Print

国密证书加密证书中的数字信封转换成gbt格式失败

5天前 发表

组网及说明

不涉及

告警信息

报错如下,格式转换的命令提示导入加密密钥对失败

问题描述

正常来说,国密的加密证书包含以下两个部分:加密信封+加密密钥,导入顺序是加密信封,然后是加密密钥。如果数字信封直接导入报错,那么就要考虑使用如下的命令将证书格式转换成gbt35276-2017或gbt35291-2017,如果这两个格式都失败了,那再考虑下边的问题。

 

pki import domain guomi2026 gbt35276-2017 encryption-keypair filename xxx_key.dat   //其中xxx_key.dat是加密证书中的信封,即ENVELOPEDKEY

执行命令后报错如下:

 

 

过程分析

点开数字信封“xxx_key.dat”,发现是带有格式的

解决方法

将数字信封中多余的标红部分删除即可,注意只删除标红部分即可,同时不允许有多余的换行符

 

另外国密证书完整的导入可以参考案例:https://zhiliao.h3c.com/Theme/details/225761

 

导入的大致步骤是:CA完整证书链导入-->签名证书-->加密信封(格式如果不是gbt35276-2017或gbt35291-2017,就需要转换格式了)-->加密密钥