6.4. Shell 和命令行工具
添加了对 tog-pegasus中 post-quantum 加密的支持
在以前的版本中,没有同时支持经典证书链和 ML-DSA 证书的机制。
在这个版本中,为 tog-pegasus 服务器提供了两个新文件 /etc/pki/Pegasus/server-fallback.pem 和 /etc/pki/Pegasus/file-fallback.pem。当需要同时使用 ML-DSA 证书和经典证书链时,这些文件用于启用典型的证书和密钥的加载。如需更多信息,请参阅 /usr/share/doc/tog-pegasus/README.RedHat.SSL。
Jira:RHEL-93093[1]
在 sblim-sfcb中为 post-quantum 加密添加的支持
在以前的版本中,如果 peer 支持,则软件包默认使用 post-quantum 密钥交换。此外,没有同时支持经典证书链和 ML-DSA 证书的机制。
在这个版本中,在 sblim-sfcb 服务器配置文件中引入了两个新的配置选项 sslKeyFallbackFilePath 和 sslCertificateFallbackFilePath。这些选项默认为禁用,但可以在同时使用 ML-DSA 证书和经典证书链时,可用于启用典型的证书和密钥的加载。
在 sblim-sfcb 服务器中禁用了默认阻止 post-quantum 密钥交换的 ECDH 临时密钥生成。
Jira:RHEL-93092[1]
添加了对 openwsman中 post-quantum 加密的支持
在以前的版本中,如果 peer 支持,则软件包默认使用 post-quantum 密钥交换。此外,没有同时支持经典证书链和 ML-DSA 证书的机制。
有了这个更新,在 openwsman 服务器配置文件中引入了两个新的配置选项 ssl_cert_fallback_file 和 ssl_key_fallback_file。这些选项默认为禁用,但可以在同时使用 ML-DSA 证书和经典证书链时,可用于启用典型的证书和密钥的加载。
默认阻止 post-quantum 密钥交换的过期 SSL 初始化已从 openwsman 服务器中删除。
Jira:RHEL-93091[1]
3.25.0 提供的 openCryptoki
openCryptoki 软件包在 3.25.0 版本中提供。添加了对以下情况的支持:
在 EP11 中:
- PKCSGRESS v3.0 SHA3 和 SHA3-HMAC 机制
- PKCSGRESS v3.0 SHA3 机制和 RSA-OAEP 的 MGFs
- RSA-PKCS 和 ECDSA 机制的 PKCSGRESS v3.0 SHA3 变体
- 通过 C_CreateObject 不透明安全密钥 blob 导入
在 ICA/Soft 中:
- PKCSGRESS v3.0 SHAKE 密钥生成
- CKM_AES_KEY_WRAP[rhacm] 机制
- CKM_ECDH_AES_KEY_WRAP 机制
- 使用 AES-GCM 的密钥嵌套
在 CCA 中:
- CCA AES CIPHER 安全密钥类型
- CKM_ECDH1_DERIVE 机制
- 在 s390x 和 non-s390x 平台上的较新的 CCA 版本
- CKM_AES_GCM 仅用于单部分操作
- CCA/Soft/ICA:CKM_RSA_AES_KEY_WRAP 机制.
- P11KMIP :添加一个用于导入和导出 PKCSxdg 密钥到 KMIP 服务器的工具。
- ICA:根据 libica 是否处于 FIPS 模式报告机制。
Jira:RHEL-73343[1]