本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
的 OpenSSL 提供者已知問題 AWS CloudHSM
這些是 OpenSSL 提供者的已知問題 AWS CloudHSM。
主題
問題:與 OpenSSL 提供者搭配使用時,OpenSSL CLI 中的錯誤
-
影響: AWS CloudHSM OpenSSL 提供者不支援 OpenSSL CLI 操作 (CSR 建立、憑證簽署)。您必須使用 OpenSSL 動態引擎進行 CSR 和憑證操作。
-
解決狀態:用戶端 SDK 5.18.0 解決了此問題。OpenSSL 提供者現在支援所有金鑰類型的 OpenSSL CLI 操作 (RSA、EC、Ed25519 和 ML-DSA)。升級至 5.18.0 版或更新版本,以受益於修正。
問題:FIPS 叢集不支援 Ed25519 和 ML-DSA TLS 卸載
-
影響:Ed25519 和 ML-DSA 金鑰類型不適用於 FIPS 模式叢集。嘗試將這些金鑰類型用於 FIPS 叢集上的 TLS 卸載失敗。
-
解決方案:僅在非 FIPS 叢集上使用 Ed25519 和 ML-DSA。對於 FIPS 叢集,請使用 RSA 或 EC 金鑰類型進行 TLS 卸載。
問題:在 3.5 之前的 OpenSSL 平台上,ML-DSA 操作失敗
-
影響:ML-DSA 金鑰類型 (ML-DSA-44、ML-DSA-65、ML-DSA-87) 需要 OpenSSL 3.5 或更新版本,才能建立 CSR、建立憑證和卸載 TLS。在具有較舊系統 OpenSSL 的平台上,ML-DSA 操作失敗,並出現「不支援的演算法」錯誤。
-
解決方案:使用具有 OpenSSL 3.5 或更新版本的平台,或為 ML-DSA 操作建置自訂 OpenSSL 3.5+ 二進位檔。
問題:Amazon Linux 2023 和 RHEL 上的 ML-DSA TLS 交握失敗,並具有「無共用簽章演算法」
-
影響:在錯誤為 的 Amazon Linux 2023、RHEL 9 和 RHEL 10 平台上使用 ML-DSA 憑證的 TLS 連線失敗
tls1_set_server_sigalgs:no shared signature algorithms。這是因為整個系統的加密政策架構在預設SignatureAlgorithms允許清單中不包含 ML-DSA 簽章演算法 (mldsa44、mldsa65、mldsa87)。非 TLS 操作 (金鑰產生、簽署、驗證) 不受影響。Ubuntu 26.04 LTS 不受影響,因為它不使用加密政策架構。 -
解決方案:在您的平台上啟用後量子 (PQ) 加密子政策:
-
Amazon Linux 2023 (需要 AL2023.12+):執行
sudo update-crypto-policies --set DEFAULT:PQ。如需詳細資訊,請參閱《Amazon Linux 2023 使用者指南》中的後量子密碼編譯政策。 -
RHEL 9 (需要 RHEL 9.8+):執行
sudo dnf update crypto-policies,然後執行sudo update-crypto-policies --set DEFAULT:PQ。如需詳細資訊,請參閱 RHEL 9 文件中的使用全系統密碼編譯政策。 -
RHEL 10 (需要 RHEL 10.1+):
DEFAULT政策中會自動啟用 ML-DSA。執行sudo dnf update以確保您有最新的加密政策套件。如需詳細資訊,請參閱 RHEL 10 文件中的使用全系統密碼編譯政策。
-