Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Problemi noti del provider OpenSSL per AWS CloudHSM
Questi sono i problemi noti di OpenSSL Provider for. AWS CloudHSM
Argomenti
Problema: errori nella CLI di OpenSSL se utilizzata con OpenSSL Provider
-
Impatto: il provider AWS CloudHSM OpenSSL non supportava le operazioni CLI OpenSSL (creazione CSR, firma dei certificati). È stato necessario utilizzare l'OpenSSL Dynamic Engine per le operazioni CSR e relative ai certificati.
-
Stato della risoluzione: Client SDK 5.18.0 risolve questo problema. L'OpenSSL Provider ora supporta le operazioni CLI OpenSSL per tutti i tipi di chiave (RSA, EC, Ed25519 e). ML-DSA Esegui l'aggiornamento alla versione 5.18.0 o successiva per beneficiare della correzione.
Problema: Ed25519 e ML-DSA TLS offload non sono supportati sui cluster FIPS
-
Impatto: Ed25519 e ML-DSA i tipi di chiave non sono disponibili sui cluster. FIPS-mode I tentativi di utilizzare questi tipi di chiave per l'offload TLS su un cluster FIPS falliscono.
-
Risoluzione: utilizzare Ed25519 e ML-DSA solo su cluster non FIPS. Per i cluster FIPS, utilizza i tipi di chiave RSA o EC per l'offload TLS.
Problema: ML-DSA le operazioni non riescono su piattaforme con OpenSSL precedenti alla 3.5
-
Impatto: i tipi di ML-DSA chiave (ML-DSA-44, ML-DSA-65, ML-DSA-87) richiedono OpenSSL 3.5 o successivo per la creazione di CSR, la creazione di certificati e l'offload TLS. Sulle piattaforme con un vecchio sistema OpenSSL, ML-DSA le operazioni falliscono con un errore di «algoritmo non supportato».
-
Risoluzione: usa una piattaforma con OpenSSL 3.5 o versione successiva o crea un binario OpenSSL 3.5+ personalizzato per le operazioni. ML-DSA
Problema: l'handshake ML-DSA TLS non riesce su Amazon Linux 2023 e RHEL senza «algoritmi di firma condivisi»
-
Impatto: le connessioni TLS che utilizzano ML-DSA certificati non riescono sulle piattaforme Amazon Linux 2023, RHEL 9 e RHEL 10 con l'errore.
tls1_set_server_sigalgs:no shared signature algorithmsCiò si verifica perché il framework delle politiche crittografiche a livello di sistema non include algoritmi di ML-DSA firma (mldsa44,,) nell'elenco consentito predefinito.mldsa65mldsa87SignatureAlgorithmsNon-TLS le operazioni (generazione delle chiavi, firma, verifica) non sono influenzate. Ubuntu 26.04 LTS non è interessato perché non utilizza il framework delle politiche crittografiche. -
Risoluzione: abilita la sotto-policy crittografica post-quantum (PQ) sulla tua piattaforma:
-
Amazon Linux 2023 (richiede AL2023.12 +): Esegui.
sudo update-crypto-policies --set DEFAULT:PQPer ulteriori informazioni, consulta le politiche di Post-quantum crittografia nella Guida per l'utente di Amazon Linux 2023. -
RHEL 9 (richiede RHEL 9.8+): Esegui, allora.
sudo dnf update crypto-policiessudo update-crypto-policies --set DEFAULT:PQPer ulteriori informazioni, consulta Utilizzo delle politiche crittografiche a livello di sistema nella documentazione di RHEL 9. -
RHEL 10 (richiede RHEL 10.1+): viene abilitato automaticamente nella policy. ML-DSA
DEFAULTEseguisudo dnf updateper assicurarti di disporre del pacchetto di crypto-policies più recente. Per ulteriori informazioni, consulta Utilizzo delle politiche crittografiche a livello di sistemanella documentazione di RHEL 10.
-