Data Domain: falha na importação do certificado. Algoritmo incompatível usado.

Summary: Ao tentar importar o certificado em um DD, ele falha devido ao algoritmo incompatível usado para gerar o certificado.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Declaração do problema:


sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:

**   Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.

        Do you want to import this certificate? (yes|no) [yes]: yes

**** Certificate import failed. Unsupported algorithm used.

Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.

 

Causa raiz:

A mudança de comportamento para exigir algoritmos mais seguros foi adicionada primeiro na versão 8.4 e, em seguida, disponibilizada de volta para 7.13.1.40 e 8.3.1.10. 

Na página 24 do Guia de configuração de segurança do 8.4:
"Os formatos PKCS12 e PEM são compatíveis. AES-256-CBC é o único algoritmo de criptografia compatível com arquivos PKCS12."

https://dl.dell.com/content/manual48623864-ddos-dell-powerprotect-data-domain-virtual-edition-and-powerprotect-dd-management-center-ddmc-8-4-security-configuration-guide.pdf?language=en-us (p24)

 

SOLUÇÃO TEMPORÁRIA / NOTAS:

o arquivo de keystore PKCS12 não compatível pode ser facilmente convertido em um keystore compatível com algoritmo AES-256-CBC executando os dois comandos a seguir 

Etapa #1: Exporte a chave privada e o certificado do arquivo de keystore PKCS#12 não compatível para o formato PEM:

 

openssl pkcs12 -in nonCompiantkeystore.p12  -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12  -nodes -nocerts -out key.pem

Etapa # 2: Converter os arquivos de par de chaves exportados para um arquivo de keystore PKCS#12 compiant:

 

openssl pkcs12 -export -in cert.pem -inkey key.pem -name  tomcat -out Compiantkeystore.p12 -macalg SHA256  -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234


Etapa #3: (Opcional) Valide o algoritmo do arquivo convertido:

 

openssl pkcs12 -info -in Compiantkeystore.p12 -noout

openssl pkcs12 -info -in ddv.p12 -noout

openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem

openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem

Affected Products

Data Domain
Article Properties
Article Number: 000458521
Article Type: How To
Last Modified: 03 Sept 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.