Data Domain : échec de l’importation du certificat. Algorithme non pris en charge utilisé.

Summary: Lorsque vous tentez d’importer le certificat sur un système DD, celui-ci échoue en raison de l’algorithme non pris en charge utilisé pour générer le certificat.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Énoncé du problème


sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:

**   Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.

        Do you want to import this certificate? (yes|no) [yes]: yes

**** Certificate import failed. Unsupported algorithm used.

Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.

 

Cause première :

Le changement de comportement visant à exiger des algorithmes plus sécurisés a été ajouté pour la première fois dans la version 8.4, puis rétroporté vers les versions 7.13.1.40 et 8.3.1.10. 

Dans le Guide de configuration de la sécurité 8.4, page 24 :
« Les formats PKCS12 et PEM sont pris en charge. AES-256-CBC est le seul algorithme de chiffrement pris en charge pour les fichiers PKCS12.

https://dl.dell.com/content/manual48623864-ddos-dell-powerprotect-data-domain-virtual-edition-and-powerprotect-dd-management-center-ddmc-8-4-security-configuration-guide.pdf?language=en-us (p24)

 

SOLUTION DE CONTOURNEMENT/REMARQUES :

le fichier de magasin de clés PKCS12 non conforme peut être facilement converti en un magasin de clés conforme avec l’algorithme AES-256-CBC en exécutant les 2 commandes suivantes : 

Étape #1 : Exportez la clé privée et le certificat du fichier de magasin de clés PKCS#12 non conforme au format PEM :

 

openssl pkcs12 -in nonCompiantkeystore.p12  -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12  -nodes -nocerts -out key.pem

Étape #2 : Convertissez les fichiers de paires de clés exportés en un fichier de magasin de clés PKCS#12 compiant :

 

openssl pkcs12 -export -in cert.pem -inkey key.pem -name  tomcat -out Compiantkeystore.p12 -macalg SHA256  -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234


Étape #3 : (Facultatif) Validez l’algorithme du fichier converti :

 

openssl pkcs12 -info -in Compiantkeystore.p12 -noout

openssl pkcs12 -info -in ddv.p12 -noout

openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem

openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem

Affected Products

Data Domain
Article Properties
Article Number: 000458521
Article Type: How To
Last Modified: 03 Sept 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.