Integratiehandleiding voor Thales CipherTrust Manager
Overzicht
Deze handleiding configureert Thales CipherTrust Manager als een alleen-lezen KMIP-bron voor de CBOM Secure Discover_KMIP-sensor (KMIP 1.2+ via TLS, poort 5696):
- Symmetrische en asymmetrische sleutelidentificaties (KMIP UID's)
- Belangrijke algoritmen (AES, RSA, EC), lengtes en curveparameters
- Aanmaak-/activeringsdatums en status (Pre-actief, Actief, Gedeactiveerd, Vernietigd)
- Sleutelnamen en aangepaste attributen, indien beschikbaar
Strikt alleen-lezen, alleen metadata via KMIP Locate en Get Attributes; ruwe sleutelgegevens worden nooit opgevraagd.
Voorwaarden
- Beheerdersrechten voor de webinterface van CipherTrust Manager (versie 2.0 of hoger aanbevolen).
- CipherTrust is bereikbaar via TCP 5696 vanaf de sensorhost; de KMIP-interface is gelicentieerd.
- OpenSSL op de sensorhost; het cbom-sensor binaire bestand 1.4.0+ geïnstalleerd.
- De hostnaam/het IP-adres van CipherTrust voor de sensorconfiguratie.
Stapsgewijze handleiding
Stap 1: Een sleutelgebruiker aanmaken (lokale gebruiker)
Ga naar Beheer → Gebruikersbeheer → Gebruikers → Gebruiker aanmaken en voeg cbom-kmip-readonly toe met de rol Sleutelgebruiker (alleen-lezen sleutelmetadata). Wijs geen Sleutelbeheerder, Beheerder of een rol met schrijfrechten toe.
Stap 2: Schakel de KMIP-interface in.
Ga naar Beheer → Services, schakel de KMIP-service in en controleer of deze actief is op poort 5696. Noteer de CA die het KMIP-servercertificaat heeft ondertekend (exporteer de lokale root-CA onder Beheer → CA → Lokaal als ciphertrust-ca.pem als deze intern is).
Stap 3: Een gekoppeld clientcertificaat aanmaken
Ga naar Certificaten → Clientcertificaten → Clientcertificaat maken en stel de CN in op cbom-kmip-sensor en de geassocieerde gebruiker op cbom-kmip-readonly (hiermee wordt het certificaat gekoppeld aan de rol Sleutelgebruiker). Download het clientcertificaat, de privésleutel en de CA. Voeg deze toe aan de testomgeving en verifieer ze op de sensorhost.
chmod 600 /etc/cbom/certs/ciphertrust/cbom-sensor-key.pem chmod 644 /etc/cbom/certs/ciphertrust/cbom-sensor-cert.pem /etc/cbom/certs/ciphertrust/ciphertrust-ca.pem openssl verify -CAfile /etc/cbom/certs/ciphertrust/ciphertrust-ca.pem \ /etc/cbom/certs/ciphertrust/cbom-sensor-cert.pem openssl x509 -noout -modulus -in .../cbom-sensor-cert.pem | md5sum openssl rsa -noout -modulus -in .../cbom-sensor-key.pem | md5sum # moet overeenkomen
Stap 4: Configureer de CBOM Secure Sensor
Sensoren: - naam: Discover_KMIP type: kmip ingeschakeld: true schema: "0 2 * * *" verbinding: host: ciphertrust.example.internal poort: 5696 kmip_versie: "1.2" tls: ingeschakeld: true ca_certificaat: /etc/cbom/certs/ciphertrust/ciphertrust-ca.pem client_certificaat: /etc/cbom/certs/ciphertrust/cbom-sensor-cert.pem client_sleutel: /etc/cbom/certs/ciphertrust/cbom-sensor-key.pem verificatie_server_certificaat: true ontdekking: bewerkingen: [Locate, GetAttributes] include_destroyed_objects: false uitvoer: tags: { bron: ciphertrust-manager }
Stap 5: Valideren
cbom-sensor run --sensor Discover_KMIP --once journalctl -u cbom-sensor -n 100 --no-pager | grep -i "Ontdek_KMIP"
Bevestig een TLS-handshake, een Locate-opdracht die object-ID's retourneert en doorgestuurde records; filter de inventaris op bron: ciphertrust-manager. In Admin → Auditlogboeken zouden alleen Locate en Get Attributes moeten verschijnen voor cbom-kmip-readonly.
Veel voorkomende fouten
TLS-handshake – onbekende CA
Oorzaak: ca_cert komt niet overeen met de CA die het KMIP-servercertificaat heeft ondertekend.
Oplossing: Exporteer de juiste CA via Beheer → Services → KMIP; voeg de tussenliggende CA en de root-CA samen tot een bundel indien nodig.
KMIP-toegang geweigerd voor Locatie
Oorzaak: De gebruiker/het certificaat mist de sleutel 'Gebruiker', of het certificaat is niet gekoppeld aan cbom-kmip-readonly.
Oplossing: Controleer of de sleutelgebruiker de juiste rol heeft en of de aan het clientcertificaat gekoppelde gebruiker cbom-kmip-readonly is; geef het certificaat opnieuw uit/implementeer het opnieuw indien dit niet het geval is.
Verbinding geweigerd op 5696
Oorzaak: De KMIP-service is niet actief of een firewall blokkeert poort 5696.
Oplossing: Test nc -zv; bevestig dat de service actief is onder Beheer → Services; sta TCP-poort 5696 toe (inclusief cloudbeveiligingsgroepen).
Beveiligingsaanbevelingen
- Bewaar de clientsleutel op een locatie die alleen leesbaar is voor cbom-agent (chmod 600); neem deze nooit op in versiebeheer.
- Gebruik het daarvoor bestemde sleutelgebruikersaccount, nooit een beheerdersaccount of een account met beheerdersrechten.
- Vervang het klantcertificaat minimaal 30 dagen voor de vervaldatum en trek het oude certificaat in.
- Schakel auditregistratie en waarschuwingen in voor alle bewerkingen behalve het lokaliseren/ophalen van attributen.
- Beperk KMIP (5696) waar mogelijk tot het bron-IP-adres van de sensorhost.
Conclusie
Met een speciale sleutelgebruiker, de ingeschakelde KMIP-interface en een gekoppeld clientcertificaat, inventariseert de Discover_KMIP-sensor op veilige wijze de sleutelmetadata van CipherTrust Manager via wederzijdse TLS, waardoor continu inzicht in de inventaris wordt geboden zonder toegang tot het ruwe sleutelmateriaal.
