Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Problemas conocidos del proveedor OpenSSL para AWS CloudHSM
Estos son los problemas conocidos para el proveedor OpenSSL. AWS CloudHSM
Temas
Problema: se producen errores en la CLI de OpenSSL cuando se usa con el proveedor OpenSSL
-
Impacto: el proveedor de AWS CloudHSM OpenSSL no admitía las operaciones de la CLI de OpenSSL (creación de una CSR, firma de certificados). Había que usar el motor dinámico de OpenSSL para las operaciones de certificación y CSR.
-
Estado de la resolución: el Client SDK 5.18.0 resuelve este problema. El proveedor de OpenSSL ahora admite las operaciones de la CLI de OpenSSL para todos los tipos de claves (RSA, EC, Ed25519 y). ML-DSA Actualice a la versión 5.18.0 o posterior para beneficiarse de la solución.
Problema: Ed25519 y la descarga ML-DSA TLS no son compatibles con los clústeres FIPS
-
Impacto: el Ed25519 y ML-DSA los tipos de claves no están disponibles en los clústeres. FIPS-mode Los intentos de usar estos tipos de claves para la descarga de TLS en un clúster FIPS fallan.
-
Solución: utilice Ed25519 y solo en clústeres que no sean FIPS. ML-DSA En el caso de los clústeres FIPS, utilice los tipos de clave RSA o EC para la descarga de TLS.
Problema: ML-DSA las operaciones fallan en plataformas con OpenSSL anteriores a la 3.5
-
Impacto: los tipos de ML-DSA claves (ML-DSA-44, ML-DSA-65, ML-DSA-87) requieren OpenSSL 3.5 o una versión posterior para la creación de CSR, la creación de certificados y la descarga de TLS. En las plataformas con un sistema OpenSSL más antiguo, las ML-DSA operaciones fallan y se produce el error de «algoritmo no compatible».
-
Solución: utilice una plataforma con OpenSSL 3.5 o posterior, o cree un binario OpenSSL 3.5+ personalizado para las operaciones. ML-DSA
Problema: el protocolo de enlace ML-DSA TLS falla en Amazon Linux 2023 y RHEL porque «no hay algoritmos de firma compartidos»
-
Impacto: las conexiones TLS que utilizan ML-DSA certificados fallan en las plataformas Amazon Linux 2023, RHEL 9 y RHEL 10 y se produce este error.
tls1_set_server_sigalgs:no shared signature algorithmsEsto se debe a que el marco de políticas criptográficas de todo el sistema no incluye los algoritmos de ML-DSA firma (mldsa44,,mldsa65) en la lista de permitidos predeterminada.mldsa87SignatureAlgorithmsNon-TLS las operaciones (generación de claves, firma, verificación) no se ven afectadas. Ubuntu 26.04 LTS no se ve afectado porque no utiliza el marco de políticas criptográficas. -
Solución: habilite la subpolítica criptográfica poscuántica (PQ) en su plataforma:
-
Amazon Linux 2023 (requiere AL2023.12 +): Ejecute.
sudo update-crypto-policies --set DEFAULT:PQPara obtener más información, consulte las políticas de Post-quantum criptografía en la Guía del usuario de Amazon Linux 2023. -
RHEL 9 (requiere RHEL 9.8+): A continuación, ejecútelo.
sudo dnf update crypto-policiessudo update-crypto-policies --set DEFAULT:PQPara obtener más información, consulte Uso de políticas criptográficas para todo el sistema en la documentación de RHEL 9. -
RHEL 10 (requiere RHEL 10.1+): se habilita automáticamente en la política. ML-DSA
DEFAULTEjecutesudo dnf updatepara asegurarse de que tiene el paquete de políticas criptográficas más reciente. Para obtener más información, consulte Uso de políticas criptográficas para todo el sistemaen la documentación de RHEL 10.
-