Feitian ePass-integrationsguide
Översikt
Den här guiden konfigurerar CBOM Secure Discover_HSM-sensorn (PKCS#11-läge) för att ansluta till Feitian ePass-hårdvarutokens (ePass2003, ePass3000, FIDO2). Den upptäcker, skrivskyddat och utan PIN-kod:
- X.509-certifikat — slutenhets- och mellanliggande certifikat på tokenplatser
- RSA- och EC-publika nycklar — asymmetriska publika nyckelobjekt
- Viktiga metadata — typ, storlek, etikett, ID och certifikatkoppling
- Plats- och tokeninventering — tillverkare, firmwareversion, antal platser, flaggor
Privata nyckelobjekt hoppas över under identifiering; ingen PIN-kod krävs och inga privata nyckeloperationer utförs.
Förutsättningar
- En Linux-värd (Ubuntu 20.04+ eller RHEL 8+) med CBOM-sensoragenten installerad.
- En eller flera Feitian ePass-tokens anslutna via USB eller en smartkortläsare.
- Feitian ePass-mellanprogramvaran är installerad (tillhandahåller PKCS#11-biblioteket).
- Det aktuella PKCS#11-biblioteket (/usr/lib/libePass2003.so eller /usr/lib/libgtop11dotnet.so).
- Opensc- och pcsc-lite-paketen installerade för stöd för PCSC-daemonen.
- Sensoranvändaren har åtkomst till USB-enhetsnoder via pcscd (ingen root vid körning).
Steg-för-steg-guide
Steg 1: Installera PC/SC och Feitian Middleware
sudo apt-get update sudo apt-get install -y pcscd pcsc-tools opensc libpcsclite-dev sudo systemctl enable pcscd && sudo systemctl start pcscd # installera mellanprogrampaketet Feitian PKCS#11: sudo dpkg -i ePass2003-pkcs11-linux-x86_64.deb ls -lh /usr/lib/libePass2003.so
Steg 2: Verifiera tokenidentifiering
Sätt in token och lista platser och publika objekt (ingen PIN krävs):
pkcs11-tool --module /usr/lib/libePass2003.so --list-slots pkcs11-tool --module /usr/lib/libePass2003.so --list-objects # inspektera ett certifikatobjekt: pkcs11-tool --module /usr/lib/libePass2003.so --read-object --type cert --id 01 \ | openssl x509 -inform DER -text -noout
Obs: platsnumret och tokenetiketten för sensorkonfigurationen.
Steg 3: Konfigurera värdbehörigheter
id cbom-agent sudo usermod -aG pcscd cbom-agent sudo systemctl starta om cbom-agent
Steg 4: Konfigurera CBOM Secure Sensor
sensorer: - namn: feitian-epass-pkcs11 typ: Discover_HSM läge: pkcs11 aktiverat: sant pkcs11: bibliotekssökväg: /usr/lib/libePass2003.so slot_id: 0 token_label: "MinTokenetikett" användarkod: "" # lämna tomt — endast publika objekt discover_objects: [certifikat, publika_nycklar] skip_private_keys: sant schedule: intervall: 6h output: slutpunkt: https://cbom.example.internal/api/v1/ingest tls_verify: sant taggar: { token_vendor: feitian, token_modell: ePass2003 }
sudo systemctl ladda om cbom-agent
Steg 5: Validera
cbom-agent upptäck --sensor feitian-epass-pkcs11 --verbose sudo journalctl -u cbom-agent -f | grep feitian-epass-pkcs11
Bekräfta att kortplatsen ansluts och att certifikat/publika nycklar upptäcks. Tillgångslistan för den här sensorn ska endast innehålla objekttyperna Certifikat och PublicKey – inga privata nycklar.
Vanliga fel
PKCS#11-biblioteket hittades inte
Orsak: Feitians mellanprogramvara är inte installerad, eller så finns biblioteket på en icke-standardiserad sökväg.
Lösning: Leta reda på den (hitta /usr /lib /opt -name libePass2003.so) och uppdatera library_path, eller installera om mellanprogramvaran.
Inga tillgängliga platser / token upptäcktes inte
Orsak: pcscd körs inte, token är inte ansluten eller så saknas en drivrutin.
Lösning: Starta om pcscd, bekräfta med lsusb | grep -i feitian, försök med en annan USB-port och kör –list-slots igen.
CKR_TOKEN_NOT_RECOGNIZED
Orsak: Tokenmodellen behöver ett annat bibliotek (t.ex. ePass3000 → libgtop11dotnet.so), eller så är token låst.
Lösning: Prova den alternativa bibliotekssökvägen och uppdatera library_path; lås upp token med SO PIN om den är låst.
Säkerhetsrekommendationer
- Konfigurera aldrig en användar-PIN i sensorns YAML, endast publika objekt behövs.
- Begränsa sensorkonfigurationen till 0600, som ägs av cbom-agent, för att skydda API-nyckeln.
- Aktivera TLS-verifiering (tls_verify: true) för alla plattformsanslutningar.
- Säkra tokenvärden fysiskt och granska pcscd-gruppmedlemskapet.
- Rotera CBOM API-nyckeln enligt schema och lagra den i en hemlighetshanterare där det är möjligt.
Slutsats
I PKCS#11-läge ger Discover_HSM-sensorn kontinuerlig, skrivskyddad insyn i certifikat och publika nycklar på Feitian ePass-tokens, vilket täcker PKI- och identitetstokeninfrastruktur utan att någonsin vidröra privat nyckelmaterial, och skickar upptäckta tillgångar till CBOM Secure i tid.
