Data Domain: Import certifikátu selhal. Použitý nepodporovaný algoritmus.
Summary: Při pokusu o import certifikátu do systému DD dojde k selhání kvůli nepodporovanému algoritmu použitému k vygenerování certifikátu.
Instructions
Popis problému
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Hlavní příčina:
Změna chování, která vyžaduje bezpečnější algoritmy, byla poprvé přidána ve verzi 8.4 a poté zpětně portována do verzí 7.13.1.40 a 8.3.1.10.
Na stránce 24
příručky ke konfiguraci zabezpečení 8.4: "Formáty PKCS12 a PEM jsou podporovány. AES-256-CBC je jediný podporovaný šifrovací algoritmus pro soubory PKCS12.
ALTERNATIVNÍ ŘEŠENÍ / POZNÁMKY:
nekompatibilní soubor úložiště klíčů PKCS12 lze snadno převést na kompatibilní úložiště klíčů pomocí algoritmu AES-256-CBC spuštěním následujících 2 příkazů
Krok#1: Export soukromého klíče a certifikátu z nevyhovujícího souboru úložiště klíčů PKCS#12 do formátu PEM:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Krok # 2: Převeďte exportované soubory páru klíčů na kompatibilní soubor úložiště klíčů PKCS#12:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Krok # 3: (Volitelné) Ověřte algoritmus převedeného souboru:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem