Data Domain: falha na importação do certificado. Algoritmo incompatível usado.
Summary: Ao tentar importar o certificado em um DD, ele falha devido ao algoritmo incompatível usado para gerar o certificado.
Instructions
Declaração do problema:
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Causa raiz:
A mudança de comportamento para exigir algoritmos mais seguros foi adicionada primeiro na versão 8.4 e, em seguida, disponibilizada de volta para 7.13.1.40 e 8.3.1.10.
Na página 24 do Guia de configuração de segurança do 8.4:
"Os formatos PKCS12 e PEM são compatíveis. AES-256-CBC é o único algoritmo de criptografia compatível com arquivos PKCS12."
SOLUÇÃO TEMPORÁRIA / NOTAS:
o arquivo de keystore PKCS12 não compatível pode ser facilmente convertido em um keystore compatível com algoritmo AES-256-CBC executando os dois comandos a seguir
Etapa #1: Exporte a chave privada e o certificado do arquivo de keystore PKCS#12 não compatível para o formato PEM:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Etapa # 2: Converter os arquivos de par de chaves exportados para um arquivo de keystore PKCS#12 compiant:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Etapa #3: (Opcional) Valide o algoritmo do arquivo convertido:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem