Feitian ePass-integrationsguide

Översikt

Den här guiden konfigurerar CBOM Secure Discover_HSM-sensorn (PKCS#11-läge) för att ansluta till Feitian ePass-hårdvarutokens (ePass2003, ePass3000, FIDO2). Den upptäcker, skrivskyddat och utan PIN-kod:

  • X.509-certifikat — slutenhets- och mellanliggande certifikat pÃ¥ tokenplatser
  • RSA- och EC-publika nycklar — asymmetriska publika nyckelobjekt
  • Viktiga metadata — typ, storlek, etikett, ID och certifikatkoppling
  • Plats- och tokeninventering — tillverkare, firmwareversion, antal platser, flaggor

Privata nyckelobjekt hoppas över under identifiering; ingen PIN-kod krävs och inga privata nyckeloperationer utförs.

Förutsättningar

  1. En Linux-värd (Ubuntu 20.04+ eller RHEL 8+) med CBOM-sensoragenten installerad.
  2. En eller flera Feitian ePass-tokens anslutna via USB eller en smartkortläsare.
  3. Feitian ePass-mellanprogramvaran är installerad (tillhandahåller PKCS#11-biblioteket).
  4. Det aktuella PKCS#11-biblioteket (/usr/lib/libePass2003.so eller /usr/lib/libgtop11dotnet.so).
  5. Opensc- och pcsc-lite-paketen installerade för stöd för PCSC-daemonen.
  6. Sensoranvändaren har åtkomst till USB-enhetsnoder via pcscd (ingen root vid körning).

Steg-för-steg-guide

Steg 1: Installera PC/SC och Feitian Middleware

sudo apt-get update sudo apt-get install -y pcscd pcsc-tools opensc libpcsclite-dev sudo systemctl enable pcscd && sudo systemctl start pcscd # installera mellanprogrampaketet Feitian PKCS#11: sudo dpkg -i ePass2003-pkcs11-linux-x86_64.deb ls -lh /usr/lib/libePass2003.so

Steg 2: Verifiera tokenidentifiering

Sätt in token och lista platser och publika objekt (ingen PIN krävs):

pkcs11-tool --module /usr/lib/libePass2003.so --list-slots pkcs11-tool --module /usr/lib/libePass2003.so --list-objects # inspektera ett certifikatobjekt: pkcs11-tool --module /usr/lib/libePass2003.so --read-object --type cert --id 01 \ | openssl x509 -inform DER -text -noout

Obs: platsnumret och tokenetiketten för sensorkonfigurationen.

Steg 3: Konfigurera värdbehörigheter

id cbom-agent sudo usermod -aG pcscd cbom-agent sudo systemctl starta om cbom-agent

Steg 4: Konfigurera CBOM Secure Sensor

sensorer: - namn: feitian-epass-pkcs11 typ: Discover_HSM läge: pkcs11 aktiverat: sant pkcs11: bibliotekssökväg: /usr/lib/libePass2003.so slot_id: 0 token_label: "MinTokenetikett" användarkod: "" # lämna tomt — endast publika objekt discover_objects: [certifikat, publika_nycklar] skip_private_keys: sant schedule: intervall: 6h output: slutpunkt: https://cbom.example.internal/api/v1/ingest tls_verify: sant taggar: { token_vendor: feitian, token_modell: ePass2003 }
sudo systemctl ladda om cbom-agent

Steg 5: Validera

cbom-agent upptäck --sensor feitian-epass-pkcs11 --verbose sudo journalctl -u cbom-agent -f | grep feitian-epass-pkcs11

Bekräfta att kortplatsen ansluts och att certifikat/publika nycklar upptäcks. Tillgångslistan för den här sensorn ska endast innehålla objekttyperna Certifikat och PublicKey – inga privata nycklar.

Vanliga fel

PKCS#11-biblioteket hittades inte

Orsak: Feitians mellanprogramvara är inte installerad, eller så finns biblioteket på en icke-standardiserad sökväg.

Lösning: Leta reda på den (hitta /usr /lib /opt -name libePass2003.so) och uppdatera library_path, eller installera om mellanprogramvaran.

Inga tillgängliga platser / token upptäcktes inte

Orsak: pcscd körs inte, token är inte ansluten eller så saknas en drivrutin.

Lösning: Starta om pcscd, bekräfta med lsusb | grep -i feitian, försök med en annan USB-port och kör –list-slots igen.

CKR_TOKEN_NOT_RECOGNIZED

Orsak: Tokenmodellen behöver ett annat bibliotek (t.ex. ePass3000 → libgtop11dotnet.so), eller så är token låst.

Lösning: Prova den alternativa bibliotekssökvägen och uppdatera library_path; lås upp token med SO PIN om den är låst.

Säkerhetsrekommendationer

  • Konfigurera aldrig en användar-PIN i sensorns YAML, endast publika objekt behövs.
  • Begränsa sensorkonfigurationen till 0600, som ägs av cbom-agent, för att skydda API-nyckeln.
  • Aktivera TLS-verifiering (tls_verify: true) för alla plattformsanslutningar.
  • Säkra tokenvärden fysiskt och granska pcscd-gruppmedlemskapet.
  • Rotera CBOM API-nyckeln enligt schema och lagra den i en hemlighetshanterare där det är möjligt.

Slutsats

I PKCS#11-läge ger Discover_HSM-sensorn kontinuerlig, skrivskyddad insyn i certifikat och publika nycklar på Feitian ePass-tokens, vilket täcker PKI- och identitetstokeninfrastruktur utan att någonsin vidröra privat nyckelmaterial, och skickar upptäckta tillgångar till CBOM Secure i tid.