

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Problemas conhecidos do OpenSSL Provider for AWS CloudHSM
<a name="ki-openssl-provider-sdk"></a>

Esses são os problemas conhecidos do OpenSSL Provider for. AWS CloudHSM

**Topics**
+ [Problema: erros na CLI do OpenSSL quando usado com o OpenSSL Provider](#ki-openssl-provider-1)
+ [Problema: Ed25519 e descarregamento ML-DSA TLS não são suportados em clusters FIPS](#ki-openssl-provider-3)
+ [Problema: ML-DSA as operações falham em plataformas com OpenSSL anteriores a 3.5](#ki-openssl-provider-4)
+ [Problema: o handshake ML-DSA TLS falha no Amazon Linux 2023 e no RHEL sem “algoritmos de assinatura compartilhada”](#ki-openssl-provider-5)

## Problema: erros na CLI do OpenSSL quando usado com o OpenSSL Provider
<a name="ki-openssl-provider-1"></a>
+  **Impacto: ** o provedor AWS CloudHSM OpenSSL não suportava operações de CLI do OpenSSL (criação de CSR, assinatura de certificados). Você tinha que usar o OpenSSL Dynamic Engine para operações de CSR e certificado. 
+  **Status da resolução: ** O SDK do cliente 5.18.0 resolve esse problema. O provedor OpenSSL agora oferece suporte às operações de CLI do OpenSSL para todos os tipos de chave (RSA, EC, Ed25519 e). ML-DSA Atualize para a versão 5.18.0 ou posterior para se beneficiar da correção. 

## Problema: Ed25519 e descarregamento ML-DSA TLS não são suportados em clusters FIPS
<a name="ki-openssl-provider-3"></a>
+  **Impacto: ** Ed25519 e os tipos de ML-DSA chave não estão disponíveis nos clusters. FIPS-mode As tentativas de usar esses tipos de chave para o descarregamento de TLS em um cluster FIPS falham. 
+  **Resolução: ** use Ed25519 e ML-DSA somente em clusters não FIPS. Para clusters FIPS, use os tipos de chave RSA ou EC para o descarregamento de TLS. 

## Problema: ML-DSA as operações falham em plataformas com OpenSSL anteriores a 3.5
<a name="ki-openssl-provider-4"></a>
+  **Impacto: os tipos de ** ML-DSA chave (ML-DSA-44, ML-DSA-65, ML-DSA-87) exigem o OpenSSL 3.5 ou posterior para criação de CSR, criação de certificados e transferência de TLS. Em plataformas com um sistema OpenSSL mais antigo, ML-DSA as operações falham com um erro de “algoritmo não suportado”. 
+  **Resolução: ** use uma plataforma com o OpenSSL 3.5 ou posterior ou crie um binário OpenSSL 3.5\+ personalizado para operações. ML-DSA 

## Problema: o handshake ML-DSA TLS falha no Amazon Linux 2023 e no RHEL sem “algoritmos de assinatura compartilhada”
<a name="ki-openssl-provider-5"></a>
+  **Impacto: ** as conexões TLS usando ML-DSA certificados falham nas plataformas Amazon Linux 2023, RHEL 9 e RHEL 10 com o erro. `tls1_set_server_sigalgs:no shared signature algorithms` Isso ocorre porque a estrutura de políticas criptográficas de todo o sistema não inclui algoritmos de ML-DSA assinatura (`mldsa44`,`mldsa65`,`mldsa87`) na lista de permissões padrão. `SignatureAlgorithms` Non-TLS as operações (geração de chaves, assinatura, verificação) não são afetadas. O Ubuntu 26.04 LTS não é afetado porque não usa a estrutura de políticas de criptografia. 
+  **Resolução: ** habilite a subpolítica de criptografia pós-quântica (PQ) em sua plataforma: 
  + **Amazon Linux 2023 ** (requer AL2023.12 \+): Executar`sudo update-crypto-policies --set DEFAULT:PQ`. Para obter mais informações, consulte as políticas de [ Post-quantum criptografia ](https://docs.aws.amazon.com/linux/al2023/ug/crypto-policies-pq.html) no Guia do usuário do Amazon Linux 2023.
  + **RHEL 9 ** (requer RHEL 9.8\+): Execute, então. `sudo dnf update crypto-policies` `sudo update-crypto-policies --set DEFAULT:PQ` Para obter mais informações, consulte [ Usando políticas criptográficas em todo o sistema ](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/9/html/security_hardening/using-the-system-wide-cryptographic-policies_security-hardening) na documentação do RHEL 9.
  + **RHEL 10 ** (requer RHEL 10.1\+): ML-DSA é ativado na política automaticamente. `DEFAULT` Execute `sudo dnf update` para garantir que você tenha o pacote de políticas criptográficas mais recente. Para obter mais informações, consulte [ Usando políticas criptográficas em todo o sistema ](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/10/html/security_hardening/using-system-wide-cryptographic-policies) na documentação do RHEL 10.