Validando os certificados

O site IBM Cloud Hyper Protect Virtual Servers para VPC está obsoleto. A partir de 28 de fevereiro de 2026, não será mais possível criar novas instâncias. As instâncias existentes terão suporte até 20 de fevereiro de 2027. Qualquer instância que ainda exista nessa data será excluída. Você pode reimplantar suas cargas de trabalho usando o IBM Confidential Computing Container Runtime(anteriormente conhecido como Hyper Protect Virtual Servers ) ou o IBM Confidential Computing Container Runtime para Red Hat Virtualization Solutions(anteriormente conhecido como Hyper Protect Container Runtime para Red Hat Virtualization Solutions). Para obter informações sobre migração de dados, consulte o Guia de migração. Para obter mais informações, consulte o anúncio de descontinuação do serviço.

Você pode validar os certificados que você faz download para criptografia de contrato e atestado.

Download dos certificados

Faça o download dos seguintes certificados:

  • Obtem os certificados DigiCert. O Certificado DigiCert Trusted Root G4 pode ser baixado aqui, e o certificado intermediário Digicert G4 pode ser baixado aqui.
  • Obtenha o certificado intermediário da IBM A tabela a seguir lista as datas de validade para os certificados intermediários com base na versão da imagem

A partir de 25 de março de 2025, os links de certificado serão alterados.

Datas de expiração de certificados intermediários
Versão de imagem Link do certificado Data de expiração
ibm-hyper-protect-container-runtime-1-0-s390x-29 Certificado 03 de agosto de 2027
ibm-hyper-protect-container-runtime-1-0-s390x-28 Certificado 03 de agosto de 2027
ibm-hyper-protect-container-runtime-1-0-s390x-26 Certificado 03 de agosto de 2027
ibm-hyper-protect-container-runtime-1-0-s390x-25 Certificado 03 de agosto de 2027
  • Certifique-se de usar os certificados que correspondem à imagem de tempo de execução do contêiner do hyper protect para criptografia e atestado de contrato.

Validando o certificado de criptografia do contrato

Conclua as etapas a seguir em um sistema Ubuntu para validar o certificado de criptografia:

  1. Utilize o seguinte comando para verificar o certificado CA:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilize o seguinte comando para verificar o certificado de chave de assinatura:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Se o comando OpenSSL não for executado, faça o download da CRL e verifique manualmente o certificado usando o seguinte comando:

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Conclua as etapas a seguir para verificar a assinatura do documento do certificado de criptografia:

    1. Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extraia a assinatura de chave de criptografia do documento do certificado de criptografia. Para baixar o certificado de criptografia, acesse Baixando o certificado de criptografia e extraindo a chave pública. O comando a seguir retorna o valor de deslocamento da assinatura:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1
    

    Considere que a saída do comando seja <offset_value>. Use este <offset_value> para extrair a assinatura da chave de criptografia em um arquivo chamado assinatura:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout
    
    1. Extraia o corpo do documento de certificado de criptografia em um arquivo chamado body.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout
    
    1. Verifique a assinatura usando a assinatura e os arquivos do corpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verifique o emissor dos certificados. Compare a saída dos dois comandos a seguir. A saída precisa corresponder.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt  -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verifique se o documento do certificado de criptografia é válido, verificando a saída do seguinte comando:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
    

Validando o certificado de comprovação

Conclua as etapas a seguir em um sistema Ubuntu para validar o certificado de atestado:

  1. Utilize o seguinte comando para verificar o certificado CA:

    openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem
    
  2. Utilize o seguinte comando para verificar o certificado de chave de assinatura:

    openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    

    Se o comando OpenSSL não for executado, faça o download da CRL e verifique manualmente o certificado usando o seguinte comando:

    openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt
    
  3. Conclua as etapas a seguir para verificar a assinatura do documento de certificado de atestado:

    1. Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama pubkey.pem:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout >  pubkey.pem
    
    1. Extraia a assinatura de chave de atestado do documento do certificado de comprovação. Para baixar o certificado de atestado, visite Atestado. O comando a seguir retorna o valor de deslocamento da assinatura:
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1
    

    Considere que a saída do comando seja <offset_value>. Use este <offset_value> para extrair a assinatura de chave de atestado em um arquivo chamado assinatura:

    openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout
    
    1. Extraia o corpo do documento do certificado de comprovação em um arquivo chamado body.
       openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout
    
    1. Verifique a assinatura usando a assinatura e os arquivos do corpo:
       openssl sha512 -verify pubkey.pem -signature signature body
    
  4. Verifique o emissor dos certificados. Compare a saída dos dois comandos a seguir. A saída precisa corresponder.

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout
    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout
    
  5. Verifique se o documento do certificado de comprovação ainda é válido verificando a saída do seguinte comando:

    openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
    

Lista de revogações de certificado

Os certificados contêm Pontos de distribuição da CRL (Certificate Revocation List). Você pode usar o CRL para verificar se seus certificados são válidos (não revogados).

  1. Extraia e baixe o URL da CRL do atestado ou certificado de criptografia:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints
    crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example)
    curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl"
    
  2. Verifique se a CRL é válida (verifique as datas válidas e o emissor):

    openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl"
    
  3. Verifique a assinatura do CRL:

    openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey
    bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)"
    bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)"
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout
    openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout
    openssl sha512 -verify pubkey -signature signature body
    
  4. Verifique se o certificado de criptografia é válido:

    1. Extraia o serial do certificado de criptografia:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serial
    

    Veja o exemplo de saída a seguir:

    serial=C775927D9F86D27D369FAC42B05144AA
    
    1. Exporte o valor de 'serial ' executando o comando a seguir:
       export serial=C775927D9F86D27D369FAC42B05144AA
    

    Você pode verificar se o valor está definido executando o seguinte comando:

    echo $serial
    
    1. Verifique se o certificado não está listado dentro do CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Um documento de certificado de criptografia revogado não deve ser usado para novas criptografias.

  5. Verifique se o documento do certificado de atestado está válido:

    1. Extraia o serial do certificado de comprovação:
       openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serial
    

    Veja o exemplo de saída a seguir:

    serial=B659E74BC091042416960F5AB9410D3F
    
    1. Exporte o valor de 'serial ' executando o comando a seguir:
       export serial=B659E74BC091042416960F5AB9410D3F
    

    Você pode verificar se o valor está definido executando o seguinte comando:

    echo $serial
    
    1. Verifique se o certificado não está listado dentro do CRL:
       openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OK
    

    Uma imagem com um documento de certificado de atestado revogado não deve ser iniciada.