Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Masalah yang diketahui untuk Penyedia OpenSSL untuk AWS CloudHSM
Ini adalah masalah yang diketahui untuk Penyedia OpenSSL. AWS CloudHSM
Topik
Masalah: Kesalahan dalam OpenSSL CLI saat digunakan dengan Penyedia OpenSSL
-
Dampak: Penye AWS CloudHSM dia OpenSSL tidak mendukung operasi OpenSSL CLI (pembuatan CSR, penandatanganan sertifikat). Anda harus menggunakan OpenSSL Dynamic Engine untuk CSR dan operasi sertifikat.
-
Status resolusi: Client SDK 5.18.0 menyelesaikan masalah ini. Penyedia OpenSSL sekarang mendukung operasi OpenSSL CLI untuk semua jenis kunci (RSA, EC, Ed25519, dan). ML-DSA Tingkatkan ke versi 5.18.0 atau yang lebih baru untuk mendapatkan manfaat dari perbaikan.
Masalah: Ed25519 dan ML-DSA TLS offload tidak didukung di cluster FIPS
-
Dampak: Ed25519 dan ML-DSA tipe kunci tidak tersedia di FIPS-mode cluster. Upaya untuk menggunakan tipe kunci ini untuk offload TLS pada cluster FIPS gagal.
-
Resolusi: Gunakan Ed25519 dan ML-DSA hanya pada cluster non-FIPS. Untuk cluster FIPS, gunakan tipe kunci RSA atau EC untuk offload TLS.
Masalah: ML-DSA operasi gagal pada platform dengan OpenSSL lebih awal dari 3.5
-
Dampak: tipe ML-DSA kunci (ML-DSA-44, ML-DSA-65, ML-DSA-87) memerlukan OpenSSL 3.5 atau yang lebih baru untuk pembuatan CSR, pembuatan sertifikat, dan offload TLS. Pada platform dengan sistem OpenSSL yang lebih lama, ML-DSA operasi gagal dengan kesalahan “algoritma yang tidak didukung”.
-
Resolusi: Gunakan platform dengan OpenSSL 3.5 atau yang lebih baru, atau buat biner OpenSSL 3.5+ khusus untuk operasi. ML-DSA
Masalah: J ML-DSA abat tangan TLS gagal di Amazon Linux 2023 dan RHEL dengan “tidak ada algoritma tanda tangan bersama”
-
Dampak: Koneksi TLS menggunakan ML-DSA sertifikat gagal di platform Amazon Linux 2023, RHEL 9, dan RHEL 10 dengan kesalahan.
tls1_set_server_sigalgs:no shared signature algorithmsHal ini terjadi karena kerangka kerja kebijakan kripto di seluruh sistem tidak menyertakan algoritma ML-DSA tanda tangan (mldsa44,mldsa65,mldsa87) dalam daftar izin default.SignatureAlgorithmsNon-TLS operasi (pembuatan kunci, penandatanganan, verifikasi) tidak terpengaruh. Ubuntu 26.04 LTS tidak terpengaruh karena tidak menggunakan kerangka kerja crypto-policy. -
Resolusi: Aktifkan sub-kebijakan kripto pasca-kuantum (PQ) di platform Anda:
-
Amazon Linux 2023 (membutuhkan AL2023.12 +): Jalankan
sudo update-crypto-policies --set DEFAULT:PQ. Untuk informasi selengkapnya, lihat kebijakan Post-quantum kriptografi di Panduan Pengguna Amazon Linux 2023. -
RHEL 9 (membutuhkan RHEL 9.8+): Jalankan, lalu.
sudo dnf update crypto-policiessudo update-crypto-policies --set DEFAULT:PQUntuk informasi selengkapnya, lihat Menggunakan kebijakan kriptografi seluruh sistemdalam dokumentasi RHEL 9. -
RHEL 10 (memerlukan RHEL 10.1+): ML-DSA diaktifkan dalam kebijakan secara
DEFAULTotomatis. Jalansudo dnf updatekan untuk memastikan Anda memiliki paket kebijakan kripto terbaru. Untuk informasi selengkapnya, lihat Menggunakan kebijakan kriptografi seluruh sistemdalam dokumentasi RHEL 10.
-