View a markdown version of this page

Problemas conhecidos do OpenSSL Provider for AWS CloudHSM - AWS CloudHSM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Problemas conhecidos do OpenSSL Provider for AWS CloudHSM

Esses são os problemas conhecidos do OpenSSL Provider for. AWS CloudHSM

Problema: erros na CLI do OpenSSL quando usado com o OpenSSL Provider

  • Impacto: o provedor AWS CloudHSM OpenSSL não suportava operações de CLI do OpenSSL (criação de CSR, assinatura de certificados). Você tinha que usar o OpenSSL Dynamic Engine para operações de CSR e certificado.

  • Status da resolução: O SDK do cliente 5.18.0 resolve esse problema. O provedor OpenSSL agora oferece suporte às operações de CLI do OpenSSL para todos os tipos de chave (RSA, EC, Ed25519 e). ML-DSA Atualize para a versão 5.18.0 ou posterior para se beneficiar da correção.

Problema: Ed25519 e descarregamento ML-DSA TLS não são suportados em clusters FIPS

  • Impacto: Ed25519 e os tipos de ML-DSA chave não estão disponíveis nos clusters. FIPS-mode As tentativas de usar esses tipos de chave para o descarregamento de TLS em um cluster FIPS falham.

  • Resolução: use Ed25519 e ML-DSA somente em clusters não FIPS. Para clusters FIPS, use os tipos de chave RSA ou EC para o descarregamento de TLS.

Problema: ML-DSA as operações falham em plataformas com OpenSSL anteriores a 3.5

  • Impacto: os tipos de ML-DSA chave (ML-DSA-44, ML-DSA-65, ML-DSA-87) exigem o OpenSSL 3.5 ou posterior para criação de CSR, criação de certificados e transferência de TLS. Em plataformas com um sistema OpenSSL mais antigo, ML-DSA as operações falham com um erro de “algoritmo não suportado”.

  • Resolução: use uma plataforma com o OpenSSL 3.5 ou posterior ou crie um binário OpenSSL 3.5+ personalizado para operações. ML-DSA

Problema: o handshake ML-DSA TLS falha no Amazon Linux 2023 e no RHEL sem “algoritmos de assinatura compartilhada”

  • Impacto: as conexões TLS usando ML-DSA certificados falham nas plataformas Amazon Linux 2023, RHEL 9 e RHEL 10 com o erro. tls1_set_server_sigalgs:no shared signature algorithms Isso ocorre porque a estrutura de políticas criptográficas de todo o sistema não inclui algoritmos de ML-DSA assinatura (mldsa44,mldsa65,mldsa87) na lista de permissões padrão. SignatureAlgorithms Non-TLS as operações (geração de chaves, assinatura, verificação) não são afetadas. O Ubuntu 26.04 LTS não é afetado porque não usa a estrutura de políticas de criptografia.

  • Resolução: habilite a subpolítica de criptografia pós-quântica (PQ) em sua plataforma:

    • Amazon Linux 2023 (requer AL2023.12 +): Executarsudo update-crypto-policies --set DEFAULT:PQ. Para obter mais informações, consulte as políticas de Post-quantum criptografia no Guia do usuário do Amazon Linux 2023.

    • RHEL 9 (requer RHEL 9.8+): Execute, então. sudo dnf update crypto-policies sudo update-crypto-policies --set DEFAULT:PQ Para obter mais informações, consulte Usando políticas criptográficas em todo o sistema na documentação do RHEL 9.

    • RHEL 10 (requer RHEL 10.1+): ML-DSA é ativado na política automaticamente. DEFAULT Execute sudo dnf update para garantir que você tenha o pacote de políticas criptográficas mais recente. Para obter mais informações, consulte Usando políticas criptográficas em todo o sistema na documentação do RHEL 10.