View a markdown version of this page

Bekannte Probleme beim OpenSSL Provider für AWS CloudHSM - AWS CloudHSM

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bekannte Probleme beim OpenSSL Provider für AWS CloudHSM

Dies sind die bekannten Probleme für OpenSSL Provider für. AWS CloudHSM

Problem: Fehler in der OpenSSL-CLI bei Verwendung mit OpenSSL Provider

  • Auswirkung: Der AWS CloudHSM OpenSSL Provider unterstützte keine OpenSSL-CLI-Operationen (CSR-Erstellung, Zertifikatsignierung). Sie mussten die OpenSSL Dynamic Engine für CSR- und Zertifikatsoperationen verwenden.

  • Lösungsstatus: Das Client-SDK 5.18.0 behebt dieses Problem. Der OpenSSL Provider unterstützt jetzt OpenSSL-CLI-Operationen für alle Schlüsseltypen (RSA, EC, Ed25519 und). ML-DSA Führen Sie ein Upgrade auf Version 5.18.0 oder höher durch, um von dem Update zu profitieren.

Problem: Ed25519 und ML-DSA TLS-Offload werden auf FIPS-Clustern nicht unterstützt

  • Auswirkung: Ed25519 und ML-DSA Schlüsseltypen sind auf Clustern nicht verfügbar. FIPS-mode Versuche, diese Schlüsseltypen für das TLS-Offload auf einem FIPS-Cluster zu verwenden, schlagen fehl.

  • Lösung: Verwenden Sie Ed25519 und ML-DSA nur auf Nicht-FIPS-Clustern. Verwenden Sie für FIPS-Cluster die Schlüsseltypen RSA oder EC für den TLS-Offload.

Problem: ML-DSA Operationen schlagen auf Plattformen mit OpenSSL vor 3.5 fehl

  • Auswirkung: Für die ML-DSA Schlüsseltypen (ML-DSA-44, ML-DSA-65, ML-DSA-87) ist OpenSSL 3.5 oder höher für die CSR-Erstellung, die Zertifikatserstellung und das TLS-Offload erforderlich. Auf Plattformen mit einem älteren OpenSSL-System schlagen ML-DSA Operationen mit dem Fehler „Nicht unterstützter Algorithmus“ fehl.

  • Lösung: Verwenden Sie eine Plattform mit OpenSSL 3.5 oder höher, oder erstellen Sie eine benutzerdefinierte OpenSSL 3.5+-Binärdatei für Operationen. ML-DSA

Problem: Der ML-DSA TLS-Handshake schlägt unter Amazon Linux 2023 und RHEL ohne gemeinsame Signaturalgorithmen fehl

  • Auswirkung: TLS-Verbindungen, die ML-DSA Zertifikate verwenden, schlagen auf den Plattformen Amazon Linux 2023, RHEL 9 und RHEL 10 mit dem Fehler fehl. tls1_set_server_sigalgs:no shared signature algorithms Dies liegt daran, dass das systemweite Framework für Kryptorichtlinien keine ML-DSA Signaturalgorithmen (mldsa44,mldsa65,mldsa87) in der standardmäßigen Zulassungsliste enthält. SignatureAlgorithms Non-TLS Operationen (Schlüsselgenerierung, Signierung, Überprüfung) sind nicht betroffen. Ubuntu 26.04 LTS ist nicht betroffen, da es das Crypto-Policies Framework nicht verwendet.

  • Lösung: Aktiviere die Post-Quantum-Krypto-Subrichtlinie (PQ) auf deiner Plattform: