[功能] 升级到 OpenSSL 3.x 并支持 FIPS 140-3 部署
作者: zak-krider创建于 2026年9月17日更新于 2026年9月17日
标签kind/feature
问前搜索
说明
背景情况
阿帕奇多丽斯目前将OpenSSL 1.1.1s打入第三方/vars.sh.
OpenSSL 1.1.1已经达到了生命的上游端. 在受管制环境中运作的组织也越来越多地要求使用经验证的FIPS 140-3加密模块进行加密操作.
要求的更改
- 将多丽丝·OpenSSL依赖性从OpenSSL 1.1.1s升级为支持的OpenSSL 3.x发布.
- 以OpenSSL 3 FIPS供应商支持多丽丝的建设和运行。
- 提供一种配置,使操作人员能够要求FIPS核准的加密执行。
- 识别和记录多丽丝组件和进行加密操作的第三方图书馆。
- 确保依赖性不会默默地绕过配置的FIPS供应商.
- 记录在为FIPS操作配置的操作系统中部署多丽丝的过程。
动机
在受管制环境中部署Apache Doris的组织需要这样做。
支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.
当前依赖性
当前主分支包含:
OpenSSL DOWNLOAD="https://GitHub.com/openssl/openssl/archive/OpenSSL 1 1 1s.tar.gz" (中文(简体) ).
拟议结构
支持的配置应允许:
阿帕奇多丽丝 — OpenSSL 3.x (中文(简体) ). · FIPS 提供商 — FIPS 140-3 验证密码模块
多丽丝要么只装入合适的提供者,要么支持强制使用FIPS批准的算法的OpenSSL配置.
接受标准
- 多丽丝成功构建在支持的 OpenSSL 3.x.
- 现有的TLS功能通过回归测试.
- FE对BE和BE对BE TLS运行正确.
- 外部HTTPS/TLS集成操作正确。
- 多丽丝可以使用OpenSSL FIPS提供商操作.
- 非FIPS算法可以防止在FIPS模式中被选中.
- 测试相关的第三方依赖性OpenSSL 3.x兼容性。
- 文件说明FIPS部署的配置和核查。
- CI持续测试OpenSSL 3兼容性.
使用大小写
在受管制环境中部署Apache Doris的组织需要这样做。
支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.
- 相关问题
支持OpenSSL 3.x也会去除对上游EOL OpenSSL 1.1.1分支的依赖.
当前主分支包含:
OpenSSL DOWNLOAD="https://GitHub.com/openssl/openssl/archive/OpenSSL 1 1 1s.tar.gz" (中文(简体) ).
你愿意提交公关吗?
- [ 是的,我愿意提交公关!
行为守则
- 我同意遵守该项目的行为守则
内容来源: apache/doris