View a markdown version of this page

Extração de chaves usando JCE para AWS CloudHSM - AWS CloudHSM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Extração de chaves usando JCE para AWS CloudHSM

A Java Cryptography Extension (JCE) usa uma arquitetura que permite que diferentes implementações de criptografia sejam conectadas. AWS CloudHSM envia um desses provedores de JCE que transfere as operações criptográficas para o HSM. Para que a maioria dos outros provedores de JCE trabalhem com chaves armazenadas no AWS CloudHSM, eles devem extrair os bytes da chave dos seus HSMs em texto não criptografado na memória da sua máquina para uso. Normalmente, os HSMs só permitem que as chaves sejam extraídas como objetos agrupados, não como texto não criptografado. No entanto, para oferecer suporte a casos de uso de integração entre provedores, AWS CloudHSM permite uma opção de configuração opcional para permitir a extração dos bytes da chave em branco.

Importante

A JCE transfere as operações para AWS CloudHSM sempre que o provedor AWS CloudHSM é especificado ou quando um objeto AWS CloudHSM chave é usado. Você não precisa extrair as chaves de forma clara se você espera que sua operação ocorra dentro do HSM. A extração de chaves em texto não criptografado só é necessária quando seu aplicativo não pode usar mecanismos seguros, como empacotar e desempacotar uma chave devido a restrições de uma biblioteca terceirizada ou de um provedor de JCE.

O provedor AWS CloudHSM JCE permite a extração de chaves públicas para trabalhar com provedores JCE externos por padrão. Os seguintes métodos são sempre permitidos:

Classe Método Format (getEncoded)
EcPublicKey getEncoded() X.509
getW() N/A
RSAPublicKey getEncoded() X.509
obter PublicExponent () N/A
CloudHsmEdDSAPublicKey getEncoded() X.509
CloudHsmMldsaPublicKey getEncoded() X.509

O provedor AWS CloudHSM JCE não permite a extração de bytes de chave em claro para as chaves privadas ou secretas por padrão. Se seu caso de uso exigir isso, você pode habilitar a extração de bytes de chave em branco para chaves privadas ou secretas nas seguintes condições:

  1. O EXTRACTABLE atributo para chaves privadas e secretas é definido como verdadeiro.

    • Por padrão, o EXTRACTABLE atributo para chaves privadas e secretas é definido como verdadeiro. Chaves EXTRACTABLE são chaves que podem ser exportadas para fora do HSM. Para obter mais informações, consulte Atributos Java compatíveis para o Client SDK 5.

  2. O WRAP_WITH_TRUSTED atributo para chaves privadas e secretas é definido como falso.