View a markdown version of this page

Pemberitahuan Penghentian - AWS CloudHSM

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemberitahuan Penghentian

Dari waktu ke waktu, AWS CloudHSM dapat menghentikan fungsionalitas agar tetap sesuai dengan persyaratan FIPS 140,,,,, SOC2 PCI-DSS PCI-PIN PCI-3DS, atau karena perangkat keras akhir dukungan. Halaman ini mencantumkan perubahan yang saat ini berlaku.

Penghentian HSM1

Jenis instance AWS CloudHSM hsm1.medium akan mencapai akhir dukungannya pada 31 Maret 2026. Untuk memastikan layanan berkelanjutan, kami memperkenalkan perubahan berikut:

  • Mulai April 2025, Anda tidak akan dapat membuat cluster hsm1.medium baru.

  • Mulai Januari 2026, kami akan mulai secara otomatis memigrasikan cluster hsm1.medium yang ada ke jenis instance hsm2m.medium yang baru.

Jenis instans hsm2m.medium kompatibel dengan jenis instans Anda saat ini dan AWS CloudHSM menawarkan peningkatan kinerja. Untuk menghindari gangguan pada aplikasi Anda, Anda harus memutakhirkan ke versi terbaru SDK klien. Untuk petunjuk peningkatan, lihatMigrasi dari SDK AWS CloudHSM Klien 3 ke SDK Klien 5.

Anda memiliki dua opsi untuk migrasi:

  1. Bergabunglah dengan CloudHSM-managed migrasi saat Anda siap. Untuk informasi selengkapnya, lihat Migrasi dari hsm1.medium ke hsm2m.medium.

  2. Buat cluster hsm2m.medium baru dari cadangan cluster hsm1 Anda dan arahkan aplikasi Anda ke cluster baru. Sebaiknya gunakan strategi blue/green penerapan untuk pendekatan ini. Untuk informasi selengkapnya, lihat Membuat AWS CloudHSM cluster dari backup.

Kepatuhan FIPS 140: Penghentian Mekanisme 2024

Institut Standar dan Teknologi Nasional (NIST) 1 menyarankan bahwa dukungan untuk enkripsi Triple DES (DeSede, 3DES, DES3) dan pembungkus kunci RSA dan membuka bungkus dengan padding PKCS #1 v1.5 tidak diizinkan setelah 31 Desember 2023. Oleh karena itu, dukungan untuk ini berakhir pada 1 Januari 2024 di kluster mode Standar Pemrosesan Informasi Federal (FIPS) kami. Dukungan untuk ini tetap untuk cluster dalam mode non-FIPS.

Panduan ini berlaku untuk operasi kriptografi berikut:

  • Generasi kunci TRIPLE DES

    • CKM_DES3_KEY_GENuntuk PKCS #11 Library

    • DESedeKeygen untuk Penyedia JCE

    • genSymKeydengan -t=21 untuk KMU

  • Enkripsi dengan kunci Triple DES (catatan: operasi dekripsi diperbolehkan)

    • Untuk PKCS #11 Library: CKM_DES3_CBC mengenkripsi, mengenkripsi, dan CKM_DES3_CBC_PAD mengenkripsi CKM_DES3_ECB

    • Untuk Penyedia JCE: DESede/CBC/PKCS5Padding mengenkripsi, mengen DESede/CBC/NoPadding kripsi, mengen DESede/ECB/Padding kripsi, dan DESede/ECB/NoPadding mengenkripsi

  • Kunci RSA membungkus, membuka bungkus, mengenkripsi, dan mendekripsi dengan padding PKCS #1 v1.5

    • CKM_RSA_PKCSbungkus, buka bungkus, enkripsi, dan dekripsi untuk PKCS #11 SDK

    • RSA/ECB/PKCS1Paddingbungkus, buka bungkus, enkripsi, dan dekripsi untuk JCE SDK

    • wrapKeydan unWrapKey dengan -m 12 untuk KMU (catatan 12 adalah nilai mekanismeRSA_PKCS)

[1] Untuk detail tentang perubahan ini, lihat Tabel 1 dan Tabel 5 dalam Trans isi Penggunaan Algoritma Kriptografi dan Panjang Kunci.