View a markdown version of this page

Problemas conocidos del proveedor OpenSSL para AWS CloudHSM - AWS CloudHSM

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Problemas conocidos del proveedor OpenSSL para AWS CloudHSM

Estos son los problemas conocidos para el proveedor OpenSSL. AWS CloudHSM

Problema: se producen errores en la CLI de OpenSSL cuando se usa con el proveedor OpenSSL

  • Impacto: el proveedor de AWS CloudHSM OpenSSL no admitía las operaciones de la CLI de OpenSSL (creación de una CSR, firma de certificados). Había que usar el motor dinámico de OpenSSL para las operaciones de certificación y CSR.

  • Estado de la resolución: el Client SDK 5.18.0 resuelve este problema. El proveedor de OpenSSL ahora admite las operaciones de la CLI de OpenSSL para todos los tipos de claves (RSA, EC, Ed25519 y). ML-DSA Actualice a la versión 5.18.0 o posterior para beneficiarse de la solución.

Problema: Ed25519 y la descarga ML-DSA TLS no son compatibles con los clústeres FIPS

  • Impacto: el Ed25519 y ML-DSA los tipos de claves no están disponibles en los clústeres. FIPS-mode Los intentos de usar estos tipos de claves para la descarga de TLS en un clúster FIPS fallan.

  • Solución: utilice Ed25519 y solo en clústeres que no sean FIPS. ML-DSA En el caso de los clústeres FIPS, utilice los tipos de clave RSA o EC para la descarga de TLS.

Problema: ML-DSA las operaciones fallan en plataformas con OpenSSL anteriores a la 3.5

  • Impacto: los tipos de ML-DSA claves (ML-DSA-44, ML-DSA-65, ML-DSA-87) requieren OpenSSL 3.5 o una versión posterior para la creación de CSR, la creación de certificados y la descarga de TLS. En las plataformas con un sistema OpenSSL más antiguo, las ML-DSA operaciones fallan y se produce el error de «algoritmo no compatible».

  • Solución: utilice una plataforma con OpenSSL 3.5 o posterior, o cree un binario OpenSSL 3.5+ personalizado para las operaciones. ML-DSA

Problema: el protocolo de enlace ML-DSA TLS falla en Amazon Linux 2023 y RHEL porque «no hay algoritmos de firma compartidos»

  • Impacto: las conexiones TLS que utilizan ML-DSA certificados fallan en las plataformas Amazon Linux 2023, RHEL 9 y RHEL 10 y se produce este error. tls1_set_server_sigalgs:no shared signature algorithms Esto se debe a que el marco de políticas criptográficas de todo el sistema no incluye los algoritmos de ML-DSA firma (mldsa44,,mldsa65) en la lista de permitidos predeterminada. mldsa87 SignatureAlgorithms Non-TLS las operaciones (generación de claves, firma, verificación) no se ven afectadas. Ubuntu 26.04 LTS no se ve afectado porque no utiliza el marco de políticas criptográficas.

  • Solución: habilite la subpolítica criptográfica poscuántica (PQ) en su plataforma: