Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schlüsselextraktion mit JCE für AWS CloudHSM
Die Java Cryptography Extension (JCE) verwendet eine Architektur, die es ermöglicht, verschiedene Kryptografieimplementierungen anzuschließen. AWS CloudHSM liefert einen solchen JCE-Anbieter aus, der kryptografische Operationen an das HSM auslagert. Damit die meisten anderen JCE-Anbieter mit Schlüsseln arbeiten können, die in AWS CloudHSM gespeichert sind, müssen sie die Schlüsselbytes aus Ihren HSMs im Klartext in den Speicher Ihres Computers extrahieren, damit sie sie verwenden können. HSMs ermöglichen in der Regel nur das Extrahieren von Schlüsseln als umhüllte Objekte, nicht als Klartext. Um Anwendungsfälle bei der Integration zwischen Anbietern zu unterstützen, AWS CloudHSM ermöglicht er jedoch eine optionale Konfigurationsoption, die das Extrahieren der Schlüsselbytes im Klartext ermöglicht.
Wichtig
JCE verlagert Operationen immer AWS CloudHSM dann, wenn der AWS CloudHSM-Anbieter angegeben oder ein Schlüsselobjekt verwendet wird. AWS CloudHSM Sie müssen Schlüssel nicht im Klartext extrahieren, wenn Sie erwarten, dass Ihre Operation innerhalb des HSM stattfindet. Die Schlüsselextraktion im Klartext ist nur erforderlich, wenn Ihre Anwendung aufgrund von Einschränkungen durch eine Drittanbieterbibliothek oder einen JCE-Anbieter keine sicheren Mechanismen wie das sogenannte Wrapping und Unwrapping eines Schlüssels verwenden kann.
Der AWS CloudHSM JCE-Anbieter ermöglicht standardmäßig die Extraktion von öffentlichen Schlüsseln, um mit externen JCE-Anbietern zu arbeiten. Die folgenden Methoden sind immer zulässig:
| Klasse | Methode | Format (getEncoded) |
|---|---|---|
| EcPublicKey | getEncoded() | X.509 |
| getW() | N/A | |
| RSAPublicKey | getEncoded() | X.509 |
| erhalten PublicExponent () | N/A | |
| CloudHsmEdDSAPublicKey | getEncoded() | X.509 |
| CloudHsmMldsaPublicKey | getEncoded() | X.509 |
Der AWS CloudHSM JCE Provider erlaubt standardmäßig keine Extraktion von Schlüsselbytes im Klartext für die privaten oder geheimen Schlüssel. Wenn Ihr Anwendungsfall dies erfordert, können Sie die Extraktion von Schlüsselbytes im Klartext für private oder geheime Schlüssel unter den folgenden Bedingungen aktivieren:
Das
EXTRACTABLE-Attribut für private und geheime Schlüssel ist auf true gesetzt.Standardmäßig ist das
EXTRACTABLE-Attribut für private und geheime Schlüssel auf true gesetzt.EXTRACTABLE-Schlüssel sind Schlüssel, die aus dem HSM exportiert werden dürfen. Weitere Informationen finden Sie unter Unterstützte Java-Attribute für Client-SDK 5.
Das
WRAP_WITH_TRUSTED-Attribut für private und geheime Schlüssel ist auf falsch gesetzt.getEncoded,getPrivateExponentundgetSkönnen nicht mit privaten Schlüsseln verwendet werden, die nicht in Klartext exportiert werden können.WRAP_WITH_TRUSTEDerlaubt nicht, dass Ihre privaten Schlüssel in Klartext aus dem HSM exportiert werden. Weitere Informationen finden Sie unter Verwenden vertrauenswürdiger Schlüssel zur Steuerung des Entpackens von Schlüsseln.