

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 的 OpenSSL 提供者已知問題 AWS CloudHSM
<a name="ki-openssl-provider-sdk"></a>

這些是 OpenSSL 提供者的已知問題 AWS CloudHSM。

**Topics**
+ [問題：與 OpenSSL 提供者搭配使用時，OpenSSL CLI 中的錯誤](#ki-openssl-provider-1)
+ [問題：FIPS 叢集不支援 Ed25519 和 ML-DSA TLS 卸載](#ki-openssl-provider-3)
+ [問題：在 3.5 之前的 OpenSSL 平台上，ML-DSA 操作失敗](#ki-openssl-provider-4)
+ [問題：Amazon Linux 2023 和 RHEL 上的 ML-DSA TLS 交握失敗，並具有「無共用簽章演算法」](#ki-openssl-provider-5)

## 問題：與 OpenSSL 提供者搭配使用時，OpenSSL CLI 中的錯誤
<a name="ki-openssl-provider-1"></a>
+  **影響：** AWS CloudHSM OpenSSL 提供者不支援 OpenSSL CLI 操作 (CSR 建立、憑證簽署）。您必須使用 OpenSSL 動態引擎進行 CSR 和憑證操作。
+  **解決狀態：**用戶端 SDK 5.18.0 解決了此問題。OpenSSL 提供者現在支援所有金鑰類型的 OpenSSL CLI 操作 (RSA、EC、Ed25519 和 ML-DSA)。升級至 5.18.0 版或更新版本，以受益於修正。

## 問題：FIPS 叢集不支援 Ed25519 和 ML-DSA TLS 卸載
<a name="ki-openssl-provider-3"></a>
+  **影響：**Ed25519 和 ML-DSA 金鑰類型不適用於 FIPS 模式叢集。嘗試將這些金鑰類型用於 FIPS 叢集上的 TLS 卸載失敗。
+  **解決方案：**僅在非 FIPS 叢集上使用 Ed25519 和 ML-DSA。對於 FIPS 叢集，請使用 RSA 或 EC 金鑰類型進行 TLS 卸載。

## 問題：在 3.5 之前的 OpenSSL 平台上，ML-DSA 操作失敗
<a name="ki-openssl-provider-4"></a>
+  **影響：**ML-DSA 金鑰類型 (ML-DSA-44、ML-DSA-65、ML-DSA-87) 需要 OpenSSL 3.5 或更新版本，才能建立 CSR、建立憑證和卸載 TLS。在具有較舊系統 OpenSSL 的平台上，ML-DSA 操作失敗，並出現「不支援的演算法」錯誤。
+  **解決方案：**使用具有 OpenSSL 3.5 或更新版本的平台，或為 ML-DSA 操作建置自訂 OpenSSL 3.5\+ 二進位檔。

## 問題：Amazon Linux 2023 和 RHEL 上的 ML-DSA TLS 交握失敗，並具有「無共用簽章演算法」
<a name="ki-openssl-provider-5"></a>
+  **影響：**在錯誤為 的 Amazon Linux 2023、RHEL 9 和 RHEL 10 平台上使用 ML-DSA 憑證的 TLS 連線失敗`tls1_set_server_sigalgs:no shared signature algorithms`。這是因為整個系統的加密政策架構在預設`SignatureAlgorithms`允許清單中不包含 ML-DSA 簽章演算法 (`mldsa44`、`mldsa65`、`mldsa87`)。非 TLS 操作 （金鑰產生、簽署、驗證） 不受影響。Ubuntu 26.04 LTS 不受影響，因為它不使用加密政策架構。
+  **解決方案：**在您的平台上啟用後量子 (PQ) 加密子政策：
  + **Amazon Linux 2023** （需要 AL2023.12\+)：執行 `sudo update-crypto-policies --set DEFAULT:PQ`。如需詳細資訊，請參閱《Amazon Linux 2023 使用者指南》中的[後量子密碼編譯政策](https://docs.aws.amazon.com/linux/al2023/ug/crypto-policies-pq.html)。
  + **RHEL 9** （需要 RHEL 9.8\+)：執行 `sudo dnf update crypto-policies`，然後執行 `sudo update-crypto-policies --set DEFAULT:PQ`。如需詳細資訊，請參閱 RHEL 9 文件中的[使用全系統密碼編譯政策](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/9/html/security_hardening/using-the-system-wide-cryptographic-policies_security-hardening)。
  + **RHEL 10** （需要 RHEL 10.1\+)：`DEFAULT`政策中會自動啟用 ML-DSA。執行 `sudo dnf update`以確保您有最新的加密政策套件。如需詳細資訊，請參閱 RHEL 10 文件中的[使用全系統密碼編譯政策](https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/10/html/security_hardening/using-system-wide-cryptographic-policies)。