Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Ekstraksi kunci menggunakan JCE untuk AWS CloudHSM
Java Cryptography Extension (JCE) menggunakan arsitektur yang memungkinkan implementasi kriptografi yang berbeda untuk dicolokkan. AWS CloudHSM mengirimkan salah satu penyedia JCE yang menurunkan operasi kriptografi ke HSM. Agar sebagian besar penyedia JCE lain dapat bekerja dengan kunci yang disimpan di AWS CloudHSM, mereka harus mengekstrak byte kunci dari HSM Anda dalam teks jelas ke dalam memori mesin Anda untuk digunakan. HSM biasanya hanya mengizinkan kunci diekstraksi sebagai objek yang dibungkus, bukan teks yang jelas. Namun, untuk mendukung kasus penggunaan integrasi antar penyedia, AWS CloudHSM memungkinkan opsi konfigurasi opt-in untuk mengaktifkan ekstraksi byte kunci secara jelas.
penting
JCE menurunkan operasi ke AWS CloudHSM setiap kali penyedia AWS CloudHSM ditentukan atau objek AWS CloudHSM kunci digunakan. Anda tidak perlu mengekstrak kunci secara jelas jika Anda mengharapkan operasi Anda terjadi di dalam HSM. Ekstraksi kunci dalam teks yang jelas hanya diperlukan ketika aplikasi Anda tidak dapat menggunakan mekanisme aman seperti membungkus dan membuka kunci karena pembatasan dari perpustakaan pihak ketiga atau penyedia JCE.
Penye AWS CloudHSM dia JCE memungkinkan ekstraksi kunci publik untuk bekerja dengan penyedia JCE eksternal secara default. Metode berikut selalu diperbolehkan:
| Kelas | Metode | Format (GetEncoded) |
|---|---|---|
| EcPublicKey | GetEncoded () | X.509 |
| GetW () | N/A | |
| RSAPublicKey | GetEncoded () | X.509 |
| dapatkan PublicExponent () | N/A | |
| CloudHsmEdDSAPublicKey | GetEncoded () | X.509 |
| CloudHsmMldsaPublicKey | GetEncoded () | X.509 |
Penye AWS CloudHSM dia JCE tidak mengizinkan ekstraksi byte kunci secara jelas untuk kunci pribadi atau rahasia secara default. Jika kasus penggunaan Anda mengharuskannya, Anda dapat mengaktifkan ekstraksi byte kunci secara jelas untuk kunci pribadi atau rahasia dalam kondisi berikut:
A
EXTRACTABLEtribut untuk kunci pribadi dan rahasia diatur ke true.Secara default,
EXTRACTABLEatribut untuk kunci pribadi dan rahasia diatur ke true.EXTRACTABLEkunci adalah kunci yang diizinkan untuk diekspor keluar dari HSM. Untuk informasi selengkapnya lihat Atribut Java yang Didukung untuk SDK Klien 5.
A
WRAP_WITH_TRUSTEDtribut untuk kunci pribadi dan rahasia diatur ke false.getEncoded,getPrivateExponent, dangetStidak dapat digunakan dengan kunci pribadi yang tidak dapat diekspor secara jelas.WRAP_WITH_TRUSTEDtidak mengizinkan kunci pribadi Anda diekspor keluar dari HSM secara jelas. Untuk informasi selengkapnya, lihat Menggunakan kunci tepercaya untuk mengontrol pembongkaran kunci.