Zertifikate validieren
Die IBM Cloud Hyper Protect Virtual Servers für VPC ist veraltet. Ab dem 28. Februar 2026 können Sie keine neuen Instanzen mehr anlegen. Bestehende Instanzen werden bis zum 20. Februar 2027 unterstützt. Alle Instanzen, die zu diesem Zeitpunkt noch existieren, werden gelöscht. Sie können Ihre Workloads mit IBM Confidential Computing Container Runtime(früher bekannt als Hyper Protect Virtual Servers ) oder IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(früher bekannt als Hyper Protect Container Runtime for Red Hat Virtualization Solutions) neu bereitstellen. Informationen zur Datenmigration finden Sie in der Anleitung zur Migration. Weitere Informationen finden Sie in der Ankündigung zur Abschaffung des Dienstes.
Sie können die Zertifikate validieren, die Sie für die Vertragsverschlüsselung und Attestierung herunterladen.
Zertifikate herunterladen
Laden Sie die folgenden Zertifikate herunter:
- Rufen Sie die DigiCert-Zertifikate ab. Das Zertifikat DigiCert Trusted Root G4 kann hierheruntergeladen werden und das Zwischenzertifikat G4 kann hierheruntergeladen werden.
- Rufen Sie das IBM Zwischenzertifikat ab. In der folgenden Tabelle sind die Ablaufdaten für die Zwischenzertifikate basierend auf der Imageversion aufgelistet.
Ab dem 25. März 2025 werden die Zertifikatsverknüpfungen geändert.
| Imageversion | Zertifikatlink | Ablaufdatum |
|---|---|---|
ibm-hyper-protect-container-runtime-1-0-s390x-29 |
certificate |
|
ibm-hyper-protect-container-runtime-1-0-s390x-28 |
certificate |
|
ibm-hyper-protect-container-runtime-1-0-s390x-26 |
certificate |
|
ibm-hyper-protect-container-runtime-1-0-s390x-25 |
certificate |
|
- Stellen Sie sicher, dass Sie die Zertifikate verwenden, die dem Hyper Protect-Container-Laufzeit-Image für die Vertragsverschlüsselung und -beglaubigung entsprechen.
Zertifikat für Vertragsverschlüsselung validieren
Führen Sie die folgenden Schritte auf Ubuntu-Systemen aus, um das Verschlüsselungszertifikat zu validieren:
-
Verwenden Sie den folgenden Befehl, um das CA-Zertifikat zu überprüfen:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Verwenden Sie den folgenden Befehl, um das Signaturschlüsselzertifikat zu überprüfen:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtWenn der Befehl
OpenSSLnicht ausgeführt werden kann, laden Sie die CRL herunter und überprüfen Sie das Zertifikat manuell mit dem folgenden Befehl:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Führen Sie die folgenden Schritte aus, um die Signatur des Verschlüsselungszertifikats zu überprüfen:
- Extrahieren Sie den öffentlichen Signierschlüssel in eine Datei. Im folgenden Beispiel heißt die Datei
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extrahieren Sie die Chiffrierschlüsselsignatur aus dem Verschlüsselungszertifikatsdokument. Um das Verschlüsselungszertifikat herunterzuladen, besuchen Sie „ Herunterladen des Verschlüsselungszertifikats und Extrahieren des öffentlichen Schlüssels “. Der folgende Befehl gibt den Offsetwert der Signatur zurück:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1Beachten Sie, dass die Ausgabe des Befehls
<offset_value>ist. Verwenden Sie diese<offset_value>, um die Signatur des Verschlüsselungsschlüssels in eine Datei mit dem Namen 'signature' zu extrahieren:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout- Extrahieren Sie den Hauptteil des Verschlüsselungszertifikatsdokuments in eine Datei namens body.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout- Überprüfen Sie die Signatur mithilfe der Signatur und der Hauptteildateien:
openssl sha512 -verify pubkey.pem -signature signature body - Extrahieren Sie den öffentlichen Signierschlüssel in eine Datei. Im folgenden Beispiel heißt die Datei
-
Überprüfen Sie den Aussteller der Zertifikate. Vergleichen Sie die Ausgabe der beiden folgenden Befehle. Die Ausgabe muss übereinstimmen.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Überprüfen Sie, ob das Verschlüsselungszertifikat gültig ist, indem Sie die Ausgabe des folgenden Befehls überprüfen:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
Beglaubigungszertifikat validieren
Führen Sie die folgenden Schritte auf einem Ubuntu-System aus, um das Attestierungszertifikat zu validieren:
-
Verwenden Sie den folgenden Befehl, um das CA-Zertifikat zu überprüfen:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Verwenden Sie den folgenden Befehl, um das Signaturschlüsselzertifikat zu überprüfen:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtWenn der Befehl
OpenSSLnicht ausgeführt werden kann, laden Sie die CRL herunter und überprüfen Sie das Zertifikat manuell mit dem folgenden Befehl:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Führen Sie die folgenden Schritte aus, um die Signatur des Bescheinigungszertifikatsdokuments zu überprüfen:
- Extrahieren Sie den öffentlichen Signierschlüssel in eine Datei. Im folgenden Beispiel heißt die Datei
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extrahieren Sie die Signatur des Attestierungsschlüssels aus dem Attestierungszertifikatsdokument. Um das Bescheinigungszertifikat herunterzuladen, besuchen Sie bitte Attestation. Der folgende Befehl gibt den Offsetwert der Signatur zurück:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1Beachten Sie, dass die Ausgabe des Befehls
<offset_value>ist. Verwenden Sie diese<offset_value>, um die Signatur des Attestierungsschlüssels in eine Datei mit dem Namen 'signature' zu extrahieren:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout- Extrahieren Sie den Hauptteil des Attestierungszertifikatsdokuments in eine Datei mit dem Namen body.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout- Überprüfen Sie die Signatur mithilfe der Signatur und der Hauptteildateien:
openssl sha512 -verify pubkey.pem -signature signature body - Extrahieren Sie den öffentlichen Signierschlüssel in eine Datei. Im folgenden Beispiel heißt die Datei
-
Überprüfen Sie den Aussteller der Zertifikate. Vergleichen Sie die Ausgabe der beiden folgenden Befehle. Die Ausgabe muss übereinstimmen.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Stellen Sie sicher, dass das Attestierungszertifikatsdokument noch gültig ist, indem Sie die Ausgabe des folgenden Befehls überprüfen:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
Zertifikatswiderrufsliste
Die Zertifikate enthalten CRL-Verteilungspunkte (Certificate Revocation List). Sie können die CRL verwenden, um zu überprüfen, ob Ihre Zertifikate gültig sind (nicht widerrufen).
-
Extrahieren und laden Sie die URL aus dem Bescheinigungs- oder Verschlüsselungszertifikat herunter:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example) curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl" -
Stellen Sie sicher, dass die CRL gültig ist (überprüfen Sie die gültigen Datumsangaben und den Aussteller):
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" -
Überprüfen Sie die CRL-Signatur:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)" bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)" openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout openssl sha512 -verify pubkey -signature signature body -
Überprüfen Sie, ob das Verschlüsselungszertifikatsdokument gültig ist:
- Extrahieren Sie die Seriennummer aus dem Verschlüsselungszertifikat:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serialSiehe das folgende Ausgabebeispiel:
serial=C775927D9F86D27D369FAC42B05144AA- Exportieren Sie den Wert 'serial', indem Sie den folgenden Befehl ausführen:
export serial=C775927D9F86D27D369FAC42B05144AASie können überprüfen, ob der Wert festgelegt ist, indem Sie den folgenden Befehl ausführen:
echo $serial- Stellen Sie sicher, dass das Zertifikat nicht in der CRL aufgeführt ist:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKEin widerrufenes Verschlüsselungszertifikatsdokument darf nicht für weitere Verschlüsselungen verwendet werden.
-
Überprüfen Sie, ob das Attestierungszertifikatsdokument gültig ist:
- Extrahieren Sie die Seriennummer aus dem Attestierungszertifikat:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serialSiehe das folgende Ausgabebeispiel:
serial=B659E74BC091042416960F5AB9410D3F- Exportieren Sie den Wert 'serial', indem Sie den folgenden Befehl ausführen:
export serial=B659E74BC091042416960F5AB9410D3FSie können überprüfen, ob der Wert festgelegt ist, indem Sie den folgenden Befehl ausführen:
echo $serial- Stellen Sie sicher, dass das Zertifikat nicht in der CRL aufgeführt ist:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKEin Image mit einem widerrufenen Attestierungszertifikatsdokument darf nicht gestartet werden.