Data Domain. Замена сертификата IDPA «Ошибка OpenSSL. Ошибка при изменении пароля для файла PKCS12."

Сводка: Сбой замены сертификата DD при попытке загрузить файл сертификата PKCS12 через интерфейс командной строки или интерфейс DD с ошибкой: «error **** OpenSSL Error. Ошибка при изменении пароля для файла PKCS12." ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

При попытке загрузить файл сертификата PKCS12 через интерфейс командной строки (CLI) или пользовательский интерфейс Data Domain возникает следующая ошибка*
*** Ошибка OpenSSL. Ошибка при изменении пароля для файла PKCS12

Ошибка замены сертификата Data Domain
 

Причина

Эта проблема возникает из-за того, что только pbeWithSHA1And3-KeyTripleDES-CBC Алгоритм шифрования (PBE-SHA1-3DES) поддерживается Data Domain.
Чтобы проверить алгоритм шифрования файла PKCS12, скопируйте файл на компьютер ACM и выполните команду: 
# openssl pkcs12 -info -in keystore.p12 -noout

Замените keystore.p12 на пользовательский файл pkcs12. Пример выходных данных выглядит следующим образом. Если на выходе не отображается PBE-SHA1-3DES, это означает, что DD не поддерживает такие данные.

Enter Import Password: xxxx
MAC Iteration 1024
MAC verified OK
PKCS7 Data
Shrouded Keybag: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
PKCS7 Encrypted data: PBES2, PBKDF2, DES-EDE3-CBC, Iteration 1024, PRF hmacWithSHA1
Certificate bag
 

Разрешение

В качестве временного решения скопируйте этот несовместимый файл PKCS12 на компьютер ACM, а затем преобразуйте файл PKCS12 в совместимый, выполнив следующие действия:

Шаг 1. Экспортируйте пару ключей из несовместимого файла хранилища ключей PKCS12 в файл формата PEM с именем temp.pem:

openssl pkcs12 -in nonCompliantkeystore.p12 -out temp.pem
Шаг 2. Преобразуйте файл пары ключей temp.pem в совместимый файл PKCS12 с помощью PBE-SHA1-3DES algorithm:
openssl pkcs12 -export -in temp.pem -out Compliantkeystore.p12 -name "new" -macalg SHA256 -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -passout pass:Idpa_1234
Шаг 3. (Дополнительный) Проверьте алгоритм преобразованного файла:
openssl pkcs12 -info -in Compliantkeystore.p12 -noout
Будущее исправление

Исправление этой проблемы будет реализовано в DDOS 7.12. Исправление добавляет проверку алгоритма, используемого в файле pkcs12 . Если используется алгоритм, отличный отPBE-SHA1-3DES, процесс будет прерван и выдаст пользователю понятную для пользователя ошибку. Указанное выше временное решение по-прежнему применимо. 

Затронутые продукты

Data Domain, PowerProtect Data Protection Appliance, PowerProtect Data Manager Appliance
Свойства статьи
Номер статьи: 000220150
Тип статьи: Solution
Последнее изменение: 19 Aug 2025
Версия:  4
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.