Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bekannte Probleme beim OpenSSL Provider für AWS CloudHSM
Dies sind die bekannten Probleme für OpenSSL Provider für. AWS CloudHSM
Themen
Problem: Fehler in der OpenSSL-CLI bei Verwendung mit OpenSSL Provider
-
Auswirkung: Der AWS CloudHSM OpenSSL Provider unterstützte keine OpenSSL-CLI-Operationen (CSR-Erstellung, Zertifikatsignierung). Sie mussten die OpenSSL Dynamic Engine für CSR- und Zertifikatsoperationen verwenden.
-
Lösungsstatus: Das Client-SDK 5.18.0 behebt dieses Problem. Der OpenSSL Provider unterstützt jetzt OpenSSL-CLI-Operationen für alle Schlüsseltypen (RSA, EC, Ed25519 und). ML-DSA Führen Sie ein Upgrade auf Version 5.18.0 oder höher durch, um von dem Update zu profitieren.
Problem: Ed25519 und ML-DSA TLS-Offload werden auf FIPS-Clustern nicht unterstützt
-
Auswirkung: Ed25519 und ML-DSA Schlüsseltypen sind auf Clustern nicht verfügbar. FIPS-mode Versuche, diese Schlüsseltypen für das TLS-Offload auf einem FIPS-Cluster zu verwenden, schlagen fehl.
-
Lösung: Verwenden Sie Ed25519 und ML-DSA nur auf Nicht-FIPS-Clustern. Verwenden Sie für FIPS-Cluster die Schlüsseltypen RSA oder EC für den TLS-Offload.
Problem: ML-DSA Operationen schlagen auf Plattformen mit OpenSSL vor 3.5 fehl
-
Auswirkung: Für die ML-DSA Schlüsseltypen (ML-DSA-44, ML-DSA-65, ML-DSA-87) ist OpenSSL 3.5 oder höher für die CSR-Erstellung, die Zertifikatserstellung und das TLS-Offload erforderlich. Auf Plattformen mit einem älteren OpenSSL-System schlagen ML-DSA Operationen mit dem Fehler „Nicht unterstützter Algorithmus“ fehl.
-
Lösung: Verwenden Sie eine Plattform mit OpenSSL 3.5 oder höher, oder erstellen Sie eine benutzerdefinierte OpenSSL 3.5+-Binärdatei für Operationen. ML-DSA
Problem: Der ML-DSA TLS-Handshake schlägt unter Amazon Linux 2023 und RHEL ohne gemeinsame Signaturalgorithmen fehl
-
Auswirkung: TLS-Verbindungen, die ML-DSA Zertifikate verwenden, schlagen auf den Plattformen Amazon Linux 2023, RHEL 9 und RHEL 10 mit dem Fehler fehl.
tls1_set_server_sigalgs:no shared signature algorithmsDies liegt daran, dass das systemweite Framework für Kryptorichtlinien keine ML-DSA Signaturalgorithmen (mldsa44,mldsa65,mldsa87) in der standardmäßigen Zulassungsliste enthält.SignatureAlgorithmsNon-TLS Operationen (Schlüsselgenerierung, Signierung, Überprüfung) sind nicht betroffen. Ubuntu 26.04 LTS ist nicht betroffen, da es das Crypto-Policies Framework nicht verwendet. -
Lösung: Aktiviere die Post-Quantum-Krypto-Subrichtlinie (PQ) auf deiner Plattform:
-
Amazon Linux 2023 (benötigt AL2023.12 +): Ausführen.
sudo update-crypto-policies --set DEFAULT:PQWeitere Informationen finden Sie unter Post-quantum Kryptografierichtlinien im Amazon Linux 2023-Benutzerhandbuch. -
RHEL 9 (erfordert RHEL 9.8+): Dann ausführen.
sudo dnf update crypto-policiessudo update-crypto-policies --set DEFAULT:PQWeitere Informationen finden Sie in der RHEL 9-Dokumentation unter Verwenden systemweiter kryptografischer Richtlinien. -
RHEL 10 (erfordert RHEL 10.1+): ML-DSA wird in der Richtlinie automatisch aktiviert.
DEFAULTFühren Sie aussudo dnf update, um sicherzustellen, dass Sie über das neueste Crypto-Policy-Paket verfügen. Weitere Informationen finden Sie in der RHEL 10-Dokumentation unter Verwenden systemweiterkryptografischer Richtlinien.
-