Validación de los certificados

La dirección IBM Cloud Hyper Protect Virtual Servers para VPC está obsoleta. A partir del 28 de febrero de 2026, no se podrán crear nuevas instancias. Las instancias existentes se admitirán hasta el 20 de febrero de 2027. Se eliminarán todas las instancias que aún existan en esa fecha. Puede redistribuir sus cargas de trabajo utilizando IBM Confidential Computing Container Runtime(antes conocido como Hyper Protect Virtual Servers) o IBM Confidential Computing Container Runtime para soluciones de virtualización Red Hat(antes conocido como Hyper Protect Container Runtime para soluciones de virtualización Red Hat). Para obtener información sobre la migración de datos, consulte la Guía de migración. Para más información, consulte el anuncio de eliminación de servicios.

Puede validar los certificados que descarga para el cifrado y testificación de contrato.

Descarga de los certificados

Descargue los certificados siguientes:

  • Obtenga los certificados DigiCert. El certificado DigiCert Trusted Root G4 se puede descargar aquíy el certificado intermedio Digicert G4 se puede descargar aquí.
  • Obtenga el certificado intermedio de IBM. La tabla siguiente lista las fechas de caducidad de los certificados intermedios basándose en la versión de la imagen.

A partir del 25 de marzo de 2025, se modifican los enlaces de los certificados.

Fechas de expiración de los certificados intermedios
Versión de imagen Enlace de certificado Fecha de caducidad
ibm-hyper-protect-container-runtime-1-0-s390x-29 certificate 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-28 certificate 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-26 certificate 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-25 certificate 03 agosto 2027
  • Asegúrese de que utiliza los certificados que corresponden a la imagen de tiempo de ejecución del contenedor hyper protect para el cifrado y la atestación del contrato.

Validación del certificado de cifrado de contrato

Realice los pasos siguientes en un sistema Ubuntu para validar el certificado de cifrado:

  1. Utilice el siguiente comando para verificar el certificado de la autoridad de certificación:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilice el mandato siguiente para verificar el certificado de clave de firma:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Si el comando OpenSSL no se ejecuta, descargue la CRL y verifique manualmente el certificado mediante el siguiente comando :

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Siga estos pasos para verificar la firma del documento del certificado de cifrado:

    1. Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extraiga la firma de clave de cifrado del documento de certificado de cifrado. Para descargar el certificado de cifrado, visite Descargar el certificado de cifrado y extraer la clave pública. El mandato siguiente devuelve el valor de desplazamiento de la firma:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1
    

    Tenga en cuenta que la salida del mandato es <offset_value>. Utilice este <offset_value> para extraer la firma de clave de cifrado en un archivo denominado firma:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout
    
    1. Extraiga el cuerpo del documento de certificado de cifrado en un archivo llamado cuerpo.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout
    
    1. Verifique la firma utilizando los archivos de firma y cuerpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verifique el emisor de los certificados. Compare la salida de los dos mandatos siguientes. La salida tiene que coincidir.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt  -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verifique que el documento del certificado de cifrado es válido comprobando la salida del siguiente comando :

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
    

Validación del certificado de testificación

Realice los pasos siguientes en un sistema Ubuntu para validar el certificado de testificación:

  1. Utilice el siguiente comando para verificar el certificado de la autoridad de certificación:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilice el mandato siguiente para verificar el certificado de clave de firma:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Si el comando OpenSSL no se ejecuta, descargue la CRL y verifique manualmente el certificado mediante el siguiente comando :

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Complete los siguientes pasos para verificar la firma del documento del certificado de atestación:

    1. Extraiga la clave de firma pública en un archivo. En el siguiente ejemplo, el archivo se llama pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extraiga la firma de clave de testificación del documento de certificado de testificación. Para descargar el certificado de certificación, visite Certificación. El mandato siguiente devuelve el valor de desplazamiento de la firma:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1
    

    Tenga en cuenta que la salida del mandato es <offset_value>. Utilice este <offset_value> para extraer la firma de clave de testificación en un archivo llamado firma:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout
    
    1. Extraiga el cuerpo del documento de certificado de testificación en un archivo llamado cuerpo.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout
    
    1. Verifique la firma utilizando los archivos de firma y cuerpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verifique el emisor de los certificados. Compare la salida de los dos mandatos siguientes. La salida tiene que coincidir.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verifique que el documento de certificado de testificación sigue siendo válido comprobando la salida del mandato siguiente:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
    

Lista de revocación de certificados

Los certificados contienen Puntos de distribución de lista de revocación de certificados (CRL). Puede utilizar la CRL para verificar que los certificados son válidos (no revocados).

  1. Extraiga y descargue la URL CRL del certificado de atestación o cifrado:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints
    crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example)
    curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl"
    
  2. Verifique que la CRL es válida (compruebe las fechas válidas y el emisor):

    openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl"
    
  3. Verifique la firma de CRL:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey
    bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)"
    bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)"
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout
    openssl sha512 -verify pubkey -signature signature body
    
  4. Comprueba que el documento del certificado de cifrado sea válido:

    1. Extraiga la serie del certificado de cifrado:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serial
    

    Véase el siguiente ejemplo de resultado:

    serial=C775927D9F86D27D369FAC42B05144AA
    
    1. Exporte el valor de 'serial' ejecutando el mandato siguiente:
       export serial=C775927D9F86D27D369FAC42B05144AA
    

    Puede comprobar si el valor está configurado ejecutando el siguiente comando :

    echo $serial
    
    1. Verifique que el certificado no esté listado en la CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    No se debe utilizar un documento de certificado de cifrado revocado para cifrados adicionales.

  5. Comprueba que el documento del certificado de autenticación sea válido:

    1. Extraiga la serie del certificado de testificación:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serial
    

    Véase el siguiente ejemplo de resultado:

    serial=B659E74BC091042416960F5AB9410D3F
    
    1. Exporte el valor de 'serial' ejecutando el mandato siguiente:
       export serial=B659E74BC091042416960F5AB9410D3F
    

    Puede comprobar si el valor está configurado ejecutando el siguiente comando :

    echo $serial
    
    1. Verifique que el certificado no esté listado en la CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    No debe iniciarse una imagen con un documento de certificado de testificación revocado.