本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
OpenSSL Dynamic Engine for 的已知問題 AWS CloudHSM
這些是 OpenSSL Dynamic Engine for 的已知問題 AWS CloudHSM。
主題
- 問題:您無法在 6 和 Cent RHEL 上安裝 AWS CloudHSM OpenSSL Dynamic EngineOS6
- 問題:預設僅HSM支援RSA卸載至
- 問題:HSM不支援在 上使用金鑰OAEP進行填充RSA的加密和解密
- 問題:只有 RSA和 ECC 金鑰的私有金鑰產生會卸載至 HSM
- 問題:您無法在 8SDK、CentOS 8 或 Ubuntu 18.04 上安裝用戶端 RHEL 3 的 OpenSSL Dynamic Engine LTS
- 問題:SHA-1 在 9 (9.2+) RHEL 上簽署並驗證取代
- 問題: AWS CloudHSM OpenSSL Dynamic Engine 與 OpenSSL v3.x 的FIPS提供者不相容
問題:您無法在 6 和 Cent RHEL 上安裝 AWS CloudHSM OpenSSL Dynamic EngineOS6
-
影響:OpenSSL Dynamic Engine 僅支援 OpenSSL 1.0.2【f+】。根據預設,6 RHEL 和 CentOS 6 隨附 OpenSSL 1.0.1。
-
解決方法:將 6 RHEL 上的 OpenSSL 程式庫和 CentOS 6 升級至 1.0.2 版【f+】。
問題:預設僅HSM支援RSA卸載至
-
影響:為了最大限度地提高效能, SDK 未設定為卸載其他函數,例如隨機數產生或 EC-DH 操作。
-
因應措施:如果您需要卸載額外操作,請透過支援案例聯絡我們。
-
解析狀態:我們正在將支援新增至 SDK,以透過組態檔案設定卸載選項。更新可供使用時即會在版本歷史頁面中公告。
問題:HSM不支援在 上使用金鑰OAEP進行填充RSA的加密和解密
-
影響:使用OAEP填充進行RSA加密和解密的任何呼叫都會失敗, divide-by-zero但發生錯誤。這是因為 OpenSSL 動態引擎使用假PEM檔案在本機呼叫 操作,而不是將 操作卸載至 HSM。
-
因應措施:您可以使用 PKCS AWS CloudHSM 用戶端 5 的 #11 SDK 程式庫 或 JCE AWS CloudHSM 用戶端 5 SDK 的提供者 執行此程序。
-
解決狀態:我們正在將支援新增至 SDK,以正確卸載此操作。更新可供使用時即會在版本歷史頁面中公告。
問題:只有 RSA和 ECC 金鑰的私有金鑰產生會卸載至 HSM
對於任何其他金鑰類型,Open SSL AWS CloudHSM 引擎不會用於呼叫處理。改為使用本機 OpenSSL 引擎。這會在軟體中以本機的方式產生金鑰。
-
影響:由於容錯移轉是無訊息的,因此沒有跡象顯示您尚未收到在 上安全產生的金鑰HSM。
"...........++++++"
如果金鑰是由軟體中的 OpenSSL 在本機產生,您會看到包含字串的輸出追蹤。當操作卸載至 時,此追蹤不存在HSM。由於 金鑰不會產生或儲存在 上HSM,因此將無法供日後使用。 -
因應措施:僅針對其支援的金鑰類型使用 OpenSSL 引擎。對於所有其他金鑰類型,請使用 PKCS #11 JCE 或在應用程式中,或在
key_mgmt_util
中使用 CLI。
問題:您無法在 8SDK、CentOS 8 或 Ubuntu 18.04 上安裝用戶端 RHEL 3 的 OpenSSL Dynamic Engine LTS
問題:SHA-1 在 9 (9.2+) RHEL 上簽署並驗證取代
-
影響:用於密碼編譯目的的 SHA-1 訊息摘要的使用已在 9 (9.2+) RHEL 中取代。因此,使用 OpenSSL Dynamic Engine 使用 SHA-1 簽署並驗證操作會失敗。
-
解決方法:如果您的案例需要使用 SHA-1 簽署/驗證現有或第三方密碼編譯簽章,請參閱增強RHEL安全性:了解 9 (9.2+) 和 RHEL 9 (9.2+) 版本備註的 SHA-1 取代
,以取得更多詳細資訊。 RHEL
問題: AWS CloudHSM OpenSSL Dynamic Engine 與 OpenSSL v3.x 的FIPS提供者不相容
-
影響:如果您在FIPS供應商啟用 AWS CloudHSM OpenSSL 3.x 版時嘗試使用 OpenSSL Dynamic Engine,則會收到錯誤訊息。
-
因應措施:若要將 AWS CloudHSM OpenSSL Dynamic Engine 與 OpenSSL 3.x 版搭配使用,請確定已設定「預設」提供者。閱讀 OpenSSL Website
上預設提供者的詳細資訊。