#68149·doris

[功能] 升级到 OpenSSL 3.x 并支持 FIPS 140-3 部署

作者: zak-krider创建于 2026年9月17日更新于 2026年9月17日
标签kind/feature

问前搜索

说明

背景情况

阿帕奇多丽斯目前将OpenSSL 1.1.1s打入第三方/vars.sh.

OpenSSL 1.1.1已经达到了生命的上游端. 在受管制环境中运作的组织也越来越多地要求使用经验证的FIPS 140-3加密模块进行加密操作.

要求的更改

  1. 将多丽丝·OpenSSL依赖性从OpenSSL 1.1.1s升级为支持的OpenSSL 3.x发布.
  2. 以OpenSSL 3 FIPS供应商支持多丽丝的建设和运行。
  3. 提供一种配置,使操作人员能够要求FIPS核准的加密执行。
  4. 识别和记录多丽丝组件和进行加密操作的第三方图书馆。
  5. 确保依赖性不会默默地绕过配置的FIPS供应商.
  6. 记录在为FIPS操作配置的操作系统中部署多丽丝的过程。

动机

在受管制环境中部署Apache Doris的组织需要这样做。

支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.

当前依赖性

当前主分支包含:

OpenSSL DOWNLOAD="https://GitHub.com/openssl/openssl/archive/OpenSSL 1 1 1s.tar.gz" (中文(简体) ).

拟议结构

支持的配置应允许:

阿帕奇多丽丝 — OpenSSL 3.x (中文(简体) ). · FIPS 提供商 — FIPS 140-3 验证密码模块

多丽丝要么只装入合适的提供者,要么支持强制使用FIPS批准的算法的OpenSSL配置.

接受标准

  • 多丽丝成功构建在支持的 OpenSSL 3.x.
  • 现有的TLS功能通过回归测试.
  • FE对BE和BE对BE TLS运行正确.
  • 外部HTTPS/TLS集成操作正确。
  • 多丽丝可以使用OpenSSL FIPS提供商操作.
  • 非FIPS算法可以防止在FIPS模式中被选中.
  • 测试相关的第三方依赖性OpenSSL 3.x兼容性。
  • 文件说明FIPS部署的配置和核查。
  • CI持续测试OpenSSL 3兼容性.

使用大小写

在受管制环境中部署Apache Doris的组织需要这样做。

支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.

  • 相关问题

支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.

当前主分支包含:

OpenSSL DOWNLOAD="https://GitHub.com/openssl/openssl/archive/OpenSSL 1 1 1s.tar.gz" (中文(简体) ).

你愿意提交公关吗?

  • [ 是的,我愿意提交公关!

行为守则