Validación de los certificados
La dirección IBM Cloud Hyper Protect Virtual Servers para VPC está obsoleta. A partir del 28 de febrero de 2026, no se podrán crear nuevas instancias. Las instancias existentes se admitirán hasta el 20 de febrero de 2027. Se eliminarán todas las instancias que aún existan en esa fecha. Puede redistribuir sus cargas de trabajo utilizando IBM Confidential Computing Container Runtime(antes conocido como Hyper Protect Virtual Servers) o IBM Confidential Computing Container Runtime para soluciones de virtualización Red Hat(antes conocido como Hyper Protect Container Runtime para soluciones de virtualización Red Hat). Para obtener información sobre la migración de datos, consulte la Guía de migración. Para más información, consulte el anuncio de eliminación de servicios.
Puede validar los certificados que descarga para el cifrado y testificación de contrato.
Descarga de los certificados
Descargue los certificados siguientes:
- Obtenga los certificados DigiCert. El certificado DigiCert Trusted Root G4 se puede descargar aquíy el certificado intermedio Digicert G4 se puede descargar aquí.
- Obtenga el certificado intermedio de IBM. La tabla siguiente lista las fechas de caducidad de los certificados intermedios basándose en la versión de la imagen.
A partir del 25 de marzo de 2025, se modifican los enlaces de los certificados.
| Versión de imagen | Enlace de certificado | Fecha de caducidad |
|---|---|---|
ibm-hyper-protect-container-runtime-1-0-s390x-29 |
certificate | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-28 |
certificate | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-26 |
certificate | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-25 |
certificate | 03 agosto 2027 |
- Asegúrese de que utiliza los certificados que corresponden a la imagen de tiempo de ejecución del contenedor hyper protect para el cifrado y la atestación del contrato.
Validación del certificado de cifrado de contrato
Realice los pasos siguientes en un sistema Ubuntu para validar el certificado de cifrado:
-
Utilice el siguiente comando para verificar el certificado de la autoridad de certificación:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilice el mandato siguiente para verificar el certificado de clave de firma:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSi el comando
OpenSSLno se ejecuta, descargue la CRL y verifique manualmente el certificado mediante el siguiente comando :openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Siga estos pasos para verificar la firma del documento del certificado de cifrado:
- Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extraiga la firma de clave de cifrado del documento de certificado de cifrado. Para descargar el certificado de cifrado, visite Descargar el certificado de cifrado y extraer la clave pública. El mandato siguiente devuelve el valor de desplazamiento de la firma:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1Tenga en cuenta que la salida del mandato es
<offset_value>. Utilice este<offset_value>para extraer la firma de clave de cifrado en un archivo denominado firma:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout- Extraiga el cuerpo del documento de certificado de cifrado en un archivo llamado cuerpo.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout- Verifique la firma utilizando los archivos de firma y cuerpo:
openssl sha512 -verify pubkey.pem -signature signature body - Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama
-
Verifique el emisor de los certificados. Compare la salida de los dos mandatos siguientes. La salida tiene que coincidir.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verifique que el documento del certificado de cifrado es válido comprobando la salida del siguiente comando :
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
Validación del certificado de testificación
Realice los pasos siguientes en un sistema Ubuntu para validar el certificado de testificación:
-
Utilice el siguiente comando para verificar el certificado de la autoridad de certificación:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilice el mandato siguiente para verificar el certificado de clave de firma:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSi el comando
OpenSSLno se ejecuta, descargue la CRL y verifique manualmente el certificado mediante el siguiente comando :openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Complete los siguientes pasos para verificar la firma del documento del certificado de atestación:
- Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extraiga la firma de clave de testificación del documento de certificado de testificación. Para descargar el certificado de certificación, visite Certificación. El mandato siguiente devuelve el valor de desplazamiento de la firma:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1Tenga en cuenta que la salida del mandato es
<offset_value>. Utilice este<offset_value>para extraer la firma de clave de testificación en un archivo llamado firma:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout- Extraiga el cuerpo del documento de certificado de testificación en un archivo llamado cuerpo.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout- Verifique la firma utilizando los archivos de firma y cuerpo:
openssl sha512 -verify pubkey.pem -signature signature body - Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama
-
Verifique el emisor de los certificados. Compare la salida de los dos mandatos siguientes. La salida tiene que coincidir.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verifique que el documento de certificado de testificación sigue siendo válido comprobando la salida del mandato siguiente:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
Lista de revocación de certificados
Los certificados contienen Puntos de distribución de lista de revocación de certificados (CRL). Puede utilizar la CRL para verificar que los certificados son válidos (no revocados).
-
Extraiga y descargue la URL CRL del certificado de atestación o cifrado:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example) curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl" -
Verifique que la CRL es válida (compruebe las fechas válidas y el emisor):
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" -
Verifique la firma de CRL:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)" bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)" openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout openssl sha512 -verify pubkey -signature signature body -
Comprueba que el documento del certificado de cifrado sea válido:
- Extraiga la serie del certificado de cifrado:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serialVéase el siguiente ejemplo de resultado:
serial=C775927D9F86D27D369FAC42B05144AA- Exporte el valor de 'serial' ejecutando el mandato siguiente:
export serial=C775927D9F86D27D369FAC42B05144AAPuede comprobar si el valor está configurado ejecutando el siguiente comando :
echo $serial- Verifique que el certificado no esté listado en la CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKNo se debe utilizar un documento de certificado de cifrado revocado para cifrados adicionales.
-
Comprueba que el documento del certificado de autenticación sea válido:
- Extraiga la serie del certificado de testificación:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serialVéase el siguiente ejemplo de resultado:
serial=B659E74BC091042416960F5AB9410D3F- Exporte el valor de 'serial' ejecutando el mandato siguiente:
export serial=B659E74BC091042416960F5AB9410D3FPuede comprobar si el valor está configurado ejecutando el siguiente comando :
echo $serial- Verifique que el certificado no esté listado en la CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKNo debe iniciarse una imagen con un documento de certificado de testificación revocado.