Data Domain : échec de l’importation du certificat. Algorithme non pris en charge utilisé.
Summary: Lorsque vous tentez d’importer le certificat sur un système DD, celui-ci échoue en raison de l’algorithme non pris en charge utilisé pour générer le certificat.
Instructions
Énoncé du problème
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
Cause première :
Le changement de comportement visant à exiger des algorithmes plus sécurisés a été ajouté pour la première fois dans la version 8.4, puis rétroporté vers les versions 7.13.1.40 et 8.3.1.10.
Dans le Guide de configuration de la sécurité 8.4, page 24 :
« Les formats PKCS12 et PEM sont pris en charge. AES-256-CBC est le seul algorithme de chiffrement pris en charge pour les fichiers PKCS12.
SOLUTION DE CONTOURNEMENT/REMARQUES :
le fichier de magasin de clés PKCS12 non conforme peut être facilement converti en un magasin de clés conforme avec l’algorithme AES-256-CBC en exécutant les 2 commandes suivantes :
Étape #1 : Exportez la clé privée et le certificat du fichier de magasin de clés PKCS#12 non conforme au format PEM :
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Étape #2 : Convertissez les fichiers de paires de clés exportés en un fichier de magasin de clés PKCS#12 compiant :
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Étape #3 : (Facultatif) Validez l’algorithme du fichier converti :
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem