Data Domain: varmenteen tuonti epäonnistui. Käytetty algoritmi, jota ei tueta.
Summary: Kun varmennetta yritetään tuoda DD:hen, se epäonnistuu, koska varmenteen luontiin käytettyä algoritmia ei tueta.
Instructions
Lausunto ongelmasta
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Pääsyy:
Toiminnan muutos, joka edellyttää turvallisempia algoritmeja, lisättiin ensin versioon 8.4 ja palautettiin sitten 7.13.1.40- ja 8.3.1.10-versioihin.
8.4 Security Configuration Guide -oppaan sivulta 24: "PKCS12-
ja PEM-muotoja tuetaan. AES-256-CBC on ainoa tuettu salausalgoritmi PKCS12-tiedostoille."
VAIHTOEHTOINEN MENETELMÄ / HUOMAUTUKSET:
yhteensopimaton PKCS12-avainsäilötiedosto voidaan helposti muuntaa yhteensopivaksi avainsäilöksi AES-256-CBC-algoritmilla suorittamalla seuraavat kaksi komentoa:
Vaihe # 1: Vie yksityinen avain ja varmenne yhteensopimattomasta PKCS # 12 -avainsäilytystiedostosta PEM-muotoon:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Vaihe # 2: Muunna viedyt avainparitiedostot piantiksi PKCS # 12-avainsäilytystiedostoksi:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Vaihe # 3: (valinnainen) Vahvista muunnettu tiedostoalgoritmi:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem