Atos Trustway KMS-integrationsguide
Översikt
Den här guiden konfigurerar Atos Trustway Key Management Server (KMS) så att CBOM Secure Discover_KMIP-sensorn kan upptäcka kryptografiska tillgångar via KMIP 1.2+ över TLS på port 5696. Sensorn utför skrivskyddad uppräkning av:
- Symmetriska nycklar (AES, 3DES) med nyckellängd, datum och tillstånd
- Asymmetriska nyckelpar (RSA, EC) och tillhörande attribut
- X.509-certifikat i KMS-objektarkivet
- Hemliga och ogenomskinliga hanterade objekt
- Viktiga livscykeltillstånd och attribut för kryptografisk användningsmask
Sensorn ansluter skrivskyddat och ändrar, skapar eller tar aldrig bort nyckelmaterial.
Förutsättningar
- Atos Trustway KMS / Proteccio NetHSM med KMIP 1.2+ aktiverat (verifiera under System → Om).
- Administratörs- eller säkerhetsansvarigs roll i Trustway-administrationskonsolen.
- Nätverksåtkomst från sensorvärden till TCP-port 5696 (verifiera med nc -zv 5696).
- Ett konfigurerat TLS-servercertifikat på KMS och dess CA-kedja.
- Ömsesidig TLS (mTLS) stöds och aktiveras på KMIP-gränssnittet; den interna CA:n är tillgänglig under PKI → Intern CA.
- Sensorns binärfil eller containeravbildning Discover_KMIP som är installerad på skanningsvärden.
Steg-för-steg-guide
Steg 1: Skapa ett skrivskyddat nyckelrevisorskonto
Logga in på Trustway-administrationskonsolen (https:// :8443/admin). Under Användarhantering → Användare → Lägg till användare, skapa cbom-kmip-auditor med rollen Nyckelrevisor och certifikatbaserad autentisering (mTLS) och spara sedan.
Steg 2: Utfärda ett klientcertifikat
- Gå till PKI → Klientcertifikat → Utfärda certifikat och välj cbom-kmip-auditor.
- Ange giltighetsperioden per policy (rekommenderas 1 år) och klicka på Generera.
- Ladda ner PEM-paketet: klientcertifikatet, den privata nyckeln och Trustway CA-kedjan.
chmod 600 cbom-kmip-auditor.key chmod 644 cbom-kmip-auditor.crt trustway-ca-chain.pem
Steg 3: Aktivera och verifiera KMIP-gränssnittet
Under Tjänster → KMIP-gränssnitt, se till att tjänsten är aktiverad med: Protokoll KMIP 1.2+, Port 5696, TLS 1.2 minimum, Klientautentisering krävs (mTLS), Status Körs. Ladda ner serverns CA under PKI → Intern CA som trustway-server-ca.pem. Verifiera sedan mTLS-handskakningen från sensorvärden:
openssl s_client -connect :5696 \ -cert cbom-kmip-auditor.crt \ -key cbom-kmip-auditor.key \ -CAfile trustway-server-ca.pem # Förväntat: Verifiera returkod: 0 (ok)
Steg 4: Konfigurera CBOM Secure Sensor
sensor: namn: Discover_KMIP enabled: true beskrivning: "Skrivskyddad KMIP-upptäckt mot Atos Trustway KMS" anslutning: värd: trustway-kms.example.internal port: 5696 protokoll: KMIP kmip_version: "1.2" tls: enabled: true min_version: TLS1_2 ca_cert: /etc/cbom/certs/trustway-server-ca.pem client_cert: /etc/cbom/certs/cbom-kmip-auditor.crt client_key: /etc/cbom/certs/cbom-kmip-auditor.key verify_hostname: true discovery: scope: ALL_OBJECTS objekttyper: [SYMMETRIC_KEY, ASYMMETRIC_KEY, CERTIFICATE, SECRET_DATA, OPAQUE_DATA] attributes_to_collect: [Namn, Kryptografisk_Algoritm, Kryptografisk_Längd, Tillstånd, Initial_Datum, Aktiveringsdatum, Deaktiveringsdatum, Kompromissdatum, Förstöringsdatum, Kryptografisk_användningsmask, Länk, Senaste_ändringsdatum] inloggningsuppgifter: auth_method: certifikat användarnamn: cbom-kmip-auditor output: format: cbom_json platform_endpoint: https://cbom-platform.example.internal/api/v1/ingest api_key_env: CBOM_PLATFORM_API_KEY taggar: { leverantör: atos, system: trustway-kms, miljö: produktion } schemaläggning: interval_minuter: 60
export CBOM_PLATFORM_API_KEY="din-cbom-plattforms-API-nyckel" cbom-sensor start --config /etc/cbom/sensors/discover-kmip-trustway.yaml
Steg 5: Validera
cbom-sensor status --config /etc/cbom/sensors/discover-kmip-trustway.yaml tail -n 100 /var/log/cbom/discover-kmip-trustway.log
Bekräfta en lyckad TLS-handskakning och objektuppräkning (t.ex. upptäckt klar. Totalt antal objekt: 347). I Trustway-granskningsloggen ska alla åtgärder för cbom-kmip-auditor endast vara Locate och Get Attribute.
Vanliga fel
TLS-handskakningsfel — okänt certifikat
Orsak: Klientcertifikatet är inte korrekt kopplat till kontot, eller så matchar det inte den certifikatutfärdare som KMIP-gränssnittet litar på.
Lösning: Under PKI → Klientcertifikat, bekräfta att certifikatet för cbom-kmip-auditor matchar .crt-filen som används i konfigurationen; utfärda det igen om det behövs.
KMIP-åtgärd nekad — behörighet nekad
Orsak: Kontot har en annan roll än nyckelrevisor, eller så blockerar en KMIP ACL funktionen Hitta/Hämta attribut.
Lösning: Bekräfta rollen Key Auditor; lägg till en explicit tillåtelseregel för att lokalisera och hämta attribut under Policies → KMIP Access Control.
Anslutning nekad / timeout på 5696
Orsak: KMIP-gränssnittet körs inte, porten är brandväggsbevakad eller DNS matchas felaktigt.
Lösning: Bekräfta att KMIP-gränssnittets status är Kör, testa med nc -zv …:5696 och verifiera DNS-upplösningen.
Säkerhetsrekommendationer
- Begränsa Key Auditor-kontot till sensorvärdens IP-adress via nätverksbegränsningar.
- Rotera klientcertifikatet minst en gång per år och uppdatera konfigurationen innan det löper ut.
- Lagra den privata nyckeln med chmod 600 (eller injicera från en hemlighetshanterare).
- Aktivera KMIP-granskningsloggning (90 dagars kvarhållning) och bekräfta endast åtgärder för att lokalisera/hämta attribut.
- Använd TLS 1.2+ med krypteringssviter för framåtriktad hemlighet; inaktivera TLS 1.0/1.1.
Slutsats
Med hjälp av ett dedikerat Key Auditor-konto med certifikatbaserad autentisering får Discover_KMIP-sensorn skrivskyddad insyn i alla Trustway KMS-objektmetadata över gemensam TLS, utan risk för att modifiera nyckelmaterial, och fyller kontinuerligt på CBOM Secure för riskbedömning och efterlevnadsrapportering.
