Преобразовать сертификат

Используйте эту страницу для преобразования сертификатов в выбранный стандарт защиты. Преобразуются все сертификаты в хранилищах ключей, связанных с конфигурацией Secure Socket Layer (SSL).

Для просмотра этой страницы административной консоли выберите Защита > Управление сертификатами SSL и ключами > Управление FIPS> Преобразовать сертификаты.

Алгоритм

Указывает алгоритм подписи, используемый для преобразования сертификата в выбранный стандарт защиты.

Доступны следующие варианты:
Strict
Выберите эту опцию для строгого принудительного применения стандарта SP800-131.
Строгое принудительное применение требований SP800-131 в WebSphere Application Server включает в себя следующее:
  • Использование протокола TLSv1.2 для контекста Secure Sockets Layer (SSL).
  • Сертификаты должны иметь минимальную длину 2048. Сертификат Эллиптической криптографии (EC) требует минимального размера 244-бит.
  • Сертификаты должны быть подписаны с помощью алгоритма подписи SHA256, SHA384 или SHA512. Допустимые алгоритмы подписи:
    • SHA256withRSA
    • SHA384withRSA
    • SHA512withRSA
    • SHA256withECDSA
    • SHA384withECDSA
    • SHA512withECDSA
  • Наборы шифров, утвержденные SP800-131
Suite B с ключами длиной 128 бит
Это требование предъявляет несколько более строгих ограничений к спецификации SP800-131. Сертификаты в режиме 128-бит должны быть подписаны с помощью SHA256withECDSA.
Suite B с ключами длиной 192 бит
Сертификаты в режиме 192-бит должны быть подписаны с помощью SHA384withECDSA.

Для работы в режиме 192-бит файлы неограниченной стратегии должны присутствовать в JDK.

Длина ключа нового сертификата

Указывает длину ключа, используемую во время преобразования сертификатов.

Допустимые значения: 512, 1024, 2048, 4096 и 8192. Значение по умолчанию: 2048.

Прим.: Алгоритмы подписи Эллиптической криптографии требуют определенных размеров, поэтому вы должны указать размер.

Сертификаты, которые невозможно преобразовать

Перечисляет сертификаты, которые несовместимы с указанным стандартом защиты и не могут быть преобразованы.

Если сертификат указан в этом списке, сервер не может преобразовать его. Необходимо заменить эти сертификаты на сертификаты, удовлетворяющие требованиям Suite B. Причины, по которым сервер может не иметь возможности преобразовать сертификат:
  • Сертификат был создан Сертификатной компанией (CA).
  • Сертификат находится в хранилище ключей, доступном только для чтения.


Имя файла: usec_standards_convert.html