Домен даних: імпорт сертифіката не вдався. Використано непідтримуваний алгоритм.
Summary: При спробі імпортувати сертифікат на DD це не вдається через непідтримуваний алгоритм, який використовується для генерації сертифіката.
Instructions
ФОРМУЛЮВАННЯ ПРОБЛЕМИ:
sysadmin@DDhostname(active:1)# adminaccess certificate import host application all file DDhostname.p12
Enter password:
** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
Do you want to import this certificate? (yes|no) [yes]: yes
**** Certificate import failed. Unsupported algorithm used.
Only "PBES2, PBKDF2, AES-256-CBC" (AES-256-CBC) encryption algorithm is supported for the PKCS12 file.
КОРІНЬ ПРИЧИНИ:
Зміна поведінки для потреби більш захищених алгоритмів була вперше додана у версії 8.4, а потім перенесена на версії 7.13.1.40 та 8.3.1.10.
Зі сторінки 24 у Посібнику з конфігурації безпеки 8.4:
«Підтримуються формати PKCS12 та PEM. AES-256-CBC — єдиний підтримуваний алгоритм шифрування файлів PKCS12.»
ОБХІДНИЙ ШЛЯХ / ПРИМІТКИ:
несумісний файл сховища ключів PKCS12 можна легко конвертувати у сумісний сховище ключів за допомогою алгоритму AES-256-CBC, виконавши наступні 2 команди
Крок#1: Експортувати приватний ключ і сертифікат із несумісного файлу сховища ключів PKCS#12 у формат PEM:
openssl pkcs12 -in nonCompiantkeystore.p12 -nokeys -out cert.pem
openssl pkcs12 -in nonCompiantkeystore.p12 -nodes -nocerts -out key.pem
Крок#2: Конвертувати експортовані файли пари ключів у компіатований файл PKCS#12 сховища ключів:
openssl pkcs12 -export -in cert.pem -inkey key.pem -name tomcat -out Compiantkeystore.p12 -macalg SHA256 -keypbe AES-256-CBC -certpbe AES-256-CBC -passout pass:DD_1234
Крок#3: (Необов'язково) Перевірити алгоритм конвертованого файлу:
openssl pkcs12 -info -in Compiantkeystore.p12 -noout
openssl pkcs12 -info -in ddv.p12 -noout
openssl pkcs12 -in ddv.p12 -clcerts -nokeys -out cert.pem
openssl pkcs12 -in ddv.p12 -cacerts -nokeys -out public.pem
openssl pkcs12 -in ddv.p12 -nocerts -out key.pem
openssl rsa -in key.pem -out dkey.pem
openssl pkcs12 -export -out ddvnew.p12 -keypbe AES-256-CBC -certpbe AES-256-CBC -certfile public.pem -inkey dkey.pem -in cert.pem