View a markdown version of this page

Problemi noti del provider OpenSSL per AWS CloudHSM - AWS CloudHSM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Problemi noti del provider OpenSSL per AWS CloudHSM

Questi sono i problemi noti di OpenSSL Provider for. AWS CloudHSM

Problema: errori nella CLI di OpenSSL se utilizzata con OpenSSL Provider

  • Impatto: il provider AWS CloudHSM OpenSSL non supportava le operazioni CLI OpenSSL (creazione CSR, firma dei certificati). È stato necessario utilizzare l'OpenSSL Dynamic Engine per le operazioni CSR e relative ai certificati.

  • Stato della risoluzione: Client SDK 5.18.0 risolve questo problema. L'OpenSSL Provider ora supporta le operazioni CLI OpenSSL per tutti i tipi di chiave (RSA, EC, Ed25519 e). ML-DSA Esegui l'aggiornamento alla versione 5.18.0 o successiva per beneficiare della correzione.

Problema: Ed25519 e ML-DSA TLS offload non sono supportati sui cluster FIPS

  • Impatto: Ed25519 e ML-DSA i tipi di chiave non sono disponibili sui cluster. FIPS-mode I tentativi di utilizzare questi tipi di chiave per l'offload TLS su un cluster FIPS falliscono.

  • Risoluzione: utilizzare Ed25519 e ML-DSA solo su cluster non FIPS. Per i cluster FIPS, utilizza i tipi di chiave RSA o EC per l'offload TLS.

Problema: ML-DSA le operazioni non riescono su piattaforme con OpenSSL precedenti alla 3.5

  • Impatto: i tipi di ML-DSA chiave (ML-DSA-44, ML-DSA-65, ML-DSA-87) richiedono OpenSSL 3.5 o successivo per la creazione di CSR, la creazione di certificati e l'offload TLS. Sulle piattaforme con un vecchio sistema OpenSSL, ML-DSA le operazioni falliscono con un errore di «algoritmo non supportato».

  • Risoluzione: usa una piattaforma con OpenSSL 3.5 o versione successiva o crea un binario OpenSSL 3.5+ personalizzato per le operazioni. ML-DSA

Problema: l'handshake ML-DSA TLS non riesce su Amazon Linux 2023 e RHEL senza «algoritmi di firma condivisi»

  • Impatto: le connessioni TLS che utilizzano ML-DSA certificati non riescono sulle piattaforme Amazon Linux 2023, RHEL 9 e RHEL 10 con l'errore. tls1_set_server_sigalgs:no shared signature algorithms Ciò si verifica perché il framework delle politiche crittografiche a livello di sistema non include algoritmi di ML-DSA firma (mldsa44,,) nell'elenco consentito predefinito. mldsa65 mldsa87 SignatureAlgorithms Non-TLS le operazioni (generazione delle chiavi, firma, verifica) non sono influenzate. Ubuntu 26.04 LTS non è interessato perché non utilizza il framework delle politiche crittografiche.

  • Risoluzione: abilita la sotto-policy crittografica post-quantum (PQ) sulla tua piattaforma: