View a markdown version of this page

Ekstraksi kunci menggunakan JCE untuk AWS CloudHSM - AWS CloudHSM

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Ekstraksi kunci menggunakan JCE untuk AWS CloudHSM

Java Cryptography Extension (JCE) menggunakan arsitektur yang memungkinkan implementasi kriptografi yang berbeda untuk dicolokkan. AWS CloudHSM mengirimkan salah satu penyedia JCE yang menurunkan operasi kriptografi ke HSM. Agar sebagian besar penyedia JCE lain dapat bekerja dengan kunci yang disimpan di AWS CloudHSM, mereka harus mengekstrak byte kunci dari HSM Anda dalam teks jelas ke dalam memori mesin Anda untuk digunakan. HSM biasanya hanya mengizinkan kunci diekstraksi sebagai objek yang dibungkus, bukan teks yang jelas. Namun, untuk mendukung kasus penggunaan integrasi antar penyedia, AWS CloudHSM memungkinkan opsi konfigurasi opt-in untuk mengaktifkan ekstraksi byte kunci secara jelas.

penting

JCE menurunkan operasi ke AWS CloudHSM setiap kali penyedia AWS CloudHSM ditentukan atau objek AWS CloudHSM kunci digunakan. Anda tidak perlu mengekstrak kunci secara jelas jika Anda mengharapkan operasi Anda terjadi di dalam HSM. Ekstraksi kunci dalam teks yang jelas hanya diperlukan ketika aplikasi Anda tidak dapat menggunakan mekanisme aman seperti membungkus dan membuka kunci karena pembatasan dari perpustakaan pihak ketiga atau penyedia JCE.

Penye AWS CloudHSM dia JCE memungkinkan ekstraksi kunci publik untuk bekerja dengan penyedia JCE eksternal secara default. Metode berikut selalu diperbolehkan:

Kelas Metode Format (GetEncoded)
EcPublicKey GetEncoded () X.509
GetW () N/A
RSAPublicKey GetEncoded () X.509
dapatkan PublicExponent () N/A
CloudHsmEdDSAPublicKey GetEncoded () X.509
CloudHsmMldsaPublicKey GetEncoded () X.509

Penye AWS CloudHSM dia JCE tidak mengizinkan ekstraksi byte kunci secara jelas untuk kunci pribadi atau rahasia secara default. Jika kasus penggunaan Anda mengharuskannya, Anda dapat mengaktifkan ekstraksi byte kunci secara jelas untuk kunci pribadi atau rahasia dalam kondisi berikut:

  1. A EXTRACTABLE tribut untuk kunci pribadi dan rahasia diatur ke true.

    • Secara default, EXTRACTABLE atribut untuk kunci pribadi dan rahasia diatur ke true. EXTRACTABLEkunci adalah kunci yang diizinkan untuk diekspor keluar dari HSM. Untuk informasi selengkapnya lihat Atribut Java yang Didukung untuk SDK Klien 5.

  2. A WRAP_WITH_TRUSTED tribut untuk kunci pribadi dan rahasia diatur ke false.