Convalida dei certificati
Il sito IBM Cloud Hyper Protect Virtual Servers per VPC è deprecato. A partire dal 28 febbraio 2026, non sarà più possibile creare nuove istanze. Le istanze esistenti saranno supportate fino al 20 febbraio 2027. Tutte le istanze ancora esistenti a quella data saranno eliminate. È possibile distribuire nuovamente i carichi di lavoro utilizzando IBM Confidential Computing Container Runtime(precedentemente noto come Hyper Protect Virtual Servers ) o IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(precedentemente noto come Hyper Protect Container Runtime for Red Hat Virtualization Solutions). Per informazioni sulla migrazione dei dati, consultare la guida Migrazione. Per ulteriori informazioni, vedere l'annuncio di deprezzamento del servizio.
È possibile convalidare i certificati scaricati per la codifica e l'attestazione del contratto.
Download dei certificati
Scarica i seguenti certificati:
- Ottieni i certificati DigiCert. Il certificato DigiCert Trusted G4 può essere scaricato quie il certificato intermedio Digicert G4 può essere scaricato qui.
- Ottieni il certificato intermedio IBM. La seguente tabella elenca le date di scadenza per i certificati intermedi in base alla versione dell'immagine.
A partire dal 25 marzo 2025, i collegamenti dei certificati vengono modificati.
| Versione immagine | Collegamento certificato | Data di scadenza |
|---|---|---|
ibm-hyper-protect-container-runtime-1-0-s390x-29 |
certificato | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-28 |
certificato | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-26 |
certificato | 03 agosto 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-25 |
certificato | 03 agosto 2027 |
- Assicurarsi di utilizzare i certificati corrispondenti all'immagine runtime del contenitore hyper protect per la crittografia e l'attestazione dei contratti.
Convalida del certificato di crittografia del contratto
Completa la seguente procedura su un sistema Ubuntu per convalidare il certificato di crittografia:
-
Utilizzare il seguente comando per verificare il certificato CA:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilizzare il seguente comando per verificare il certificato della chiave di firma:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSe il comando
OpenSSLnon viene eseguito, scaricare il CRL e verificare manualmente il certificato utilizzando il seguente comando:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Per verificare la firma del documento del certificato di crittografia, completare i seguenti passaggi:
- Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Estrarre la firma della chiave di codifica dal documento del certificato di codifica. Per scaricare il certificato di crittografia, visitare Scaricare il certificato di crittografia ed estrarre la chiave pubblica. Il seguente comando restituisce il valore di offset della firma:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1Considerare che l'emissione del comando è
<offset_value>. Utilizzare questo<offset_value>per estrarre la firma della chiave di codifica in un file denominato firma:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout- Estrarre il corpo del documento del certificato di codifica in un file denominato corpo.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout- Verificare la firma utilizzando i file di firma e corpo:
openssl sha512 -verify pubkey.pem -signature signature body - Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato
-
Verificare l'emittente dei certificati. Confrontare l'emissione dei seguenti due comandi. L'output deve corrispondere.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verificare che il documento del certificato di crittografia sia valido controllando l'output del comando seguente:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
Convalida del certificato di attestazione
Completa la seguente procedura su un sistema Ubuntu per convalidare il certificato di attestazione:
-
Utilizzare il seguente comando per verificare il certificato CA:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilizzare il seguente comando per verificare il certificato della chiave di firma:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSe il comando
OpenSSLnon viene eseguito, scaricare il CRL e verificare manualmente il certificato utilizzando il seguente comando:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Completare i seguenti passaggi per verificare la firma del documento del certificato di attestazione:
- Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Estrarre la firma della chiave di attestazione dal documento del certificato di attestazione. Per scaricare il certificato di attestazione, visitare Attestazione. Il seguente comando restituisce il valore di offset della firma:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1Considerare che l'emissione del comando è
<offset_value>. Utilizzare questo<offset_value>per estrarre la chiave di attestazione in un file denominato firma:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout- Estrarre il corpo del documento del certificato di attestazione in un file denominato corpo.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout- Verificare la firma utilizzando i file di firma e corpo:
openssl sha512 -verify pubkey.pem -signature signature body - Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato
-
Verificare l'emittente dei certificati. Confrontare l'emissione dei seguenti due comandi. L'output deve corrispondere.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verificare che il documento del certificato di attestazione sia ancora valido controllando l'output del seguente comando:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
Elenco di revoche certificati
I certificati contengono Punti di distribuzione CRL (Certificate Revocation List). È possibile utilizzare il CRL per verificare che i certificati siano validi (non revocati).
-
Estrarre e scaricare l'URL CRL dal certificato di attestazione o di crittografia:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example) curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl" -
Verificare che il CRL sia valido (controllare le date valide e l'emittente):
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" -
Verificare la firma CRL:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)" bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)" openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout openssl sha512 -verify pubkey -signature signature body -
Verificare che il certificato di crittografia sia valido:
- Estrarre il seriale dal certificato di cifratura:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serialSi veda il seguente esempio di output:
serial=C775927D9F86D27D369FAC42B05144AA- Esportare il valore di 'serial ' immettendo il seguente comando:
export serial=C775927D9F86D27D369FAC42B05144AAÈ possibile verificare se il valore è impostato immettendo il seguente comando:
echo $serial- Verificare che il certificato non sia elencato all'interno del CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKUn documento del certificato di crittografia revocato non deve essere utilizzato per ulteriori crittografie.
-
Verificare che il certificato di attestazione sia valido:
- Estrarre il numero di serie dal certificato di attestazione:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serialSi veda il seguente esempio di output:
serial=B659E74BC091042416960F5AB9410D3F- Esportare il valore di 'serial ' immettendo il seguente comando:
export serial=B659E74BC091042416960F5AB9410D3FÈ possibile verificare se il valore è impostato immettendo il seguente comando:
echo $serial- Verificare che il certificato non sia elencato all'interno del CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKUn'immagine con un documento certificato di attestazione revocato non deve essere avviata.