Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Problemi noti di OpenSSL Dynamic Engine per AWS CloudHSM
Questi sono i problemi noti di OpenSSL Dynamic Engine for. AWS CloudHSM
Argomenti
Problema: non è possibile eseguire l'installazione AWS CloudHSM OpenSSL Dynamic Engine su RHEL 6 e CentOS6
-
Impatto: OpenSSL Dynamic Engine supporta OpenSSL 1.0.2 [f+]. Per impostazione predefinita, RHEL 6 e CentOS 6 vengono forniti con OpenSSL 1.0.1.
-
Soluzione alternativa: aggiornare la libreria OpenSSL su RHEL 6 e CentOS 6 alla versione 1.0.2 [f+].
Problema: per impostazione predefinita, è supportato solo l'offload RSA sull'HSM
-
Impatto: per massimizzare le prestazioni, l'SDK non è configurato per scaricare funzioni aggiuntive come la generazione o le operazioni di numeri casuali. EC-DH
-
Workaround: (Soluzione) contattarci attraverso l'apertura di un caso di supporto se si necessita dell'offload di operazioni aggiuntive.
-
Resolution status: (Stato di risoluzione) stiamo aggiungendo il supporto all'SDK per configurare le opzioni di offload tramite un file di configurazione. Non appena disponibile, l'aggiornamento sarà annunciato nella pagina della cronologia delle versioni.
Problema: la crittografia e la decrittografia RSA con riempimento OAEP tramite una chiave nell'HSM non sono supportate
-
Impact: (Impatto) qualsiasi chiamata alla crittografia e alla decrittografia RSA con riempimento OAEP ha esito negativo con un errore di divisione per zero. Questo avviene perché il motore dinamico OpenSSL chiama l'operazione a livello locale utilizzando il falso file PEM anziché eseguire l'offload dell'operazione sull'HSM.
-
Workaround: (Soluzione) è possibile eseguire questa procedura utilizzando Libreria PKCS #11 per AWS CloudHSM Client SDK 5 o Provider JCE per AWS CloudHSM Client SDK 5.
-
Resolution status: (Stato di risoluzione) stiamo aggiungendo il supporto all'SDK per eseguire correttamente l'offload di questa operazione. Non appena disponibile, l'aggiornamento sarà annunciato nella pagina della cronologia delle versioni.
Problema: viene eseguito sull'HSM solo l'offload della generazione di chiavi private delle chiavi RSA ed ECC
Per qualsiasi altro tipo di chiave, il AWS CloudHSM motore OpenSSL non viene utilizzato per l'elaborazione delle chiamate. Viene invece utilizzato il motore OpenSSL locale. Questo genera una chiave a livello locale nel software.
-
Impact: (Impatto) poiché il failover è silenzioso, non vi sono indicazioni della mancata ricezione di una chiave che era stata generata in modo sicuro sull'HSM. Se la chiave è generata a livello locale da OpenSSL nel software, si visualizzerà una traccia di output contente la stringa
"...........++++++". Questa traccia è assente in caso di offload dell'operazione nell'HSM. Poiché la chiave non è generata o archiviata nell'HSM, non sarà disponibile per l'utilizzo futuro. -
Workaround: (Soluzione) utilizzare il motore OpenSSL solo per i tipi di chiavi che supporta. Per tutti gli altri tipi di chiave, usa PKCS #11 o JCE nelle applicazioni o
key_mgmt_utilusali nella CLI.
Problema: non è possibile installare OpenSSL Dynamic Engine per Client SDK 3 su RHEL 8, CentOS 8 o Ubuntu 18.04 LTS
-
Impatto: per impostazione predefinita, RHEL 8, CentOS 8 e Ubuntu 18.04 LTS sono dotati di una versione di OpenSSL che non è compatibile con OpenSSL Dynamic Engine per Client SDK 3.
-
Soluzione alternativa: utilizza una piattaforma Linux che fornisca supporto per OpenSSL Dynamic Engine. Per ulteriori informazioni sulle piattaforme supportate, consulta la pagina relativa alle piattaforme supportate.
-
Stato della risoluzione: AWS CloudHSM supporta queste piattaforme con OpenSSL Dynamic Engine for Client SDK 5. Per ulteriori informazioni, consulta le pagine relative alle piattaforme supportate e a OpenSSL Dynamic Engine.
Problema: SHA-1 firma e verifica la deprecazione su RHEL 9 (9.2+)
-
Impatto: l'uso del SHA-1 message digest per scopi crittografici è diventato obsoleto in RHEL 9 (9.2+). Di conseguenza, le operazioni di firma e verifica con l' SHA-1 utilizzo di OpenSSL Dynamic Engine falliranno.
-
Soluzione alternativa: se il tuo scenario richiede l'uso di firme crittografiche signing/verifying esistenti o di SHA-1 terze parti, consulta Enhancing RHEL Security: Understanding SHA-1 deprecation on RHEL 9 (9.2+)
e RHEL 9 (9.2+) Release Notes per ulteriori dettagli.
Problema: AWS CloudHSM OpenSSL Dynamic Engine non è compatibile con il provider FIPS per OpenSSL v3.x
-
Impatto: riceverai un errore se tenti di utilizzare AWS CloudHSM OpenSSL Dynamic Engine quando il provider FIPS è abilitato per le versioni 3.x di OpenSSL.
-
Soluzione alternativa: per utilizzare AWS CloudHSM OpenSSL Dynamic Engine con OpenSSL versioni 3.x, assicurati che il provider «predefinito» sia configurato. Per saperne di più sul provider predefinito, visita il sito Web di OpenSSL. https://www.openssl.org/docs/man3.0/man7/OSSL_PROVIDER-default.html
Problema: l' SSL/TLS offload non riesce con le suite di crittografia ECDSA in TLS 1.0 e TLS 1.1 a partire da SDK 5.16
-
Impatto: i tentativi di connessione che utilizzano TLS 1.0 o TLS 1.1 falliscono perché queste versioni utilizzano SHA-1 il servizio di firma, che non soddisfa i requisiti FIPS 186-5. https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.186-5.pdf
-
Soluzione alternativa: se non riesci ad aggiornare immediatamente le versioni TLS, puoi migrare a cluster non FIPS, che non applicano i requisiti di resistenza dell'hash. Tuttavia, consigliamo di eseguire l'aggiornamento a TLS 1.2 o TLS 1.3 per mantenere la conformità FIPS e le best practice di sicurezza.
-
Risoluzione: aggiorna l'implementazione per utilizzare TLS 1.2 o TLS 1.3. L'Internet Engineering Task Force (IETF) ha reso obsoleti
TLS 1.0 e TLS 1.1 a causa di problemi di sicurezza.