Hashicorp Vault

备注

若要将 HSM 与 Hashicorp Vault 配合使用,需要 Vault 的企业版许可证!如果您的主要用例是使用 NetHSM 进行(自动)解密,`OpenBao 也支持此功能<https://openbao.org/docs/guides/unseal/pkcs11/nitrokey/>`_

HSM 支持

NetHSM 可用于保护您的 Vault 密钥。它通过`的 NetHSM PKCS#11 模块<https://github.com/Nitrokey/nethsm-pkcs11>`_ ,支持`Vault HSM 概述<https://developer.hashicorp.com/vault/docs/enterprise/hsm>`_ 中概述的所有功能。其中包括:

  • 根键封装

  • Automatic Unsealing

  • 密封包装

  • Entropy Augmentation

有关如何将 Vault 与 NetHSM 结合使用的示例配置和文档,请参阅` <https://github.com/Nitrokey/nethsm-pkcs11/tree/main/container/vault>`_ 。

Managed Keys

还可以将 Vault 配置为使用 NetHSM 进行`第三方密钥管理<https://developer.hashicorp.com/vault/docs/enterprise/managed-keys>`_ 。该功能也通过 PKCS#11 提供,可通过在 Vault 中将 NetHSM 设置为`kms_library 来启用<https://developer.hashicorp.com/vault/docs/configuration/kms-library>`_ 。

备注

通过 NetHSM 使用托管密钥的功能尚未经过广泛测试。有关基本示例,请参阅`以及配置文档<https://github.com/Nitrokey/nethsm-pkcs11/tree/main/container/vault>`_ 。