Data Domain: Det gick inte att importera certifikatet. Algoritm som inte stöds används.
Summary: När du försöker importera certifikat på en DD misslyckas det på grund av att algoritmen som inte stöds används för att generera certifikatet.
Instructions
PROBLEMFORMULERING:
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Grundorsak:
Beteendeändringen för att kräva säkrare algoritmer lades först till i 8.4 och bakåtporterades sedan till 7.13.1.40 och 8.3.1.10.
På sidan 24 i manualen för säkerhetskonfiguration i 8.4 finns det stöd för PKCS12- och PEM-format
. AES-256-CBC är den enda krypteringsalgoritmen som stöds för PKCS12-filer."
KRINGGÅ PROBLEMET/ANMÄRKNINGAR:
den icke-kompatibla PKCS12-nyckellagringsfilen kan enkelt konverteras till en kompatibel nyckelbehållare med AES-256-CBC-algoritmen genom att köra följande 2 kommandon
Steg #1: Exportera privat nyckel och certifikat från icke-kompatibel PKCS#12-nyckellagringsfil till PEM-format:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Steg #2: Konvertera de exporterade nyckelparfilerna till en kompatibel PKCS#12-nyckelarkivfil:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Steg #3: (Valfritt) Verifiera algoritmen för den konverterade filen:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem