View a markdown version of this page

용 OpenSSL 공급자의 알려진 문제 AWS CloudHSM - AWS CloudHSM

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

용 OpenSSL 공급자의 알려진 문제 AWS CloudHSM

다음은 OpenSSL 공급자의 알려진 문제입니다 AWS CloudHSM.

문제: OpenSSL 공급자와 함께 사용할 때 OpenSSL CLI의 오류

  • 영향: AWS CloudHSM OpenSSL 공급자가 OpenSSL CLI 작업(CSR 생성, 인증서 서명)을 지원하지 않았습니다. CSR 및 인증서 작업에 OpenSSL Dynamic Engine을 사용해야 했습니다.

  • 해결 상태: 클라이언트 SDK 5.18.0이이 문제를 해결합니다. OpenSSL 공급자는 이제 모든 키 유형(RSA, EC, Ed25519 및 ML-DSA)에 대해 OpenSSL CLI 작업을 지원합니다. 수정 사항을 활용하려면 버전 5.18.0 이상으로 업그레이드하세요.

문제: FIPS 클러스터에서 Ed25519 및 ML-DSA TLS 오프로드가 지원되지 않음

  • 영향: FIPS 모드 클러스터에서는 Ed25519 및 ML-DSA 키 유형을 사용할 수 없습니다. FIPS 클러스터에서 TLS 오프로드에 이러한 키 유형을 사용하려는 시도가 실패합니다.

  • 해결 방법: 비 FIPS 클러스터에서만 Ed25519 및 ML-DSA를 사용합니다. FIPS 클러스터의 경우 TLS 오프로드에 RSA 또는 EC 키 유형을 사용합니다.

문제: OpenSSL이 3.5 이전인 플랫폼에서 ML-DSA 작업이 실패함

  • 영향: ML-DSA 키 유형(ML-DSA-44, ML-DSA-65, ML-DSA-87)은 CSR 생성, 인증서 생성 및 TLS 오프로드를 위해 OpenSSL 3.5 이상이 필요합니다. 이전 시스템 OpenSSL이 있는 플랫폼에서 ML-DSA 작업은 "지원되지 않는 알고리즘" 오류와 함께 실패합니다.

  • 해결 방법: OpenSSL 3.5 이상이 설치된 플랫폼을 사용하거나 ML-DSA 작업을 위한 사용자 지정 OpenSSL 3.5 이상 바이너리를 빌드합니다.

문제: "공유 서명 알고리즘 없음"으로 Amazon Linux 2023 및 RHEL에서 ML-DSA TLS 핸드셰이크 실패

  • 영향: ML-DSA 인증서를 사용하는 TLS 연결은 오류와 함께 Amazon Linux 2023, RHEL 9 및 RHEL 10 플랫폼에서 실패합니다tls1_set_server_sigalgs:no shared signature algorithms. 이는 시스템 전체 암호화 정책 프레임워크가 기본 SignatureAlgorithms 허용 목록에 ML-DSA 서명 알고리즘(mldsa44, mldsa65, mldsa87)을 포함하지 않기 때문에 발생합니다. 비 TLS 작업(키 생성, 서명, 확인)은 영향을 받지 않습니다. Ubuntu 26.04 LTS는 암호화 정책 프레임워크를 사용하지 않으므로 영향을 받지 않습니다.

  • 해결 방법: 플랫폼에서 포스트 양자(PQ) 암호화 하위 정책을 활성화합니다.