Data Domain. Замена сертификата IDPA «Ошибка OpenSSL. Ошибка при изменении пароля для файла PKCS12."

Summary: Сбой замены сертификата DD при попытке загрузить файл сертификата PKCS12 через интерфейс командной строки или интерфейс DD с ошибкой: «error **** OpenSSL Error. Ошибка при изменении пароля для файла PKCS12." ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

При попытке загрузить файл сертификата PKCS12 через интерфейс командной строки (CLI) или пользовательский интерфейс Data Domain возникает следующая ошибка*
*** Ошибка OpenSSL. Ошибка при изменении пароля для файла PKCS12

Ошибка замены сертификата Data Domain
 

Cause

Эта проблема возникает из-за того, что только pbeWithSHA1And3-KeyTripleDES-CBC Алгоритм шифрования (PBE-SHA1-3DES) поддерживается Data Domain.
Чтобы проверить алгоритм шифрования файла PKCS12, скопируйте файл на компьютер ACM и выполните команду: 
# openssl pkcs12 -info -in keystore.p12 -noout

Замените keystore.p12 на пользовательский файл pkcs12. Пример выходных данных выглядит следующим образом. Если на выходе не отображается PBE-SHA1-3DES, это означает, что DD не поддерживает такие данные.

Enter Import Password: xxxx
MAC Iteration 1024
MAC verified OK
PKCS7 Data
Shrouded Keybag: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
PKCS7 Encrypted data: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
Certificate bag
 

Resolution

В качестве временного решения скопируйте этот несовместимый файл PKCS12 на компьютер ACM, а затем преобразуйте файл PKCS12 в совместимый, выполнив следующие действия:

Шаг 1. Экспортируйте пару ключей из несовместимого файла хранилища ключей PKCS12 в файл формата PEM с именем temp.pem:

openssl pkcs12 -in nonCompliantkeystore.p12 -out temp.pem
Шаг 2. Преобразуйте файл пары ключей temp.pem в совместимый файл PKCS12 с помощью PBE-SHA1-3DES algorithm:
openssl pkcs12 -export -in temp.pem -out Compliantkeystore.p12 -name "new" -macalg SHA256 -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -passout pass:Idpa_1234
Шаг 3. (Дополнительный) Проверьте алгоритм преобразованного файла:
openssl pkcs12 -info -in Compliantkeystore.p12 -noout
Будущее исправление

Исправление этой проблемы будет реализовано в DDOS 7.12. Исправление добавляет проверку алгоритма, используемого в файле pkcs12 . Если используется алгоритм, отличный отPBE-SHA1-3DES, процесс будет прерван и выдаст пользователю понятную для пользователя ошибку. Указанное выше временное решение по-прежнему применимо. 

Affected Products

Data Domain, PowerProtect Data Protection Appliance, PowerProtect Data Manager Appliance
Article Properties
Article Number: 000220150
Article Type: Solution
Last Modified: 19 Aug 2025
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.