本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
在 AL2023 上啟用後量子密碼編譯 (PQC)
AL2023 上的全系統密碼編譯政策現在支援透過新的PQ子政策進行量子後密碼編譯 (PQC)。套用 PQ 子政策後,會在 LEGACY、DEFAULT、FUTURE 或 FIPS 密碼編譯政策中啟用使用Module-Lattice-Based金鑰封裝機制 (ML-KEM) 的混合式後量子金鑰交換,以及使用Module-Lattice-Based數位簽章標準 (ML-DSA) 的後量子數位簽章。
AL2023 包含下列具有 PQC 支援的更新程式庫:
-
OpenSSL 3.5 新增對 ML-KEM 混合金鑰交換演算法以及 ML-DSA (ML-DSA-44、ML-DSA-65 和 ML-DSA-87) 和 SLH-DSA 簽章演算法的支援。
-
GnuTLS 3.8.10 支援 ML-KEM 混合金鑰交換演算法,以及適用於 TLS 通訊的 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法。
-
NSS 3.112 推出 ML-KEM 混合金鑰交換演算法和 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法的 TLS 通訊支援。
注意
AL2023 上的 OpenSSH 目前不支援 ML-KEM 混合金鑰交換演算法。
如需 上的後量子密碼編譯的詳細資訊AWS,請參閱:
先決條件
-
現有的 AL2023 (AL2023.12 或更高版本) Amazon EC2 執行個體。如需啟動 AL2023 Amazon EC2 執行個體的詳細資訊,請參閱 使用 Amazon EC2 主控台啟動 AL2023。
-
您必須使用 SSH 或AWS Systems Manager連線至 Amazon EC2 執行個體。如需詳細資訊,請參閱連線至 AL2023 執行個體。
在 AL2023 上啟用PQ子政策
-
確保已安裝最新的
crypto-policies和crypto-policies-scripts套件:sudo dnf -y install crypto-policies-scripts sudo dnf -y update crypto-policies crypto-policies-scripts -
使用
update-crypto-policies命令來啟用 PQ 子政策:sudo update-crypto-policies --set DEFAULT:PQ -
您也可以將 PQ 子政策套用至其他政策,例如
LEGACY或FIPS政策,例如:sudo update-crypto-policies --set FIPS:PQ -
若要檢查您是否使用
PQ子政策,請執行下列命令:update-crypto-policies --show例如,如果您使用
DEFAULT政策,您應該會看到下列輸出:DEFAULT:PQ