As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Problemas conhecidos do OpenSSL Provider for AWS CloudHSM
Esses são os problemas conhecidos do OpenSSL Provider for. AWS CloudHSM
Tópicos
Problema: erros na CLI do OpenSSL quando usado com o OpenSSL Provider
-
Impacto: o provedor AWS CloudHSM OpenSSL não suportava operações de CLI do OpenSSL (criação de CSR, assinatura de certificados). Você tinha que usar o OpenSSL Dynamic Engine para operações de CSR e certificado.
-
Status da resolução: O SDK do cliente 5.18.0 resolve esse problema. O provedor OpenSSL agora oferece suporte às operações de CLI do OpenSSL para todos os tipos de chave (RSA, EC, Ed25519 e). ML-DSA Atualize para a versão 5.18.0 ou posterior para se beneficiar da correção.
Problema: Ed25519 e descarregamento ML-DSA TLS não são suportados em clusters FIPS
-
Impacto: Ed25519 e os tipos de ML-DSA chave não estão disponíveis nos clusters. FIPS-mode As tentativas de usar esses tipos de chave para o descarregamento de TLS em um cluster FIPS falham.
-
Resolução: use Ed25519 e ML-DSA somente em clusters não FIPS. Para clusters FIPS, use os tipos de chave RSA ou EC para o descarregamento de TLS.
Problema: ML-DSA as operações falham em plataformas com OpenSSL anteriores a 3.5
-
Impacto: os tipos de ML-DSA chave (ML-DSA-44, ML-DSA-65, ML-DSA-87) exigem o OpenSSL 3.5 ou posterior para criação de CSR, criação de certificados e transferência de TLS. Em plataformas com um sistema OpenSSL mais antigo, ML-DSA as operações falham com um erro de “algoritmo não suportado”.
-
Resolução: use uma plataforma com o OpenSSL 3.5 ou posterior ou crie um binário OpenSSL 3.5+ personalizado para operações. ML-DSA
Problema: o handshake ML-DSA TLS falha no Amazon Linux 2023 e no RHEL sem “algoritmos de assinatura compartilhada”
-
Impacto: as conexões TLS usando ML-DSA certificados falham nas plataformas Amazon Linux 2023, RHEL 9 e RHEL 10 com o erro.
tls1_set_server_sigalgs:no shared signature algorithmsIsso ocorre porque a estrutura de políticas criptográficas de todo o sistema não inclui algoritmos de ML-DSA assinatura (mldsa44,mldsa65,mldsa87) na lista de permissões padrão.SignatureAlgorithmsNon-TLS as operações (geração de chaves, assinatura, verificação) não são afetadas. O Ubuntu 26.04 LTS não é afetado porque não usa a estrutura de políticas de criptografia. -
Resolução: habilite a subpolítica de criptografia pós-quântica (PQ) em sua plataforma:
-
Amazon Linux 2023 (requer AL2023.12 +): Executar
sudo update-crypto-policies --set DEFAULT:PQ. Para obter mais informações, consulte as políticas de Post-quantum criptografia no Guia do usuário do Amazon Linux 2023. -
RHEL 9 (requer RHEL 9.8+): Execute, então.
sudo dnf update crypto-policiessudo update-crypto-policies --set DEFAULT:PQPara obter mais informações, consulte Usando políticas criptográficas em todo o sistemana documentação do RHEL 9. -
RHEL 10 (requer RHEL 10.1+): ML-DSA é ativado na política automaticamente.
DEFAULTExecutesudo dnf updatepara garantir que você tenha o pacote de políticas criptográficas mais recente. Para obter mais informações, consulte Usando políticas criptográficas em todo o sistemana documentação do RHEL 10.
-