Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Masalah yang diketahui untuk OpenSSL Dynamic Engine untuk AWS CloudHSM
Ini adalah masalah yang diketahui untuk OpenSSL Dynamic Engine untuk AWS CloudHSM.
Topik
Masalah: Anda tidak dapat menginstal AWS CloudHSM Mesin Dinamis OpenSSL pada RHEL 6 dan CentOS6
Masalah: Hanya pembongkaran RSA ke HSM yang didukung secara default
Masalah: Enkripsi dan dekripsi RSA dengan bantalan OAEP menggunakan kunci pada HSM tidak didukung
Masalah: Hanya pembuatan kunci privat RSA dan kunci ECC yang dibongkar ke HSM
Masalah: T SHA-1 anda tangani dan Verifikasi penghentian pada RHEL 9 (9.2+)
Masalah: Anda tidak dapat menginstal AWS CloudHSM Mesin Dinamis OpenSSL pada RHEL 6 dan CentOS6
-
Dampak: OpenSSL Dynamic Engine hanya mendukung OpenSSL 1.0.2 [f+]. Secara default, RHEL 6 dan CentOS 6 hadir dengan OpenSSL 1.0.1.
-
Pemecahan masalah: Tingkatkan pustaka OpenSSL pada RHEL 6 dan CentOS 6 ke versi 1.0.2[f+].
Masalah: Hanya pembongkaran RSA ke HSM yang didukung secara default
-
Damp ak: Untuk memaksimalkan kinerja, SDK tidak dikonfigurasi untuk menurunkan fungsi tambahan seperti pembuatan angka acak atau EC-DH operasi.
-
Pemecahan masalah: Silakan hubungi kami melalui kasus dukungan jika Anda perlu membongkar operasi tambahan.
-
Status resolusi: Kami menambahkan dukungan ke SDK untuk mengatur konfigurasi opsi pembongkaran melalui file konfigurasi. Pembaruan akan diumumkan di halaman riwayat versi setelah tersedia.
Masalah: Enkripsi dan dekripsi RSA dengan bantalan OAEP menggunakan kunci pada HSM tidak didukung
-
Dampak: Setiap panggilan untuk enkripsi dan dekripsi RSA dengan bantalan OAEP gagal dengan kesalahan membagi-dengan-nol. Hal ini terjadi karena mesin dinamis OpenSSL memanggil operasi secara lokal menggunakan file PEM palsu, bukan membongkar operasi ke HSM.
-
Pemecahan masalah: Anda dapat melakukan prosedur ini dengan menggunakan PKCS #11 pustaka untuk AWS CloudHSM SDK Klien 5 atau Penyedia JCE untuk AWS CloudHSM Klien SDK 5.
-
Status resolusi: Kami menambahkan dukungan ke SDK untuk membongkar dengan benar operasi ini. Pembaruan akan diumumkan di halaman riwayat versi setelah tersedia.
Masalah: Hanya pembuatan kunci privat RSA dan kunci ECC yang dibongkar ke HSM
Untuk jenis kunci lainnya, AWS CloudHSM mesin OpenSSL tidak digunakan untuk pemrosesan panggilan. Mesin OpenSSL lokal digunakan sebagai gantinya. Ini menghasilkan kunci secara lokal dalam perangkat lunak.
-
Dampak: Karena failover diam, ada tidak ada indikasi bahwa Anda belum menerima kunci yang aman dihasilkan pada HSM. Anda akan melihat jejak output yang berisi string
"...........++++++"jika kunci dihasilkan secara lokal oleh OpenSSL dalam perangkat lunak. Jejak ini tidak ada saat operasi dibongkar ke HSM. Karena kunci tidak dihasilkan atau disimpan di HSM, kunci akan tidak tersedia untuk penggunaan di masa mendatang. -
Pemecahan masalah: Hanya gunakan mesin OpenSSL untuk jenis kunci yang didukungnya. Untuk semua jenis kunci lainnya, gunakan PKCS #11 atau JCE dalam aplikasi, atau gunakan
key_mgmt_utildi CLI.
Masalah: Anda tidak dapat menginstal OpenSSL Dynamic Engine untuk SDK Klien 3 pada RHEL 8, CentOS 8, atau Ubuntu 18.04 LTS
-
Dampak: Secara default, RHEL 8, CentOS 8, dan Ubuntu 18.04 LTS mengirimkan versi OpenSSL yang tidak kompatibel dengan OpenSSL Dynamic Engine untuk SDK Klien 3.
-
Pemecahan masalah: Gunakan platform Linux yang menyediakan dukungan untuk OpenSSL Dynamic Engine. Untuk informasi selengkapnya tentang platform yang didukung, lihat Platform yang Didukung.
-
Status resolusi: AWS CloudHSM mendukung platform ini dengan OpenSSL Dynamic Engine for Client SDK 5. Untuk informasi selengkapnya, lihat Platform yang Didukung dan OpenSSL Dynamic Engine.
Masalah: T SHA-1 anda tangani dan Verifikasi penghentian pada RHEL 9 (9.2+)
-
Damp ak: Penggunaan ringkasan SHA-1 pesan untuk tujuan kriptografi tidak digunakan lagi di RHEL 9 (9.2+). Akibatnya, menandatangani dan memverifikasi operasi dengan SHA-1 menggunakan OpenSSL Dynamic Engine akan gagal.
-
Solusi: Jika skenario Anda memerlukan penggunaan SHA-1 untuk tanda tangan kriptografi signing/verifying yang ada atau pihak ketiga, lihat Meningkatkan Keamanan RHEL: Memahami penghentian pada Catatan R SHA-1 HEL 9 (9.2+)
dan RHEL 9 (9.2+) untuk detail lebih lanjut.
Masalah: AWS CloudHSM OpenSSL Dynamic Engine tidak kompatibel dengan penyedia FIPS untuk OpenSSL v3.x
-
Damp ak: Anda akan menerima kesalahan jika mencoba menggunakan AWS CloudHSM OpenSSL Dynamic Engine saat penyedia FIPS diaktifkan untuk OpenSSL versi 3.x.
-
Solusi: Untuk menggunakan AWS CloudHSM OpenSSL Dynamic Engine dengan OpenSSL versi 3.x, pastikan penyedia “default” dikonfigurasi. Baca lebih lanjut tentang penyedia default di Situs Web https://www.openssl.org/docs/man3.0/man7/OSSL_PROVIDER-default.html
OpenSSL.
Masalah: SSL/TLS offload gagal dengan rangkaian sandi ECDSA di TLS 1.0 dan TLS 1.1 dimulai dengan SDK 5.16
-
Dampak: Upaya koneksi menggunakan TLS 1.0 atau TLS 1.1 gagal karena versi ini digunakan SHA-1 untuk penandatanganan, yang tidak memenuhi persyaratan FIPS 186-5.
-
Solusi: Jika Anda tidak dapat segera memutakhirkan versi TLS, Anda dapat bermigrasi ke cluster non-FIPS, yang tidak memberlakukan persyaratan kekuatan hash. Namun, sebaiknya upgrade ke TLS 1.2 atau TLS 1.3 untuk mempertahankan kepatuhan FIPS dan praktik terbaik keamanan.
-
Resolusi: Tingkatkan implementasi Anda untuk menggunakan TLS 1.2 atau TLS 1.3. Satuan Tugas Rekayasa Internet (IETF) telah menghentikan TLS 1.0 dan
TLS 1.1 karena masalah keamanan.