View a markdown version of this page

在 AL2023 上启用 Post-Quantum 加密 (PQC) - Amazon Linux 2023
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在 AL2023 上启用 Post-Quantum 加密 (PQC)

AL2023 上的全系统加密策略现在通过新的子策略支持后量子加密 (PQC)。PQ应用 PQ 子策略后,将在 LEGACY、DEFAULT、FUTURE 或 FIPS 加密策略中启用使用 Module-Lattice-Based Key-Encapsulation 机制 (ML-KEMML-DSA) 的混合后量子密钥交换和使用 Module-Lattice-Based 数字签名标准 () 的后量子数字签名。

AL2023 包含以下支持 PQC 的更新库:

  • OpenSSL 3.5 增加了对 ML-KEM 混合密钥交换算法以及 ML-DSA (、ML-DSA-44 ML-DSA-65、和 ML-DSA-87)和 SLH-DSA 签名算法的支持。

  • GnuTLS 3.8.10 支持 ML-KEM 混合密钥交换算法和 ML-DSA-44 ML-DSA-65、以及 TLS 通信的 ML-DSA-87 签名算法。

  • NSS 3.112 引入了对 ML-KEM 混合密钥交换算法和 ML-DSA-44 ML-DSA-65、以及 TLS 通信 ML-DSA-87 签名算法的支持。

有关 Post-Quantum 密码学的更多信息 Amazon,请参阅:

先决条件
  • 现有的 AL2023(AL2023.12 或更高版本)亚马逊 EC2 实例。有关启动 AL2023 Amazon EC2 实例的更多信息,请参阅使用 Amazon EC2 控制台启动 AL2023。

  • 必须使用 SSH 或 Amazon Systems Manager连接到您的 Amazon EC2 实例。有关更多信息,请参阅 连接到 AL2023 实例。

在 AL2023 上启用 PQ 子策略
  1. 确保安装了最新的crypto-policies和crypto-policies-scripts软件包:

    sudo dnf -y install crypto-policies-scripts sudo dnf -y update crypto-policies crypto-policies-scripts
  2. 使用update-crypto-policies命令启用 PQ 子策略:

    sudo update-crypto-policies --set DEFAULT:PQ
  3. 也可以将 PQ 子策略应用于其他策略,例如LEGACY或FIPS策略,例如:

    sudo update-crypto-policies --set FIPS:PQ
  4. 要检查您是否在使用PQ子策略,请运行以下命令:

    update-crypto-policies --show

    例如,如果您使用该DEFAULT策略,则应看到以下输出:

    DEFAULT:PQ