View a markdown version of this page

Masalah yang diketahui untuk OpenSSL Dynamic Engine untuk AWS CloudHSM - AWS CloudHSM

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Masalah yang diketahui untuk OpenSSL Dynamic Engine untuk AWS CloudHSM

Ini adalah masalah yang diketahui untuk OpenSSL Dynamic Engine untuk AWS CloudHSM.

Masalah: Anda tidak dapat menginstal AWS CloudHSM Mesin Dinamis OpenSSL pada RHEL 6 dan CentOS6

  • Dampak: OpenSSL Dynamic Engine hanya mendukung OpenSSL 1.0.2 [f+]. Secara default, RHEL 6 dan CentOS 6 hadir dengan OpenSSL 1.0.1.

  • Pemecahan masalah: Tingkatkan pustaka OpenSSL pada RHEL 6 dan CentOS 6 ke versi 1.0.2[f+].

Masalah: Hanya pembongkaran RSA ke HSM yang didukung secara default

  • Damp ak: Untuk memaksimalkan kinerja, SDK tidak dikonfigurasi untuk menurunkan fungsi tambahan seperti pembuatan angka acak atau EC-DH operasi.

  • Pemecahan masalah: Silakan hubungi kami melalui kasus dukungan jika Anda perlu membongkar operasi tambahan.

  • Status resolusi: Kami menambahkan dukungan ke SDK untuk mengatur konfigurasi opsi pembongkaran melalui file konfigurasi. Pembaruan akan diumumkan di halaman riwayat versi setelah tersedia.

Masalah: Enkripsi dan dekripsi RSA dengan bantalan OAEP menggunakan kunci pada HSM tidak didukung

  • Dampak: Setiap panggilan untuk enkripsi dan dekripsi RSA dengan bantalan OAEP gagal dengan kesalahan membagi-dengan-nol. Hal ini terjadi karena mesin dinamis OpenSSL memanggil operasi secara lokal menggunakan file PEM palsu, bukan membongkar operasi ke HSM.

  • Pemecahan masalah: Anda dapat melakukan prosedur ini dengan menggunakan PKCS #11 pustaka untuk AWS CloudHSM SDK Klien 5 atau Penyedia JCE untuk AWS CloudHSM Klien SDK 5.

  • Status resolusi: Kami menambahkan dukungan ke SDK untuk membongkar dengan benar operasi ini. Pembaruan akan diumumkan di halaman riwayat versi setelah tersedia.

Masalah: Hanya pembuatan kunci privat RSA dan kunci ECC yang dibongkar ke HSM

Untuk jenis kunci lainnya, AWS CloudHSM mesin OpenSSL tidak digunakan untuk pemrosesan panggilan. Mesin OpenSSL lokal digunakan sebagai gantinya. Ini menghasilkan kunci secara lokal dalam perangkat lunak.

  • Dampak: Karena failover diam, ada tidak ada indikasi bahwa Anda belum menerima kunci yang aman dihasilkan pada HSM. Anda akan melihat jejak output yang berisi string "...........++++++" jika kunci dihasilkan secara lokal oleh OpenSSL dalam perangkat lunak. Jejak ini tidak ada saat operasi dibongkar ke HSM. Karena kunci tidak dihasilkan atau disimpan di HSM, kunci akan tidak tersedia untuk penggunaan di masa mendatang.

  • Pemecahan masalah: Hanya gunakan mesin OpenSSL untuk jenis kunci yang didukungnya. Untuk semua jenis kunci lainnya, gunakan PKCS #11 atau JCE dalam aplikasi, atau gunakan key_mgmt_util di CLI.

Masalah: Anda tidak dapat menginstal OpenSSL Dynamic Engine untuk SDK Klien 3 pada RHEL 8, CentOS 8, atau Ubuntu 18.04 LTS

  • Dampak: Secara default, RHEL 8, CentOS 8, dan Ubuntu 18.04 LTS mengirimkan versi OpenSSL yang tidak kompatibel dengan OpenSSL Dynamic Engine untuk SDK Klien 3.

  • Pemecahan masalah: Gunakan platform Linux yang menyediakan dukungan untuk OpenSSL Dynamic Engine. Untuk informasi selengkapnya tentang platform yang didukung, lihat Platform yang Didukung.

  • Status resolusi: AWS CloudHSM mendukung platform ini dengan OpenSSL Dynamic Engine for Client SDK 5. Untuk informasi selengkapnya, lihat Platform yang Didukung dan OpenSSL Dynamic Engine.

Masalah: T SHA-1 anda tangani dan Verifikasi penghentian pada RHEL 9 (9.2+)

Masalah: AWS CloudHSM OpenSSL Dynamic Engine tidak kompatibel dengan penyedia FIPS untuk OpenSSL v3.x

  • Damp ak: Anda akan menerima kesalahan jika mencoba menggunakan AWS CloudHSM OpenSSL Dynamic Engine saat penyedia FIPS diaktifkan untuk OpenSSL versi 3.x.

  • Solusi: Untuk menggunakan AWS CloudHSM OpenSSL Dynamic Engine dengan OpenSSL versi 3.x, pastikan penyedia “default” dikonfigurasi. Baca lebih lanjut tentang penyedia default di Situs Web https://www.openssl.org/docs/man3.0/man7/OSSL_PROVIDER-default.html OpenSSL.

Masalah: SSL/TLS offload gagal dengan rangkaian sandi ECDSA di TLS 1.0 dan TLS 1.1 dimulai dengan SDK 5.16

  • Dampak: Upaya koneksi menggunakan TLS 1.0 atau TLS 1.1 gagal karena versi ini digunakan SHA-1 untuk penandatanganan, yang tidak memenuhi persyaratan FIPS 186-5.

  • Solusi: Jika Anda tidak dapat segera memutakhirkan versi TLS, Anda dapat bermigrasi ke cluster non-FIPS, yang tidak memberlakukan persyaratan kekuatan hash. Namun, sebaiknya upgrade ke TLS 1.2 atau TLS 1.3 untuk mempertahankan kepatuhan FIPS dan praktik terbaik keamanan.

  • Resolusi: Tingkatkan implementasi Anda untuk menggunakan TLS 1.2 atau TLS 1.3. Satuan Tugas Rekayasa Internet (IETF) telah menghentikan TLS 1.0 dan TLS 1.1 karena masalah keamanan.