Data Domain: Byte av IDPA-certifikat "OpenSSL Error. Det gick inte att ändra lösenordet för PKCS12-filen."

Summary: Byte av DD-certifikat misslyckades vid försök att ladda upp en PKCS12-certifikatfil via DD CLI eller användargränssnittet med felet: "fel **** OpenSSL-fel. Det gick inte att ändra lösenordet för PKCS12-filen." ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

När du försöker ladda upp en PKCS12-certifikatfil via antingen Data Domain-kommandoradsgränssnittet (CLI) eller användargränssnittet uppstår följande fel:
**** OpenSSL-fel. Fel vid ändring av lösenord för filen PKCS12

Data Domain-fel vid byte av certifikat
 

Cause

Det här problemet beror på att endast pbeWithSHA1And3-KeyTripleDES-CBC Krypteringsalgoritmen (PBE-SHA1-3DES) stöds av Data Domain.
Kontrollera PKCS12-filkrypteringsalgoritmen genom att kopiera filen till en ACM-dator och kör: 
# openssl pkcs12 -info -in keystore.p12 -noout

Ersätt keystore.p12 med kundens pkcs12-fil. Ett exempel på utdata ser ut så här. Om utdata inte visar PBE-SHA1-3DES stöds det inte av DD:

Enter Import Password: xxxx
MAC Iteration 1024
MAC verified OK
PKCS7 Data
Shrouded Keybag: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
PKCS7 Encrypted data: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
Certificate bag
 

Resolution

Som en tillfällig lösning kan du kopiera den icke-kompatibla PKCS12-filen till en ACM-dator och sedan konvertera PKCS12-filen till en kompatibel fil med hjälp av följande steg:

Steg 1: Exportera nyckelparet från den inkompatibla PKCS12-nyckellagringsfilen till en PEM-formatfil med namnet temp.pem:

openssl pkcs12 -in nonCompliantkeystore.p12 -out temp.pem
Steg 2: Konvertera nyckelradsfilen temp.pem till en kompatibel PKCS12-fil med PBE-SHA1-3DES algorithm:
openssl pkcs12 -export -in temp.pem -out Compliantkeystore.p12 -name "new" -macalg SHA256 -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -passout pass:Idpa_1234
Steg 3: (Valfritt) Verifiera algoritmen för den konverterade filen:
openssl pkcs12 -info -in Compliantkeystore.p12 -noout
Framtida lösning

En korrigering för det här problemet kommer att levereras i DDOS 7.12. Korrigeringen lägger till validering av algoritmen som används i pkcs12-filen . Om algoritmen inte är "PBE-SHA1-3DES"avbryts processen och ett användarvänligt fel visas för kunden. Ovanstående lösning gäller fortfarande. 

Affected Products

Data Domain, PowerProtect Data Protection Appliance, PowerProtect Data Manager Appliance
Article Properties
Article Number: 000220150
Article Type: Solution
Last Modified: 19 Aug 2025
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.