PrimeKey EJBCA Enterprise (KMIP) integrationsguide

Översikt

Den här guiden ansluter CBOM Secure Discover_KMIP-sensorn till en PrimeKey EJBCA Enterprise-instans som exponerar ett KMIP 1.2+-gränssnitt över TLS på port 5696, skrivskyddat:

  • Symmetriska och asymmetriska nycklar i KMIP-nyckelarkivet
  • Viktiga attribut: algoritm, längd, tillstånd, aktiverings-/deaktiveringsdatum, UID:er
  • Hanterade objekt: certifikat, hemliga data och ogenomskinliga objekt
  • Livscykelmetadata: tidsstämplar för skapande och kryptografiska användningsmasker

Obs: detta är KMIP-tilläggssökvägen; för EJBCA:s REST API-certifikatidentifiering, se den separata EJBCA-guiden.

Förutsättningar

  • EJBCA Enterprise 7.4+ med en aktiv KMIP-modullicens.
  • Superadministratör eller RA-administratörsåtkomst till EJBCA Admin-webbgränssnittet.
  • En intern CA i EJBCA för att signera klientcertifikatet (refererat till som Internal-TLS-CA).
  • Inkommande TCP 5696 tillåten från sensorvärden; CA-kedjan (PEM) exporterad för serververifiering.
  • OpenSSL eller keytool tillgängligt; Discover_KMIP-sensorn (2.0+) installerad.

Steg-för-steg-guide

Steg 1: Skapa en slutenhetsprofil och certifikatprofil

I administratörsgränssnittet → RA-funktioner → Slutentitetsprofiler, lägg till CBOM_KMIP_Client med CN krävs, Standard CA Internal-TLS-CA och Token = P12-fil (lösenord krävs). Skapa en certifikatprofil CBOM_KMIP_TLS_Client (Sluttentitetstyp, Nyckelanvändning Digital signatur + Nyckelkryptering, EKU TLS Web Client Authentication, 365d validitet).

Steg 2: Utfärda klientcertifikatet

Under RA-funktioner → Lägg till slutenhet, skapa användarnamnet cbom-kmip-sensor med CN cbom-kmip-sensor med hjälp av profilerna ovan och ett tillfälligt lösenord för registrering. Registrera dig via EJBCA:s offentliga webb (registrera dig med användarnamn), generera en RSA 2048-nyckel (eller EC P-256) och ladda ner cbom-kmip-sensor.p12. Verifiera och skapa den:

openssl pkcs12 -in cbom-kmip-sensor.p12 -nokeys -clcerts \ -passin pass:'Cbom@TmpP12!2025' | openssl x509 -noout -ämne -datum chmod 640 /etc/cbom/certs/cbom-kmip-sensor.p12 chmod 644 /etc/cbom/certs/internal-tls-ca-chain.pem chown cbom-service:cbom-service /etc.cbom-km12certs-

Steg 3: Aktivera KMIP-tjänsten

Under Systemfunktioner → Tjänster, redigera KMIP-tjänsten, bekräfta Aktiv, ange arbetsintervall, Spara och Kör. Verifiera lyssnaren:

openssl s_client -connect :5696 \ -cert /etc/cbom/certs/cbom-kmip-sensor.p12 -certform P12 \ -pass pass:'Cbom@TmpP12!2025' \ -CAfile /etc/cbom/certs/internal-tls-ca-chain.pem

Steg 4: Ge KMIP läsbehörighet

Under Systemfunktioner → Roller och åtkomstregler, skapa en roll CBOM_KMIP_ReadOnly som beviljar KMIP/Locate, KMIP/Get och KMIP/GetAttributes, och lägg till en rollmedlem som matchar klientcertifikatets DN CN=cbom-kmip-sensor. Bevilja aldrig Skapa, Förstör, Registrera eller Aktivera.

Steg 5: Konfigurera CBOM Secure Sensor

sensorer: - namn: Discover_KMIP aktiverad: true typ: kmip schema: "0 2 * * *" anslutning: värd: ejbca.internal.example.com port: 5696 tls: aktiverad: true client_cert: /etc/cbom/certs/cbom-kmip-sensor.p12 client_cert_format: pkcs12 client_cert_password: "${CBOM_EJBCA_P12_PASSWORD}" ca_bundle: /etc/cbom/certs/internal-tls-ca-chain.pem verify_server_cert: true kmip: protokollversion: "1.2" operations: [Loka, Hämta, "Hämta attribut", "Hämta attributlista"] objekttyper: [Symmetrisk nyckel, Offentlig nyckel, Privat nyckel, Certifikat, Hemliga data, OpaqueObject] output: format: cbom-json etikett: ejbca-prod-kmip

Steg 6: Validera

cbom-sensor kör --sensor Discover_KMIP --config /etc/cbom/sensors/ejbca-kmip.yaml --torrkörning svans -100 /var/log/cbom/discover_kmip.log | grep -E "FEL|VARNING"

Bekräfta att en KMIP Locate returnerar objekt och inga ERROR-rader visas; verifiera att ejbca-prod-kmip-källan fylls i i CBOM-instrumentpanelen.

Vanliga fel

TLS-handskakning — certifikatverifiering misslyckades

Orsak: ca_bundle är ofullständig (mellanprodukt saknas).

Lösning: Ladda ner hela CA-kedjan (CA-funktioner → Ladda ner CA-certifikatkedjans PEM) och ersätt paketet.

KMIP-åtgärd inte tillåten — Åtkomst nekad

Orsak: Klientens DN är inte mappat till en roll som tillåter Locate/Get/GetAttributes.

Lösning: Skapa/verifiera rollen CBOM_KMIP_ReadOnly med en medlem som matchar CN=cbom-kmip-sensor.

Anslutning nekad på 5696

Orsak: KMIP-tjänsten körs inte eller så blockerar en brandvägg 5696.

Lösning: Bekräfta tjänsten under Systemfunktioner → Tjänster, markera ss -tlnp | grep 5696 och öppna brandväggen mot sensorvärden.

Säkerhetsrekommendationer

  • Lagra P12-lösenordet i en hemlighetshanterare (sensorn stöder vault://-referenser).
  • Begränsa P12 till cbom-service-kontot i läge 0640.
  • Rotera klientcertifikatet årligen och uppdatera konfigurationen.
  • Begränsa KMIP-rollen till endast Locate/Het/GetAttributes.
  • Aktivera EJBCA KMIP-granskningsloggning för en manipulationssäker frågespår.

Slutsats

Discover_KMIP-sensorn autentiserar sig mot PrimeKey EJBCA via ömsesidig TLS och räknar upp alla KMIP-hanterade objekt skrivskyddade, med en granskningsbar, återkallbar klientidentitet utfärdad från den interna CA:n, vilket matar kontinuerlig kryptografisk tillgångsidentifiering till CBOM Secure.