Validando os certificados
O site IBM Cloud Hyper Protect Virtual Servers para VPC está obsoleto. A partir de 28 de fevereiro de 2026, não será mais possível criar novas instâncias. As instâncias existentes terão suporte até 20 de fevereiro de 2027. Qualquer instância que ainda exista nessa data será excluída. Você pode reimplantar suas cargas de trabalho usando o IBM Confidential Computing Container Runtime(anteriormente conhecido como Hyper Protect Virtual Servers ) ou o IBM Confidential Computing Container Runtime para Red Hat Virtualization Solutions(anteriormente conhecido como Hyper Protect Container Runtime para Red Hat Virtualization Solutions). Para obter informações sobre migração de dados, consulte o Guia de migração. Para obter mais informações, consulte o anúncio de descontinuação do serviço.
Você pode validar os certificados que você faz download para criptografia de contrato e atestado.
Download dos certificados
Faça o download dos seguintes certificados:
- Obtem os certificados DigiCert. O Certificado DigiCert Trusted Root G4 pode ser baixado aqui, e o certificado intermediário Digicert G4 pode ser baixado aqui.
- Obtenha o certificado intermediário da IBM A tabela a seguir lista as datas de validade para os certificados intermediários com base na versão da imagem
A partir de 25 de março de 2025, os links de certificado serão alterados.
| Versão de imagem | Link do certificado | Data de expiração |
|---|---|---|
ibm-hyper-protect-container-runtime-1-0-s390x-29 |
Certificado | 03 de agosto de 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-28 |
Certificado | 03 de agosto de 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-26 |
Certificado | 03 de agosto de 2027 |
ibm-hyper-protect-container-runtime-1-0-s390x-25 |
Certificado | 03 de agosto de 2027 |
- Certifique-se de usar os certificados que correspondem à imagem de tempo de execução do contêiner do hyper protect para criptografia e atestado de contrato.
Validando o certificado de criptografia do contrato
Conclua as etapas a seguir em um sistema Ubuntu para validar o certificado de criptografia:
-
Utilize o seguinte comando para verificar o certificado CA:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilize o seguinte comando para verificar o certificado de chave de assinatura:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSe o comando
OpenSSLnão for executado, faça o download da CRL e verifique manualmente o certificado usando o seguinte comando:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Conclua as etapas a seguir para verificar a assinatura do documento do certificado de criptografia:
- Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extraia a assinatura de chave de criptografia do documento do certificado de criptografia. Para baixar o certificado de criptografia, acesse Baixando o certificado de criptografia e extraindo a chave pública. O comando a seguir retorna o valor de deslocamento da assinatura:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt | tail -1 | cut -d : -f 1Considere que a saída do comando seja
<offset_value>. Use este<offset_value>para extrair a assinatura da chave de criptografia em um arquivo chamado assinatura:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out signature -strparse <offset_value> -noout- Extraia o corpo do documento de certificado de criptografia em um arquivo chamado body.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -out body -strparse 4 -noout- Verifique a assinatura usando a assinatura e os arquivos do corpo:
openssl sha512 -verify pubkey.pem -signature signature body - Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama
-
Verifique o emissor dos certificados. Compare a saída dos dois comandos a seguir. A saída precisa corresponder.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verifique se o documento do certificado de criptografia é válido, verificando a saída do seguinte comando:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -dates -noout
Validando o certificado de comprovação
Conclua as etapas a seguir em um sistema Ubuntu para validar o certificado de atestado:
-
Utilize o seguinte comando para verificar o certificado CA:
openssl verify -crl_download -crl_check DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -
Utilize o seguinte comando para verificar o certificado de chave de assinatura:
openssl verify -crl_download -crl_check -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crtSe o comando
OpenSSLnão for executado, faça o download da CRL e verifique manualmente o certificado usando o seguinte comando:openssl verify -untrusted DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt.pem -CRLfile DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crl ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -
Conclua as etapas a seguir para verificar a assinatura do documento de certificado de atestado:
- Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama
pubkey.pem:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -pubkey -noout > pubkey.pem- Extraia a assinatura de chave de atestado do documento do certificado de comprovação. Para baixar o certificado de atestado, visite Atestado. O comando a seguir retorna o valor de deslocamento da assinatura:
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt | tail -1 | cut -d : -f 1Considere que a saída do comando seja
<offset_value>. Use este<offset_value>para extrair a assinatura de chave de atestado em um arquivo chamado assinatura:openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out signature -strparse <offset_value> -noout- Extraia o corpo do documento do certificado de comprovação em um arquivo chamado body.
openssl asn1parse -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -out body -strparse 4 -noout- Verifique a assinatura usando a assinatura e os arquivos do corpo:
openssl sha512 -verify pubkey.pem -signature signature body - Extraia a chave de assinatura pública em um arquivo. No exemplo a seguir, o arquivo se chama
-
Verifique o emissor dos certificados. Compare a saída dos dois comandos a seguir. A saída precisa corresponder.
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -issuer -noout openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt -subject -noout -
Verifique se o documento do certificado de comprovação ainda é válido verificando a saída do seguinte comando:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -dates -noout
Lista de revogações de certificado
Os certificados contêm Pontos de distribuição da CRL (Certificate Revocation List). Você pode usar o CRL para verificar se seus certificados são válidos (não revogados).
-
Extraia e baixe o URL da CRL do atestado ou certificado de criptografia:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt" -noout -ext crlDistributionPoints crl_url=https://ibm.biz/hyper-protect-container-runtime-0b8907-crl-1 # (example) curl --location --silent "$crl_url" --output "ibm-hyper-protect-container-runtime.crl" -
Verifique se a CRL é válida (verifique as datas válidas e o emissor):
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" -
Verifique a assinatura do CRL:
openssl x509 -in "ibm-hyper-protect-container-runtime-1-0-s390x-29-intermediate.crt" -pubkey -noout -out pubkey bbegin="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | head -2 | tail -1 | cut -d : -f 1)" bend="$(openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" | tail -1 | cut -d : -f 1)" openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out signature -strparse $bend -noout openssl asn1parse -in "ibm-hyper-protect-container-runtime.crl" -out body -strparse $bbegin -noout openssl sha512 -verify pubkey -signature signature body -
Verifique se o certificado de criptografia é válido:
- Extraia o serial do certificado de criptografia:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-encrypt.crt -noout -serialVeja o exemplo de saída a seguir:
serial=C775927D9F86D27D369FAC42B05144AA- Exporte o valor de 'serial ' executando o comando a seguir:
export serial=C775927D9F86D27D369FAC42B05144AAVocê pode verificar se o valor está definido executando o seguinte comando:
echo $serial- Verifique se o certificado não está listado dentro do CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKUm documento de certificado de criptografia revogado não deve ser usado para novas criptografias.
-
Verifique se o documento do certificado de atestado está válido:
- Extraia o serial do certificado de comprovação:
openssl x509 -in ibm-hyper-protect-container-runtime-1-0-s390x-29-attestation.crt -noout -serialVeja o exemplo de saída a seguir:
serial=B659E74BC091042416960F5AB9410D3F- Exporte o valor de 'serial ' executando o comando a seguir:
export serial=B659E74BC091042416960F5AB9410D3FVocê pode verificar se o valor está definido executando o seguinte comando:
echo $serial- Verifique se o certificado não está listado dentro do CRL:
openssl crl -text -noout -in "ibm-hyper-protect-container-runtime.crl" | grep -q "$serial" && echo REVOKED || echo OKUma imagem com um documento de certificado de atestado revogado não deve ser iniciada.