Lamassu IoT Docs

Claves y motores criptográficos

Genera, importa y opera claves sin acoplar la PKI a un proveedor concreto.

Gestión de claves criptográficas

El servicio de Gestión de Claves Criptográficas (KMS) de Lamassu IoT centraliza la generación, importación, custodia y uso de las claves de la plataforma. Desde aquí se gestionan las claves que soportan a las CAs y al resto de operaciones de firma que dependen de la PKI.

En la configuración actual, Lamassu IoT trabaja exclusivamente con claves asimétricas, como RSA y curvas elípticas. Estas claves se usan para emitir certificados X.509, firmar solicitudes y realizar operaciones de autenticación y validación dentro del sistema.

Qué resuelve el KMS

El KMS unifica la gestión del ciclo de vida de las claves y evita que cada servicio tenga que integrarse directamente con un proveedor criptográfico concreto.

En la práctica, permite:

  • Generar nuevos pares de claves desde Lamassu IoT.
  • Importar claves creadas externamente.
  • Delegar la custodia y las operaciones criptográficas en motores externos.
  • Reutilizar claves ya existentes para CAs, CSR y tareas de firma o verificación.

Motores criptográficos

Lamassu puede trabajar con distintos motores criptográficos según los requisitos del despliegue. En algunos entornos bastará con un motor software; en otros será necesario delegar la custodia en un HSM, en un servicio cloud o en una plataforma especializada.

Una misma instancia puede tener varios motores configurados al mismo tiempo, incluso varias instancias del mismo tipo. Esto permite adaptar la operación a distintos niveles de seguridad, coste y requisitos regulatorios.

Actualmente, Lamassu soporta los siguientes motores:

Crypto EngineNivel de seguridadOnPrem / CloudCoste adicionalGeneración de clavesPersistencia at-rest seguraFiltración de clavesConsideraciones
File System1OnPrem y CloudNoEntropía software. La generación se realiza con las librerías criptográficas de Go.Insegura. Delegada en el sistema de archivos.Insegura. Delegada en el sistema de archivos.No recomendado para producción.
HashiCorp Vault2OnPrem y CloudNoDepende de la configuración de Vault.SeguraInsegura. Un administrador con permisos suficientes puede visualizar la clave privada.Conviene limitar al máximo el acceso administrativo y custodiar correctamente las claves de unseal.
AWS Secrets Manager2CloudDepende del proceso de alta de la clave.SeguraInsegura. Un administrador con permisos suficientes puede visualizar la clave privada.La protección at-rest la proporciona AWS, pero no evita el acceso administrativo al material privado.
AWS KMS3CloudEntropía hardwareSeguraSeguraAunque la clave privada no se expone, un actor con permisos suficientes podría usarla para firmar artefactos.
PKCS113*AirGap OnPrem y CloudDepende del hardware o del servicio usado. Puede integrarse con HSMs OnPrem o con ofertas Key as a Service.Entropía hardwareSegura*Depende del HSMEl nivel real depende de la implementación PKCS11 y del HSM utilizado.

Lamassu muestra en la consola el listado completo de motores habilitados.

Cada motor define qué algoritmos soporta, como RSA o ECC/ECDSA, y qué tamaños de clave puede generar.

Durante el despliegue es obligatorio definir un motor por defecto. Ese motor se utilizará cuando un proceso necesite crear o persistir una clave y el usuario no haya seleccionado uno específico, por ejemplo al crear o importar una CA.

Inventario de claves

La pantalla principal de KMS muestra el inventario completo de claves registradas en el sistema. Es la vista de referencia para revisar qué claves existen, dónde están custodiadas y con qué entidades están relacionadas.

La tabla incluye los siguientes campos:

  • Name: nombre descriptivo de la clave.
  • Type: algoritmo y tamaño de clave, por ejemplo RSA 2048 o EC P-256.
  • Strength: indicador visual de fortaleza criptográfica.
  • Public/Private: indica si Lamassu gestiona el par completo o solo la clave pública.
  • Crypto Engine: motor criptográfico que custodia la clave.
  • Aliases: nombres alternativos asociados a la clave.
  • Tags: etiquetas para clasificación y búsqueda.
  • Related Entities: certificados u otras entidades vinculadas a esa clave.

Desde esta vista también se accede a las acciones más habituales:

  • View Details para consultar metadatos, identificadores y relaciones.
  • Generate CSR para crear una solicitud PKCS#10 con la clave seleccionada.
  • Sign / Verify para probar operaciones criptográficas sobre la clave.
  • Delete Key para eliminar la clave del sistema.

Crear o importar claves

El alta de claves se realiza desde el asistente que se abre con Create New Key.

Generar un nuevo par de claves

Si la clave va a nacer dentro de Lamassu, el flujo recomendado es generar un nuevo par gestionado directamente por uno de los motores configurados.

En la primera pantalla del asistente, elija Generate New Key Pair y después defina los parámetros principales:

  • Key Name: nombre único y descriptivo.
  • Crypto Engine: motor que custodiará la clave.
  • Key Type y Key Size: algoritmo y tamaño o curva.
  • Tags: metadatos para clasificar la clave.
  • Metadata: información adicional para usos avanzados.

Importar un par existente

La importación permite registrar en Lamassu una clave generada fuera de la plataforma. Es el flujo habitual en escenarios BYOK, migraciones o integración con material criptográfico que ya está en producción.

  • Cuando la clave se ha generado en un entorno aislado o en un HSM externo.
  • Cuando se necesita migrar una PKI existente sin reemitir certificados.
  • Cuando Lamassu debe operar con una raíz de confianza creada por un tercero.

En el asistente, elija Import Existing Key Pair y complete los campos solicitados:

  • Key Name: nombre descriptivo dentro de Lamassu IoT.
  • Crypto Engine: motor que custodiará la clave importada.
  • Tags: etiquetas para organización y búsqueda.
  • Metadata: información adicional opcional.
  • Private Key (PEM): clave privada en formato PEM.

Una vez completado el asistente, la clave queda almacenada en el motor seleccionado y puede utilizarse para firma, generación de CSR y el resto de operaciones soportadas por KMS.

Operaciones sobre una clave

Cada clave registrada dispone de una vista de detalle y de varias acciones operativas.

Ver detalles

La pantalla View Details concentra la información técnica y administrativa de la clave.

En la pestaña Overview se muestran, entre otros, estos campos:

  • Key Name: nombre descriptivo.
  • Key Identifier: identificador único del sistema. Lamassu utiliza formatos de ID basados en PKCS11.
  • Tags: etiquetas asociadas.
  • Aliases: nombres alternativos.
  • Crypto Engine: motor en el que reside la clave.
  • Algorithm, Key Size & Strength: algoritmo, parámetros y nivel de fortaleza.

La sección Related Entities muestra qué objetos de Lamassu dependen de esa clave.

La pestaña Public Key presenta la clave pública en formato PEM, lista para consulta o copia.

Firmar y verificar

La acción Sign / Verify sirve para validar que la clave y el motor criptográfico funcionan correctamente.

Al abrirla aparecen dos áreas: Sign y Verify.

Sign

Esta pestaña usa la clave privada para generar una firma digital sobre un mensaje o sobre un digest ya calculado.

Campos principales:

  • Algorithm: algoritmo de firma disponible para el tipo de clave.
  • Message Type: Raw para datos en claro o Digest para un hash precalculado.
  • Payload Encoding: codificación de entrada, como UTF-8, Hex o Base64.
  • Message: contenido que se va a firmar.
  • Signature: resultado de la operación, mostrado en hexadecimal.

Verify

Esta pestaña comprueba si una firma corresponde a la clave pública asociada.

Campos principales:

  • Algorithm: debe coincidir con el algoritmo usado para la firma.
  • Message Type: Raw o Digest.
  • Payload Encoding: codificación del mensaje.
  • Message: mensaje original o hash.
  • Signature: firma que se desea comprobar.
  • Result: indicador del resultado de la validación.

Generar un CSR

La acción Generate CSR crea una solicitud PKCS#10 firmada con la clave privada custodiada en Lamassu, sin exponerla fuera del motor criptográfico.

Este flujo es útil para:

  • Solicitar certificados a una CA externa.
  • Renovar una identidad manteniendo la misma clave.

Al abrir el formulario se solicitan los datos del sujeto y los atributos principales del certificado:

  • Common Name (CN): nombre principal de la identidad.
  • Organization (O): organización o empresa.
  • Organizational Unit (OU): departamento o unidad.
  • Country (C): código de país de dos letras.
  • State / Province (ST): estado o provincia.
  • Locality (L): ciudad o localidad.
  • Email Address: correo de contacto.
  • Subject Alternative Names (SANs): nombres o identificadores alternativos, como DNS o IP.

Una vez completado el formulario, Lamassu genera la CSR y la presenta para su descarga o copia.

Firma local con PKCS#11

Lamassu también ofrece una ayuda específica para integraciones locales mediante Sign locally with OpenSSL & PKCS11 tools.

Esta opción muestra los pasos necesarios para configurar el entorno local, cargar el módulo PKCS#11 y ejecutar firmas con herramientas como OpenSSL sin extraer la clave privada del entorno custodiado.

On this page