PrimeKey EJBCA Enterprise (KMIP) integrationsguide
Översikt
Den här guiden ansluter CBOM Secure Discover_KMIP-sensorn till en PrimeKey EJBCA Enterprise-instans som exponerar ett KMIP 1.2+-gränssnitt över TLS på port 5696, skrivskyddat:
- Symmetriska och asymmetriska nycklar i KMIP-nyckelarkivet
- Viktiga attribut: algoritm, längd, tillstånd, aktiverings-/deaktiveringsdatum, UID:er
- Hanterade objekt: certifikat, hemliga data och ogenomskinliga objekt
- Livscykelmetadata: tidsstämplar för skapande och kryptografiska användningsmasker
Obs: detta är KMIP-tilläggssökvägen; för EJBCA:s REST API-certifikatidentifiering, se den separata EJBCA-guiden.
Förutsättningar
- EJBCA Enterprise 7.4+ med en aktiv KMIP-modullicens.
- Superadministratör eller RA-administratörsåtkomst till EJBCA Admin-webbgränssnittet.
- En intern CA i EJBCA för att signera klientcertifikatet (refererat till som Internal-TLS-CA).
- Inkommande TCP 5696 tillåten från sensorvärden; CA-kedjan (PEM) exporterad för serververifiering.
- OpenSSL eller keytool tillgängligt; Discover_KMIP-sensorn (2.0+) installerad.
Steg-för-steg-guide
Steg 1: Skapa en slutenhetsprofil och certifikatprofil
I administratörsgränssnittet → RA-funktioner → Slutentitetsprofiler, lägg till CBOM_KMIP_Client med CN krävs, Standard CA Internal-TLS-CA och Token = P12-fil (lösenord krävs). Skapa en certifikatprofil CBOM_KMIP_TLS_Client (Sluttentitetstyp, Nyckelanvändning Digital signatur + Nyckelkryptering, EKU TLS Web Client Authentication, 365d validitet).
Steg 2: Utfärda klientcertifikatet
Under RA-funktioner → Lägg till slutenhet, skapa användarnamnet cbom-kmip-sensor med CN cbom-kmip-sensor med hjälp av profilerna ovan och ett tillfälligt lösenord för registrering. Registrera dig via EJBCA:s offentliga webb (registrera dig med användarnamn), generera en RSA 2048-nyckel (eller EC P-256) och ladda ner cbom-kmip-sensor.p12. Verifiera och skapa den:
openssl pkcs12 -in cbom-kmip-sensor.p12 -nokeys -clcerts \ -passin pass:'Cbom@TmpP12!2025' | openssl x509 -noout -ämne -datum chmod 640 /etc/cbom/certs/cbom-kmip-sensor.p12 chmod 644 /etc/cbom/certs/internal-tls-ca-chain.pem chown cbom-service:cbom-service /etc.cbom-km12certs-
Steg 3: Aktivera KMIP-tjänsten
Under Systemfunktioner → Tjänster, redigera KMIP-tjänsten, bekräfta Aktiv, ange arbetsintervall, Spara och Kör. Verifiera lyssnaren:
openssl s_client -connect :5696 \ -cert /etc/cbom/certs/cbom-kmip-sensor.p12 -certform P12 \ -pass pass:'Cbom@TmpP12!2025' \ -CAfile /etc/cbom/certs/internal-tls-ca-chain.pem
Steg 4: Ge KMIP läsbehörighet
Under Systemfunktioner → Roller och åtkomstregler, skapa en roll CBOM_KMIP_ReadOnly som beviljar KMIP/Locate, KMIP/Get och KMIP/GetAttributes, och lägg till en rollmedlem som matchar klientcertifikatets DN CN=cbom-kmip-sensor. Bevilja aldrig Skapa, Förstör, Registrera eller Aktivera.
Steg 5: Konfigurera CBOM Secure Sensor
sensorer: - namn: Discover_KMIP aktiverad: true typ: kmip schema: "0 2 * * *" anslutning: värd: ejbca.internal.example.com port: 5696 tls: aktiverad: true client_cert: /etc/cbom/certs/cbom-kmip-sensor.p12 client_cert_format: pkcs12 client_cert_password: "${CBOM_EJBCA_P12_PASSWORD}" ca_bundle: /etc/cbom/certs/internal-tls-ca-chain.pem verify_server_cert: true kmip: protokollversion: "1.2" operations: [Loka, Hämta, "Hämta attribut", "Hämta attributlista"] objekttyper: [Symmetrisk nyckel, Offentlig nyckel, Privat nyckel, Certifikat, Hemliga data, OpaqueObject] output: format: cbom-json etikett: ejbca-prod-kmip
Steg 6: Validera
cbom-sensor kör --sensor Discover_KMIP --config /etc/cbom/sensors/ejbca-kmip.yaml --torrkörning svans -100 /var/log/cbom/discover_kmip.log | grep -E "FEL|VARNING"
Bekräfta att en KMIP Locate returnerar objekt och inga ERROR-rader visas; verifiera att ejbca-prod-kmip-källan fylls i i CBOM-instrumentpanelen.
Vanliga fel
TLS-handskakning — certifikatverifiering misslyckades
Orsak: ca_bundle är ofullständig (mellanprodukt saknas).
Lösning: Ladda ner hela CA-kedjan (CA-funktioner → Ladda ner CA-certifikatkedjans PEM) och ersätt paketet.
KMIP-åtgärd inte tillåten — Åtkomst nekad
Orsak: Klientens DN är inte mappat till en roll som tillåter Locate/Get/GetAttributes.
Lösning: Skapa/verifiera rollen CBOM_KMIP_ReadOnly med en medlem som matchar CN=cbom-kmip-sensor.
Anslutning nekad på 5696
Orsak: KMIP-tjänsten körs inte eller så blockerar en brandvägg 5696.
Lösning: Bekräfta tjänsten under Systemfunktioner → Tjänster, markera ss -tlnp | grep 5696 och öppna brandväggen mot sensorvärden.
Säkerhetsrekommendationer
- Lagra P12-lösenordet i en hemlighetshanterare (sensorn stöder vault://-referenser).
- Begränsa P12 till cbom-service-kontot i läge 0640.
- Rotera klientcertifikatet årligen och uppdatera konfigurationen.
- Begränsa KMIP-rollen till endast Locate/Het/GetAttributes.
- Aktivera EJBCA KMIP-granskningsloggning för en manipulationssäker frågespår.
Slutsats
Discover_KMIP-sensorn autentiserar sig mot PrimeKey EJBCA via ömsesidig TLS och räknar upp alla KMIP-hanterade objekt skrivskyddade, med en granskningsbar, återkallbar klientidentitet utfärdad från den interna CA:n, vilket matar kontinuerlig kryptografisk tillgångsidentifiering till CBOM Secure.
