View a markdown version of this page

の OpenSSL プロバイダーの既知の問題 AWS CloudHSM - AWS CloudHSM

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

の OpenSSL プロバイダーの既知の問題 AWS CloudHSM

これらは、 の OpenSSL プロバイダーの既知の問題です AWS CloudHSM。

問題: OpenSSL プロバイダーで使用する場合の OpenSSL CLI のエラー

  • 影響: AWS CloudHSM OpenSSL プロバイダーは OpenSSL CLI オペレーション (CSR 作成、証明書署名) をサポートしていませんでした。CSR および証明書オペレーションには OpenSSL Dynamic Engine を使用する必要があります。

  • 解決ステータス: クライアント SDK 5.18.0 はこの問題を解決します。OpenSSL プロバイダーは、すべてのキータイプ (RSA、EC、Ed25519、ML-DSA) の OpenSSL CLI オペレーションをサポートするようになりました。修正を活用するには、バージョン 5.18.0 以降にアップグレードします。

問題: Ed25519 および ML-DSA TLS オフロードが FIPS クラスターでサポートされていない

  • 影響: Ed25519 および ML-DSA キータイプは FIPS モードクラスターでは使用できません。FIPS クラスターでの TLS オフロードにこれらのキータイプを使用しようとすると失敗します。

  • 解決策: Ed25519 と ML-DSA は、FIPS 以外のクラスターでのみ使用します。FIPS クラスターの場合は、TLS オフロードに RSA または EC キータイプを使用します。

問題: OpenSSL が 3.5 より前のプラットフォームで ML-DSA オペレーションが失敗する

  • 影響: ML-DSA キータイプ (ML-DSA-44、ML-DSA-65、ML-DSA-87) では、CSR の作成、証明書の作成、TLS オフロードに OpenSSL 3.5 以降が必要です。古いシステム OpenSSL を使用するプラットフォームでは、ML-DSA オペレーションは「サポートされていないアルゴリズム」エラーで失敗します。

  • 解決策: OpenSSL 3.5 以降でプラットフォームを使用するか、ML-DSA オペレーション用のカスタム OpenSSL 3.5+ バイナリを構築します。

問題: Amazon Linux 2023 と RHEL で「共有署名アルゴリズムなし」で ML-DSA TLS ハンドシェイクが失敗する

  • 影響: ML-DSA 証明書を使用する TLS 接続は、Amazon Linux 2023、RHEL 9、および RHEL 10 プラットフォームでエラー で失敗しますtls1_set_server_sigalgs:no shared signature algorithms。これは、システム全体の crypto-policies フレームワークに、デフォルトのSignatureAlgorithms許可リストに ML-DSA 署名アルゴリズム (mldsa44mldsa65mldsa87) が含まれていないために発生します。TLS 以外のオペレーション (キーの生成、署名、検証) は影響を受けません。Ubuntu 26.04 LTS は crypto-policies フレームワークを使用しないため、影響を受けません。

  • 解決策: プラットフォームでポスト量子 (PQ) 暗号化サブポリシーを有効にします。

    • Amazon Linux 2023 (AL2023.12 以降が必要): を実行しますsudo update-crypto-policies --set DEFAULT:PQ。詳細については、「Amazon Linux 2023 ユーザーガイド」の「ポスト量子暗号化ポリシー」を参照してください。

    • RHEL 9 (RHEL 9.8 以降が必要): を実行しsudo dnf update crypto-policies、次に を実行しますsudo update-crypto-policies --set DEFAULT:PQ。詳細については、RHEL 9 ドキュメントの「システム全体の暗号化ポリシーの使用」を参照してください。

    • RHEL 10 (RHEL 10.1 以降が必要): ML-DSA はDEFAULTポリシーで自動的に有効になります。を実行してsudo dnf update、最新の crypto-policies パッケージがあることを確認します。詳細については、RHEL 10 ドキュメントの「システム全体の暗号化ポリシーの使用」を参照してください。