View a markdown version of this page

OpenSSL 提供商的已知问题 AWS CloudHSM - AWS CloudHSM

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

OpenSSL 提供商的已知问题 AWS CloudHSM

这些是 OpenSSL 提供商的 AWS CloudHSM已知问题。

问题:与 OpenSSL 提供商一起使用时 OpenSSL CLI 出现错误

  • 影响: AWS CloudHSM OpenSSL 提供商不支持 OpenSSL CLI 操作(企业社会责任创建、证书签名)。你必须使用 OpenSSL 动态引擎进行 CSR 和证书操作。

  • 解决状态:客户端 SDK 5.18.0 解决了此问题。OpenSSL 提供商现在支持所有密钥类型(RSA、EC、ED25519 和)的 OpenSSL CLI 操作。 ML-DSA升级到 5.18.0 或更高版本以受益于此修复。

问题:FIPS 集群不支持 Ed25519 和 ML-DSA TLS 卸载

  • 影响:Ed25519 和 ML-DSA 密钥类型在集群上不可用。 FIPS-mode 尝试在 FIPS 集群上使用这些密钥类型进行 TLS 卸载失败。

  • 解决方案:使用 Ed25519 且 ML-DSA 仅适用于非 FIPS 集群。对于 FIPS 集群,使用 RSA 或 EC 密钥类型进行 TLS 卸载。

问题:在 OpenSSL 3.5 之前的平台上 ML-DSA 操作失败

  • 影响: ML-DSA 密钥类型(ML-DSA-44、 ML-DSA-65、 ML-DSA-87)需要 OpenSSL 3.5 或更高版本才能创建 CSR、创建证书和 TLS 卸载。在使用旧系统 OpenSSL 的平台上, ML-DSA 操作失败并出现 “不支持的算法” 错误。

  • 解决方案:使用装有 OpenSSL 3.5 或更高版本的平台,或者构建自定义 OpenSSL 3.5+ 二进制文件进行操作。 ML-DSA

问题:在 “没有共享签名算法” 的 Amazon Linux 2023 和 RHEL 上, ML-DSA TLS 握手失败

  • 影响:在 Amazon Linux 2023、RHEL 9 和 RHEL 10 平台上使用 ML-DSA 证书的 TLS 连接失败,出现错误。tls1_set_server_sigalgs:no shared signature algorithms发生这种情况是因为系统范围的加密策略框架在默认SignatureAlgorithms允许列表中不包括 ML-DSA 签名算法 (mldsa44mldsa65、、mldsa87)。 Non-TLS 操作(密钥生成、签名、验证)不受影响。Ubuntu 26.04 LTS不受影响,因为它不使用加密策略框架。

  • 解决方案:在您的平台上启用后量子(PQ)加密子策略:

    • 亚马逊 Linux 2023(需要 AL2023.12 +):运行sudo update-crypto-policies --set DEFAULT:PQ。有关更多信息,请参阅《亚马逊 Linux 2023 用户指南》中的Post-quantum 加密政策。

    • RHEL 9(需要 RHEL 9.8+):然后运行。sudo dnf update crypto-policies sudo update-crypto-policies --set DEFAULT:PQ有关更多信息,请参阅 RHEL 9 文档中的使用系统范围的加密策略。

    • RHEL 10(需要 RHEL 10.1+):在策略中 ML-DSA 自动启用。DEFAULT运行sudo dnf update以确保您拥有最新的加密策略包。有关更多信息,请参阅 RHEL 10 文档中的使用系统范围的加密策略。