Data Domain: Falló la importación del certificado. Se utilizó un algoritmo no compatible.
Summary: Cuando se intenta importar un certificado en un DD, se produce un error debido a un algoritmo no compatible utilizado para generar el certificado.
Instructions
Declaración del problema:
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Causa principal:
El cambio de comportamiento para requerir algoritmos más seguros se agregó primero en 8.4 y, a continuación, se adaptó a 7.13.1.40 y 8.3.1.10.
En la página 24
de la Guía de configuración de seguridad de 8.4: "Se admiten los formatos PKCS12 y PEM. AES-256-CBC es el único algoritmo de cifrado compatible con archivos PKCS12".
SOLUCIÓN ALTERNATIVA/NOTAS:
el archivo de almacén de claves PKCS12 no compatible se puede convertir fácilmente en un almacén de claves compatible con el algoritmo AES-256-CBC mediante la ejecución de los siguientes 2 comandos:
Paso # 1: Exporte la clave privada y el certificado desde el archivo de almacenamiento de claves PKCS # 12 no compatible al formato PEM:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Paso # 2: Convierta los archivos de par de claves exportados a un archivo de almacenamiento de claves PKCS # 12 compiant:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Paso #3: (Opcional) Valide el algoritmo del archivo convertido:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem