View a markdown version of this page

AL2023 でポスト量子暗号化 (PQC) を有効にする - Amazon Linux 2023

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AL2023 でポスト量子暗号化 (PQC) を有効にする

AL2023 のシステム全体の暗号化ポリシーは、新しいPQサブポリシーを介してポスト量子暗号化 (PQC) をサポートするようになりました。PQ サブポリシーを適用した後、Module-Lattice-Basedキーカプセル化メカニズム (ML-KEM) を使用したハイブリッドポスト量子キー交換とModule-Lattice-Basedデジタル署名標準 (ML-DSA) を使用したポスト量子デジタル署名は、レガシー、デフォルト、FUTURE、または FIPS 暗号化ポリシーで有効になります。

AL2023 には、PQC をサポートする以下の更新されたライブラリが含まれています。

  • OpenSSL 3.5 では、ML-KEM ハイブリッドキー交換アルゴリズム、ML-DSA (ML-DSA-44、ML-DSA-65、ML-DSA-87) および SLH-DSA 署名アルゴリズムのサポートが追加されました。

  • GnuTLS 3.8.10 は、TLS 通信用の ML-KEM ハイブリッドキー交換アルゴリズムと ML-DSA-44、ML-DSA-65、および ML-DSA-87 署名アルゴリズムをサポートしています。

  • NSS 3.112 では、TLS 通信用の ML-KEM ハイブリッドキー交換アルゴリズムと ML-DSA-44、ML-DSA-65、および ML-DSA-87 署名アルゴリズムのサポートが導入されました。

注記

AL2023 の OpenSSH は現在、ML-KEM ハイブリッドキー交換アルゴリズムをサポートしていません。

でのポスト量子暗号化の詳細についてはAWS、以下を参照してください。

前提条件
AL2023 でPQサブポリシーを有効にする
  1. 最新の パッケージcrypto-policiescrypto-policies-scriptsパッケージがインストールされていることを確認します。

    sudo dnf -y install crypto-policies-scripts sudo dnf -y update crypto-policies crypto-policies-scripts
  2. update-crypto-policies コマンドを使用して、PQ サブポリシーを有効にします。

    sudo update-crypto-policies --set DEFAULT:PQ
  3. LEGACY または ポリシーなど、他のFIPSポリシーに PQ サブポリシーを適用することもできます。次に例を示します。

    sudo update-crypto-policies --set FIPS:PQ
  4. PQ サブポリシーを使用していることを確認するには、次のコマンドを実行します。

    update-crypto-policies --show

    たとえば、 DEFAULTポリシーを使用している場合、次の出力が表示されます。

    DEFAULT:PQ