<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>33932</bug_id>
          
          <creation_ts>2017-09-27 19:44:55 +0300</creation_ts>
          <short_desc>Для новой версии pki-server необходима поддержка FIPS</short_desc>
          <delta_ts>2017-09-29 06:39:10 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>pki-server</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>WORKSFORME</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Evgeny Sinelnikov">sin</reporter>
          <assigned_to name="Stanislav Levin">slev</assigned_to>
          <cc>aen</cc>
    
    <cc>aspsk</cc>
    
    <cc>boris</cc>
    
    <cc>cas</cc>
    
    <cc>glebfm</cc>
    
    <cc>kernelbot</cc>
    
    <cc>ldv</cc>
    
    <cc>mike</cc>
    
    <cc>mithraen</cc>
    
    <cc>rider</cc>
    
    <cc>sbolshakov</cc>
    
    <cc>sem</cc>
    
    <cc>shrek</cc>
    
    <cc>sin</cc>
    
    <cc>slev</cc>
    
    <cc>vitty</cc>
    
    <cc>viy</cc>
    
    <cc>vsu</cc>
    
    <cc>zerg</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>165950</commentid>
    <comment_count>0</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2017-09-27 19:44:55 +0300</bug_when>
    <thetext>При отладке pki-server (http://pki.fedoraproject.org/wiki/Quick_Start) для новой FreeIPA была обнаружена ошибка:
# pkispawn
...
Begin installation (Yes/No/Quit)? Y

Log file: /var/log/pki/pki-ca-spawn.20170927191559.log
Installing CA into /var/lib/pki/pki-tomcat.
pkispawn    : ERROR    ....... subprocess.CalledProcessError:  Command &apos;[&apos;sysctl&apos;, &apos;crypto.fips_enabled&apos;, &apos;-bn&apos;]&apos; returned non-zero exit status 255!
Storing deployment configuration into /etc/sysconfig/pki/tomcat/pki-tomcat/ca/deployment.cfg.
pkispawn    : ERROR    ....... OSError:  [Errno 2] No such file or directory!

Installation failed: [Errno 2] No such file or directory


Получается, что у нас в ядре отсутствует поддержка CONFIG_CRYPTO_FIPS.


Для CentOS вопрос был решён в 2012 году: &quot;CentOS is FIPS compliant&quot;
https://www.centos.org/forums/viewtopic.php?t=9078

В Fedora поддержка включена:
# fgrep FIPS /boot/config-4.12.13-200.fc25.x86_64
CONFIG_CRYPTO_FIPS=y


Коммиты, в которых внесли изменения в dogtag-pki:

commit 641180a465d7fdf12a978c9c458e39bf6829cac2
Author: Matthew Harmsen &lt;mharmsen@redhat.com&gt;
Date:   Tue May 16 12:58:17 2017 -0600

    Added FIPS class to pkispawn
    
    Bugzilla Bug #1450143 - CA installation with HSM in FIPS mode fails
    dogtagpki Pagure Issue #2684 - CA installation with HSM in FIPS mode fails

commit ee5af05036e87a9dad821c9dd8bc0198dac9bd65
Author: Matthew Harmsen &lt;mharmsen@redhat.com&gt;
Date:   Fri May 12 13:00:54 2017 -0600

    Fix CA installation with HSM in FIPS mode
    
    Bugzilla Bug #1450143 - CA installation with HSM in FIPS mode fails
    dogtagpki Pagure Issue #2684 - CA installation with HSM in FIPS mode fails</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165951</commentid>
    <comment_count>1</comment_count>
    <who name="Gleb F-Malinovskiy">glebfm</who>
    <bug_when>2017-09-27 19:52:00 +0300</bug_when>
    <thetext>А зачем нам соответствовать американскому стандарту FIPS?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165952</commentid>
    <comment_count>2</comment_count>
    <who name="Mikhail Efremov">sem</who>
    <bug_when>2017-09-27 19:58:51 +0300</bug_when>
    <thetext>(В ответ на комментарий №1)
&gt; А зачем нам соответствовать американскому стандарту FIPS?

Угу. Фиксить надо pki-server.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165953</commentid>
    <comment_count>3</comment_count>
    <who name="Vitaly Kuznetsov">vitty</who>
    <bug_when>2017-09-27 20:04:05 +0300</bug_when>
    <thetext>Разве включение в ядре CONFIG_CRYPTO_FIPS чему-то мешает? Включение fips требует ещё и fips=1 в коммандной строке ядра.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165954</commentid>
    <comment_count>4</comment_count>
    <who name="Gleb F-Malinovskiy">glebfm</who>
    <bug_when>2017-09-27 20:06:07 +0300</bug_when>
    <thetext>(In reply to comment #3)
&gt; Разве включение в ядре CONFIG_CRYPTO_FIPS чему-то мешает? Включение fips
&gt; требует ещё и fips=1 в коммандной строке ядра.

Вопрос в том, зачем нам оно в принципе. :)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165955</commentid>
    <comment_count>5</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2017-09-27 20:07:17 +0300</bug_when>
    <thetext>fips=1 умеет делать pki сервер при старте.
Но вопрос - кому оно мешает - мне тоже интересен. Как и то, чем плохо иметь его в включенном состоянии.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165956</commentid>
    <comment_count>6</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2017-09-27 20:08:09 +0300</bug_when>
    <thetext>Глеб, ну мало ли. Вот RH продаёт свои системы в России. А мы в США пока нет.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165957</commentid>
    <comment_count>7</comment_count>
    <who name="Mikhail Efremov">sem</who>
    <bug_when>2017-09-27 20:26:52 +0300</bug_when>
    <thetext>(В ответ на комментарий №5)
&gt; Но вопрос - кому оно мешает - мне тоже интересен. Как и то, чем плохо иметь его
&gt; в включенном состоянии.

Чем меньше в ядре включено всякого ненужного - тем лучше, мне это кажется очевидным.

(В ответ на комментарий №6)
&gt; Глеб, ну мало ли. Вот RH продаёт свои системы в России. А мы в США пока нет.

Вот когда у нас будут перспективы по продаже наших систем в США - тогда и включим.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>165985</commentid>
    <comment_count>8</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2017-09-29 06:36:32 +0300</bug_when>
    <thetext>работает без FIPS, просто ругается при запуске.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>