Validation des certificats

Le site IBM Cloud Hyper Protect Virtual Servers pour VPC est obsolète. À partir du 28 février 2026, vous ne pourrez plus créer de nouvelles instances. Les instances existantes seront prises en charge jusqu’au 20 février 2027. Toutes les instances qui existeront encore à cette date seront supprimées. Vous pouvez redéployer vos charges de travail en utilisant IBM Confidential Computing Container Runtime(anciennement connu sous le nom de Hyper Protect Virtual Servers ) ou IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(anciennement connu sous le nom de Hyper Protect Container Runtime for Red Hat Virtualization Solutions). Pour plus d'informations sur la migration des données, voir le guide Migration. Pour plus d'informations, voir l'annonce de dépréciation du service.

Vous pouvez valider les certificats que vous téléchargez pour le chiffrement et l'attestation de contrat.

Téléchargement des certificats

Téléchargez les certificats suivants:

  • Obtenez les certificats DigiCert. Le certificat DigiCert Trusted Root G4 peut être téléchargé iciet le certificat intermédiaire Digicert G4 peut être téléchargé ici.
  • Obtenez le certificat intermédiaire IBM. Le tableau suivant répertorie les dates d'expiration des certificats intermédiaires en fonction de la version de l'image.

A partir du 25 mars 2025, les liens du certificat sont modifiés.

Dates d'expiration des certificats intermédiaires
Version de l'image Lien de certificat Date expiration
ibm-hyper-protect-container-runtime-1-0-s390x-29 certificate 03 août 2027
ibm-hyper-protect-container-runtime-1-0-s390x-28 certificate 03 août 2027
ibm-hyper-protect-container-runtime-1-0-s390x-26 certificate 03 août 2027
ibm-hyper-protect-container-runtime-1-0-s390x-25 certificate 03 août 2027
  • Veillez à utiliser les certificats correspondant à l'image d'exécution du conteneur hyper protect pour le chiffrement et l'attestation des contrats.

Validation du certificat de chiffrement de contrat

Procédez comme suit sur un système Ubuntu pour valider le certificat de chiffrement:

  1. Utilisez la commande suivante pour vérifier le certificat de l'autorité de certification :

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilisez la commande suivante pour vérifier le certificat de clé de signature:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Si la commande OpenSSL ne s'exécute pas, téléchargez la CRL et vérifiez manuellement le certificat à l'aide de la commande suivante :

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Suivez les étapes suivantes pour vérifier la signature du document de certificat de chiffrement :

    1. Extrayez la clé de signature publique dans un fichier. Dans l'exemple suivant, le fichier s'appelle pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extrayez la signature de la clé de chiffrement du document de certificat de chiffrement. Pour télécharger le certificat de chiffrement, rendez-vous sur Téléchargement du certificat de chiffrement et extraction de la clé publique. La commande suivante renvoie la valeur de décalage de la signature:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1
    

    La sortie de la commande est <offset_value>. Utilisez ce <offset_value> pour extraire la signature de la clé de chiffrement dans un fichier appelé signature:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout
    
    1. Extrayez le corps du document de certificat de chiffrement dans un fichier appelé corps.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout
    
    1. Vérifiez la signature à l'aide des fichiers de signature et de corps:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Vérifier l'émetteur des certificats. Comparez la sortie des deux commandes suivantes. Le résultat doit correspondre.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt  -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Vérifiez que le document du certificat de cryptage est valide en contrôlant la sortie de la commande suivante :

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
    

Validation du certificat d'attestation

Procédez comme suit sur un système Ubuntu pour valider le certificat d'attestation:

  1. Utilisez la commande suivante pour vérifier le certificat de l'autorité de certification :

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilisez la commande suivante pour vérifier le certificat de clé de signature:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Si la commande OpenSSL ne s'exécute pas, téléchargez la CRL et vérifiez manuellement le certificat à l'aide de la commande suivante :

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Effectuez les étapes suivantes pour vérifier la signature du document de certificat d'attestation :

    1. Extrayez la clé de signature publique dans un fichier. Dans l'exemple suivant, le fichier s'appelle pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extrayez la signature de clé d'attestation du document de certificat d'attestation. Pour télécharger le certificat d'attestation, rendez-vous sur Attestation. La commande suivante renvoie la valeur de décalage de la signature:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1
    

    La sortie de la commande est <offset_value>. Utilisez cette <offset_value> pour extraire la signature de clé d'attestation dans un fichier appelé signature:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout
    
    1. Extrayez le corps du document de certificat d'attestation dans un fichier appelé corps.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout
    
    1. Vérifiez la signature à l'aide des fichiers de signature et de corps:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Vérifier l'émetteur des certificats. Comparez la sortie des deux commandes suivantes. Le résultat doit correspondre.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Vérifiez que le document de certificat d'attestation est toujours valide en vérifiant la sortie de la commande suivante:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
    

Liste de révocation de certificats

Les certificats contiennent des points de distribution de liste de révocation de certificat (CRL). Vous pouvez utiliser la CRL pour vérifier que vos certificats sont valides (non révoqués).

  1. Extraire et télécharger l'URL la CRL du certificat d'attestation ou de chiffrement :

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints
    crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example)
    curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl"
    
  2. Vérifiez que la liste de révocation de certificat est valide (vérifiez les dates et l'émetteur valides):

    openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl"
    
  3. Vérifiez la signature de la liste de révocation de certificat:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey
    bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)"
    bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)"
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout
    openssl sha512 -verify pubkey -signature signature body
    
  4. Vérifiez que le document relatif au certificat de chiffrement est valide :

    1. Extrayez la série du certificat de chiffrement:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serial
    

    Voir l'exemple de résultat suivant :

    serial=C775927D9F86D27D369FAC42B05144AA
    
    1. Exportez la valeur de'serial'en exécutant la commande suivante:
       export serial=C775927D9F86D27D369FAC42B05144AA
    

    Vous pouvez vérifier si la valeur est définie en exécutant la commande suivante :

    echo $serial
    
    1. Vérifiez que le certificat n'est pas répertorié dans la liste de révocation de certificat:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Un document de certificat de chiffrement révoqué ne doit pas être utilisé pour d'autres chiffrements.

  5. Vérifiez que le certificat d’attestation est valide :

    1. Extrayez le numéro de série du certificat d'attestation:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serial
    

    Voir l'exemple de résultat suivant :

    serial=B659E74BC091042416960F5AB9410D3F
    
    1. Exportez la valeur de'serial'en exécutant la commande suivante:
       export serial=B659E74BC091042416960F5AB9410D3F
    

    Vous pouvez vérifier si la valeur est définie en exécutant la commande suivante :

    echo $serial
    
    1. Vérifiez que le certificat n'est pas répertorié dans la liste de révocation de certificat:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Une image avec un document de certificat d'attestation révoqué ne doit pas être démarrée.