Data Domain: Reemplazo del certificado IDPA "Error de OpenSSL. Error al cambiar la contraseña para el archivo PKCS12".

Yhteenveto: El reemplazo del certificado de DD fallaba cuando se intentaba cargar un archivo de certificado PKCS12 a través de la CLI o la interfaz de usuario de DD con el siguiente error: "error **** Error de OpenSSL. Error al cambiar la contraseña para el archivo PKCS12". ...

Tämä artikkeli koskee tuotetta Tämä artikkeli ei koske tuotetta Tämä artikkeli ei liity tiettyyn tuotteeseen. Tässä artikkelissa ei yksilöidä kaikkia tuoteversioita.

Oireet

Cuando se intenta cargar un archivo de certificado PKCS12 a través de la interfaz de línea de comandos (CLI) o la interfaz de usuario de Data Domain, se produce el siguiente error:
**** Error de OpenSSL. Error al cambiar la contraseña para el archivo PKCS12

Error de reemplazo del certificado de Data Domain
 

Syy

Este problema se produce porque solo el pbeWithSHA1And3-KeyTripleDES-CBC El algoritmo de cifrado (PBE-SHA1-3DES) es compatible con Data Domain.
Para verificar el algoritmo de cifrado de archivos PKCS12, copie el archivo en una máquina de ACM y ejecute lo siguiente: 
# openssl pkcs12 -info -in keystore.p12 -noout

Reemplace keystore.p12 por el archivo pkcs12 del cliente. Un resultado de muestra se ve como el siguiente. Si el resultado no muestra PBE-SHA1-3DES, DD no lo soporta:

Enter Import Password: xxxx
MAC Iteration 1024
MAC verified OK
PKCS7 Data
Shrouded Keybag: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
PKCS7 Encrypted data: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
Certificate bag
 

Tarkkuus

Como solución alternativa, copie este archivo PKCS12 no compatible en una máquina ACM y, a continuación, convierta el archivo PKCS12 en uno compatible mediante los siguientes pasos:

Paso 1: Exporte el par de claves del archivo de almacenamiento de claves PKCS12 no compatible a un archivo con formato PEM denominado temp.pem:

openssl pkcs12 -in nonCompliantkeystore.p12 -out temp.pem
Paso 2: Convierta el archivo de  par de claves temp.pem en un archivo PKCS12 compatible con PBE-SHA1-3DES algorithm:
openssl pkcs12 -export -in temp.pem -out Compliantkeystore.p12 -name "new" -macalg SHA256 -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -passout pass:Idpa_1234
Paso 3: (Opcional) Valide el algoritmo del archivo convertido:
openssl pkcs12 -info -in Compliantkeystore.p12 -noout
Solución futura

Se proporcionará una solución para este problema en DDOS 7.12. La corrección agrega validación en el algoritmo utilizado en el archivo pkcs12. Si el algoritmo no es "PBE-SHA1-3DES", el proceso se anulará y arrojará un error fácil de usar para el cliente. La solución alternativa anterior aún se aplica. 

Tuotteet, joihin vaikutus kohdistuu

Data Domain, PowerProtect Data Protection Appliance, PowerProtect Data Manager Appliance
Artikkelin ominaisuudet
Artikkelin numero: 000220150
Artikkelin tyyppi: Solution
Viimeksi muutettu: 19 elok. 2025
Versio:  4
Etsi vastauksia kysymyksiisi muilta Dell-käyttäjiltä
Tukipalvelut
Tarkista, kuuluuko laitteesi tukipalveluiden piiriin.