

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Problemi noti del provider OpenSSL per AWS CloudHSM
<a name="ki-openssl-provider-sdk"></a>

Questi sono i problemi noti di OpenSSL Provider for. AWS CloudHSM

**Topics**
+ [Problema: errori nella CLI di OpenSSL se utilizzata con OpenSSL Provider](#ki-openssl-provider-1)
+ [Problema: Ed25519 e ML-DSA TLS offload non sono supportati sui cluster FIPS](#ki-openssl-provider-3)
+ [Problema: ML-DSA le operazioni non riescono su piattaforme con OpenSSL precedenti alla 3.5](#ki-openssl-provider-4)
+ [Problema: l'handshake ML-DSA TLS non riesce su Amazon Linux 2023 e RHEL senza «algoritmi di firma condivisi»](#ki-openssl-provider-5)

## Problema: errori nella CLI di OpenSSL se utilizzata con OpenSSL Provider
<a name="ki-openssl-provider-1"></a>
+  **Impatto: ** il provider AWS CloudHSM OpenSSL non supportava le operazioni CLI OpenSSL (creazione CSR, firma dei certificati). È stato necessario utilizzare l'OpenSSL Dynamic Engine per le operazioni CSR e relative ai certificati. 
+  **Stato della risoluzione: ** Client SDK 5.18.0 risolve questo problema. L'OpenSSL Provider ora supporta le operazioni CLI OpenSSL per tutti i tipi di chiave (RSA, EC, Ed25519 e). ML-DSA Esegui l'aggiornamento alla versione 5.18.0 o successiva per beneficiare della correzione. 

## Problema: Ed25519 e ML-DSA TLS offload non sono supportati sui cluster FIPS
<a name="ki-openssl-provider-3"></a>
+  **Impatto: ** Ed25519 e ML-DSA i tipi di chiave non sono disponibili sui cluster. FIPS-mode I tentativi di utilizzare questi tipi di chiave per l'offload TLS su un cluster FIPS falliscono. 
+  **Risoluzione: ** utilizzare Ed25519 e ML-DSA solo su cluster non FIPS. Per i cluster FIPS, utilizza i tipi di chiave RSA o EC per l'offload TLS. 

## Problema: ML-DSA le operazioni non riescono su piattaforme con OpenSSL precedenti alla 3.5
<a name="ki-openssl-provider-4"></a>
+  **Impatto: i tipi di ** ML-DSA chiave (ML-DSA-44, ML-DSA-65, ML-DSA-87) richiedono OpenSSL 3.5 o successivo per la creazione di CSR, la creazione di certificati e l'offload TLS. Sulle piattaforme con un vecchio sistema OpenSSL, ML-DSA le operazioni falliscono con un errore di «algoritmo non supportato». 
+  **Risoluzione: ** usa una piattaforma con OpenSSL 3.5 o versione successiva o crea un binario OpenSSL 3.5\+ personalizzato per le operazioni. ML-DSA 

## Problema: l'handshake ML-DSA TLS non riesce su Amazon Linux 2023 e RHEL senza «algoritmi di firma condivisi»
<a name="ki-openssl-provider-5"></a>
+  **Impatto: ** le connessioni TLS che utilizzano ML-DSA certificati non riescono sulle piattaforme Amazon Linux 2023, RHEL 9 e RHEL 10 con l'errore. `tls1_set_server_sigalgs:no shared signature algorithms` Ciò si verifica perché il framework delle politiche crittografiche a livello di sistema non include algoritmi di ML-DSA firma (`mldsa44`,,) nell'elenco consentito predefinito. `mldsa65` `mldsa87` `SignatureAlgorithms` Non-TLS le operazioni (generazione delle chiavi, firma, verifica) non sono influenzate. Ubuntu 26.04 LTS non è interessato perché non utilizza il framework delle politiche crittografiche. 
+  **Risoluzione: ** abilita la sotto-policy crittografica post-quantum (PQ) sulla tua piattaforma: 
  + **Amazon Linux 2023 ** (richiede AL2023.12 \+): Esegui. `sudo update-crypto-policies --set DEFAULT:PQ` Per ulteriori informazioni, consulta le politiche di [ Post-quantum crittografia ](https://docs.aws.amazon.com/linux/al2023/ug/crypto-policies-pq.html) nella Guida per l'utente di Amazon Linux 2023.
  + **RHEL 9 ** (richiede RHEL 9.8\+): Esegui, allora. `sudo dnf update crypto-policies` `sudo update-crypto-policies --set DEFAULT:PQ` Per ulteriori informazioni, consulta [ Utilizzo delle politiche crittografiche a livello di sistema nella documentazione di RHEL 9. ](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/9/html/security_hardening/using-the-system-wide-cryptographic-policies_security-hardening)
  + **RHEL 10 ** (richiede RHEL 10.1\+): viene abilitato automaticamente nella policy. ML-DSA `DEFAULT` Esegui `sudo dnf update` per assicurarti di disporre del pacchetto di crypto-policies più recente. Per ulteriori informazioni, consulta [ Utilizzo delle politiche crittografiche a livello di sistema ](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/10/html/security_hardening/using-system-wide-cryptographic-policies) nella documentazione di RHEL 10.