Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Unterstützte Mechanismen für den JCE-Anbieter für AWS CloudHSM Client-SDK 5
Dieses Thema enthält Informationen zu den unterstützten Mechanismen für den JCE-Anbieter mit AWS CloudHSM Client SDK 5. Informationen zu den Java Cryptography Architecture (JCA) -Schnittstellen und Engine-Klassen, die von unterstützt werden AWS CloudHSM, finden Sie in den folgenden Themen.
Themen
Schlüssel- und Schlüsselpaarfunktionen generieren
Die AWS CloudHSM Softwarebibliothek für Java ermöglicht es Ihnen, die folgenden Operationen zum Generieren von Schlüssel- und Schlüsselpaarfunktionen zu verwenden.
Cipher-Funktionen
Die AWS CloudHSM Softwarebibliothek für Java unterstützt die folgenden Algorithmus-, Modus- und Padding-Kombinationen.
| Algorithmus | Mode | Padding | Hinweise |
|---|---|---|---|
| AES | CBC |
|
Implementiert Implementiert |
| AES | ECB |
|
Implementiert |
| AES | CTR |
|
Implementiert |
| AES | GCM |
|
Implementiert Bei der AES-GCM Verschlüsselung ignoriert das HSM den Initialisierungsvektor (IV) in der Anforderung und verwendet einen IV, den es generiert. Nach Abschluss der Operation müssen Sie |
| AESWrap | ECB |
|
Implementiert |
| DESede (Triple DES) | CBC |
|
Implementiert |
| DESede (Triple DES) | ECB |
|
Implementiert |
| RSA | ECB |
|
Implementiert |
| RSA | ECB |
|
Implementiert |
| RSAAESWrap | ECB |
|
Implementiert |
Funktionen zum Signieren und Überprüfen
Die AWS CloudHSM Softwarebibliothek für Java unterstützt die folgenden Arten der Signatur und Überprüfung. Mit dem Client-SDK 5 und Signaturalgorithmen mit Hashing werden die Daten lokal in der Software gehasht, bevor sie für den an das HSM gesendet werden. signature/verification Das bedeutet, dass die Größe der Daten, die vom SDK gehasht werden können, unbegrenzt ist.
RSA-Signaturtypen
-
NONEwithRSA -
RSASSA-PSS -
SHA1withRSA -
SHA1withRSA/PSS -
SHA1withRSAandMGF1 -
SHA224withRSA -
SHA224withRSAandMGF1 -
SHA224withRSA/PSS -
SHA256withRSA -
SHA256withRSAandMGF1 -
SHA256withRSA/PSS -
SHA384withRSA -
SHA384withRSAandMGF1 -
SHA384withRSA/PSS -
SHA512withRSA -
SHA512withRSAandMGF1 -
SHA512withRSA/PSS
ECDSA-Signaturtypen
-
NONEwithECDSA -
SHA1withECDSA -
SHA224withECDSA -
SHA256withECDSA -
SHA384withECDSA -
SHA512withECDSA
ML-DSA Signaturtypen
-
ML-DSA -
ML-DSA-44 -
ML-DSA-65 -
ML-DSA-87 -
ML-DSA-EXTERNAL-MU
edDSA-Signaturtypen siehe Hinweis 2
-
Ed25519oderEdDSA(Maximale Datengröße: 16.000 Byte) -
Ed25519ph
Digest-Funktionen
Die AWS CloudHSM Softwarebibliothek für Java unterstützt die folgenden Nachrichtenübersichten. Mit Client-SDK 5 werden die Daten lokal in der Software gehasht. Das bedeutet, dass die Größe der Daten, die vom SDK gehasht werden können, unbegrenzt ist.
-
SHA-1 -
SHA-224 -
SHA-256 -
SHA-384 -
SHA-512
Hash-based Funktionen des Nachrichtenauthentifizierungscodes (HMAC)
Die AWS CloudHSM Softwarebibliothek für Java unterstützt die folgenden HMAC-Algorithmen.
-
HmacSHA1(Maximale Datengröße in Byte: 16288) -
HmacSHA224(Maximale Datengröße in Byte: 16256) -
HmacSHA256(Maximale Datengröße in Byte: 16288) -
HmacSHA384(Maximale Datengröße in Byte: 16224) -
HmacSHA512(Maximale Datengröße in Byte: 16224)
Cipher-based Funktionen des Nachrichtenauthentifizierungscodes (CMAC)
CMACs (Cipher-based Nachrichtenauthentifizierungscodes) erstellen Nachrichtenauthentifizierungscodes (MACs) mithilfe einer Blockchiffre und eines geheimen Schlüssels. Sie unterscheiden sich von HMACs dadurch, dass sie für die MACs eher eine blocksymmetrische Schlüsselmethode als eine Hashing-Methode verwenden.
Die AWS CloudHSM Softwarebibliothek für Java unterstützt die folgenden CMAC-Algorithmen.
-
AESCMAC
Wichtige Funktionen der Vereinbarung
Die AWS CloudHSM Softwarebibliothek für Java unterstützt ECDH mit Key Derivation Functions (KDF). Die folgenden KDF-Typen werden unterstützt:
-
ECDHwithX963SHA1KDFUnterstützt den X9.63 KDF SHA1-Algorithmus 3 -
ECDHwithX963SHA224KDFUnterstützt den X9.63 KDF SHA224-Algorithmus 3 -
ECDHwithX963SHA256KDFUnterstützt den X9.63 KDF SHA256-Algorithmus 3 -
ECDHwithX963SHA384KDFUnterstützt den X9.63 KDF SHA384-Algorithmus 3 -
ECDHwithX963SHA512KDFUnterstützt den X9.63 KDF SHA512-Algorithmus 3
Mithilfe von Schlüsselfabriken können Schlüssel in Schlüsselspezifikationen umgewandelt werden
Sie können Key Factories verwenden, um Schlüssel in wichtige Spezifikationen umzuwandeln. AWS CloudHSM hat zwei Arten von Schlüsselfabriken für JCE:
SecretKeyFactory: Wird verwendet, um symmetrische Schlüssel zu importieren oder abzuleiten. Mit dieser SecretKeyFactory Option können Sie einen unterstützten Schlüssel oder einen unterstützten Schlüssel übergeben, in KeySpec den symmetrische Schlüssel importiert oder abgeleitet werden können. AWS CloudHSM Im Folgenden sind die unterstützten Spezifikationen aufgeführt für KeyFactory:
-
SecretKeyFactoryDie
generateSecretMethode von For werden die folgenden KeySpecKlassen unterstützt: KeyAttributesMapkann verwendet werden, um ein Schlüsselbyte mit zusätzlichen Attributen als CloudHSM-Schlüssel zu importieren. Ein Beispiel finden Sie hier
. SecretKeySpec
kann verwendet werden, um eine symmetrische Schlüsselspezifikation als CloudHSM-Schlüssel zu importieren. AesCmacKdfParameterSpeckann verwendet werden, um symmetrische Schlüssel mithilfe eines anderen CloudHSM-AES-Schlüssels abzuleiten.
Anmerkung
SecretKeyFactoryDie translateKey Methode verwendet jeden Schlüssel, der die Schlüsselschnittstelle implementiert. https://docs.oracle.com/en/java/javase/25/docs/api/java.base/java/security/Key.html
KeyFactory: Wird für den Import asymmetrischer Schlüssel verwendet. Mit KeyFactory dieser Option können Sie einen unterstützten Schlüssel übergeben oder einen asymmetrischen Schlüssel importieren. KeySpec AWS CloudHSM Weitere Informationen finden Sie in folgenden verwandten Ressourcen:
Bei KeyFactory der
generatePublicMethode von For werden die folgenden KeySpecKlassen unterstützt: CloudHSM KeyAttributesMap für RSA, EC und edDSA. KeyTypes Ein Beispiel finden Sie hier
. X509EncodedKeySpec
für RSA, EC und eDDSA Public Key RSAPublicKeySpec
für RSA Public Key ECPublicKeySpec
für EC Public Key (gilt nicht für Ed25519)
Für die
generatePrivateMethode KeyFactory von For werden die folgenden KeySpecKlassen unterstützt: CloudHSM KeyAttributesMap für RSA, EC und edDSA. KeyTypes Ein Beispiel finden Sie hier
. PKCS8EncodedKeySpec
für RSA, EC und edDSA Private Key RSAPrivateCrtKeySpec
für RSA Private Key ECPrivateKeySpec
für EC Private Key (gilt nicht für Ed25519)
ML-DSA wichtige Importbeschränkung
AWS CloudHSM unterstützt den ML-DSA Schlüsselimport über KeyFactory (generatePublicundgeneratePrivate) nicht. Um ML-DSA Schlüssel zu verwenden, generieren Sie sie direkt auf dem HSM mit. KeyPairGenerator Das ML-DSA KeyFactory unterstützt den Export öffentlicher Schlüssel mithilfe von getKeySpec (ReturnsX509EncodedKeySpec).
KeyFactoryDie translateKey Methode von For nimmt jeden Schlüssel auf, der das Key-Interface implementiert
Anmerkungen zum Mechanismus
[1] Gemäß den NIST-Richtlinien ist dies für Cluster im FIPS-Modus nach 2023 nicht zulässig. Für Cluster im Nicht-FIPS-Modus ist dies auch nach 2023 noch zulässig. Details dazu finden Sie unter FIPS-140-Konformität: Mechanismus 2024 nicht mehr unterstützt.
[2] Wird nur auf hsm2m.medium-Instances im Nicht-FIPS-Modus unterstützt.
[3] Wichtige Ableitungsfunktionen (KDFs) sind in der NIST-Sonderveröffentlichung 800-56A Revision 3 spezifiziert. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-56Ar3.pdf