Convalida dei certificati

Il sito IBM Cloud Hyper Protect Virtual Servers per VPC è deprecato. A partire dal 28 febbraio 2026, non sarà più possibile creare nuove istanze. Le istanze esistenti saranno supportate fino al 20 febbraio 2027. Tutte le istanze ancora esistenti a quella data saranno eliminate. È possibile distribuire nuovamente i carichi di lavoro utilizzando IBM Confidential Computing Container Runtime(precedentemente noto come Hyper Protect Virtual Servers ) o IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(precedentemente noto come Hyper Protect Container Runtime for Red Hat Virtualization Solutions). Per informazioni sulla migrazione dei dati, consultare la guida Migrazione. Per ulteriori informazioni, vedere l'annuncio di deprezzamento del servizio.

È possibile convalidare i certificati scaricati per la codifica e l'attestazione del contratto.

Download dei certificati

Scarica i seguenti certificati:

  • Ottieni i certificati DigiCert. Il certificato DigiCert Trusted G4 può essere scaricato quie il certificato intermedio Digicert G4 può essere scaricato qui.
  • Ottieni il certificato intermedio IBM. La seguente tabella elenca le date di scadenza per i certificati intermedi in base alla versione dell'immagine.

A partire dal 25 marzo 2025, i collegamenti dei certificati vengono modificati.

Date di scadenza dei certificati intermedi
Versione immagine Collegamento certificato Data di scadenza
ibm-hyper-protect-container-runtime-1-0-s390x-29 certificato 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-28 certificato 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-26 certificato 03 agosto 2027
ibm-hyper-protect-container-runtime-1-0-s390x-25 certificato 03 agosto 2027
  • Assicurarsi di utilizzare i certificati corrispondenti all'immagine runtime del contenitore hyper protect per la crittografia e l'attestazione dei contratti.

Convalida del certificato di crittografia del contratto

Completa la seguente procedura su un sistema Ubuntu per convalidare il certificato di crittografia:

  1. Utilizzare il seguente comando per verificare il certificato CA:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilizzare il seguente comando per verificare il certificato della chiave di firma:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Se il comando OpenSSL non viene eseguito, scaricare il CRL e verificare manualmente il certificato utilizzando il seguente comando:

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Per verificare la firma del documento del certificato di crittografia, completare i seguenti passaggi:

    1. Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Estrarre la firma della chiave di codifica dal documento del certificato di codifica. Per scaricare il certificato di crittografia, visitare Scaricare il certificato di crittografia ed estrarre la chiave pubblica. Il seguente comando restituisce il valore di offset della firma:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1
    

    Considerare che l'emissione del comando è <offset_value>. Utilizzare questo <offset_value> per estrarre la firma della chiave di codifica in un file denominato firma:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout
    
    1. Estrarre il corpo del documento del certificato di codifica in un file denominato corpo.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout
    
    1. Verificare la firma utilizzando i file di firma e corpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verificare l'emittente dei certificati. Confrontare l'emissione dei seguenti due comandi. L'output deve corrispondere.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt  -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verificare che il documento del certificato di crittografia sia valido controllando l'output del comando seguente:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
    

Convalida del certificato di attestazione

Completa la seguente procedura su un sistema Ubuntu per convalidare il certificato di attestazione:

  1. Utilizzare il seguente comando per verificare il certificato CA:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilizzare il seguente comando per verificare il certificato della chiave di firma:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Se il comando OpenSSL non viene eseguito, scaricare il CRL e verificare manualmente il certificato utilizzando il seguente comando:

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Completare i seguenti passaggi per verificare la firma del documento del certificato di attestazione:

    1. Estrarre la chiave di firma pubblica in un file. Nel seguente esempio, il file è denominato pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Estrarre la firma della chiave di attestazione dal documento del certificato di attestazione. Per scaricare il certificato di attestazione, visitare Attestazione. Il seguente comando restituisce il valore di offset della firma:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1
    

    Considerare che l'emissione del comando è <offset_value>. Utilizzare questo <offset_value> per estrarre la chiave di attestazione in un file denominato firma:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout
    
    1. Estrarre il corpo del documento del certificato di attestazione in un file denominato corpo.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout
    
    1. Verificare la firma utilizzando i file di firma e corpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verificare l'emittente dei certificati. Confrontare l'emissione dei seguenti due comandi. L'output deve corrispondere.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verificare che il documento del certificato di attestazione sia ancora valido controllando l'output del seguente comando:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
    

Elenco di revoche certificati

I certificati contengono Punti di distribuzione CRL (Certificate Revocation List). È possibile utilizzare il CRL per verificare che i certificati siano validi (non revocati).

  1. Estrarre e scaricare l'URL CRL dal certificato di attestazione o di crittografia:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints
    crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example)
    curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl"
    
  2. Verificare che il CRL sia valido (controllare le date valide e l'emittente):

    openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl"
    
  3. Verificare la firma CRL:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey
    bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)"
    bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)"
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout
    openssl sha512 -verify pubkey -signature signature body
    
  4. Verificare che il certificato di crittografia sia valido:

    1. Estrarre il seriale dal certificato di cifratura:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serial
    

    Si veda il seguente esempio di output:

    serial=C775927D9F86D27D369FAC42B05144AA
    
    1. Esportare il valore di 'serial ' immettendo il seguente comando:
       export serial=C775927D9F86D27D369FAC42B05144AA
    

    È possibile verificare se il valore è impostato immettendo il seguente comando:

    echo $serial
    
    1. Verificare che il certificato non sia elencato all'interno del CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Un documento del certificato di crittografia revocato non deve essere utilizzato per ulteriori crittografie.

  5. Verificare che il certificato di attestazione sia valido:

    1. Estrarre il numero di serie dal certificato di attestazione:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serial
    

    Si veda il seguente esempio di output:

    serial=B659E74BC091042416960F5AB9410D3F
    
    1. Esportare il valore di 'serial ' immettendo il seguente comando:
       export serial=B659E74BC091042416960F5AB9410D3F
    

    È possibile verificare se il valore è impostato immettendo il seguente comando:

    echo $serial
    
    1. Verificare che il certificato non sia elencato all'interno del CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Un'immagine con un documento certificato di attestazione revocato non deve essere avviata.