YubiHSM2非对称密钥导出后导入失败问题求助
YubiHSM2 包装密钥导入失败问题排查方案
问题定位与修复步骤
1. 补充put wrapped命令必填参数
你当前的导入命令缺少新密钥ID、标签、权限三个核心参数,这是导致格式错误的主要原因。正确的put wrapped命令格式如下:
put wrapped 0 [wrap_key_ID] [new_key_ID] [new_key_label] [new_key_capabilities] my_eddkey.wrapped
对应你的操作场景,可替换为具体参数执行:
put wrapped 0 [wrap_key_ID] 0 my_ecckey_imported 1 sign-ecdsa:exportable-under-wrap my_eddkey.wrapped
参数说明:
[new_key_ID]:导入后密钥的ID,可与原密钥ID一致(需确保设备上该ID未被占用)[new_key_label]:导入后密钥的标识标签[new_key_capabilities]:导入后密钥的权限,需与原密钥权限匹配,且符合包装密钥的授权范围
2. 验证包装密钥权限匹配性
检查包装密钥的生成命令,确认import-wrapped权限已关联非对称密钥类型:
generate wrapkey 0 0 wrapkey 1 export-wrapped:import-wrapped sign-ecdsa:exportable-under-wrap aes256-ccm-wrap
确保sign-ecdsa权限与你要导入的ECP256非对称密钥类型匹配,若类型不匹配会触发数据验证错误。
3. 重新生成包装文件
若原包装文件存在传输或存储损坏,重新执行导出命令生成新文件:
get wrapped 0 [wrap_key_ID] asymmetric-key [original_key_ID] my_ecckey_new.wrapped
使用新生成的文件执行导入操作。
4. 确认对象ID无冲突
删除原密钥后,通过以下命令验证目标ID是否已释放:
list objects 0
若该ID仍被占用,导入时需更换为未使用的ID。
内容的提问来源于stack exchange,提问作者Vincent Dupaquis
相关产品推荐
相关产品推荐

