This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] AM625:[AM625] OTP Keywriter:如何在不加密的情况下为 SMPK 和 BMPK 生成证书?

Guru**** 2928980 points

Other Parts Discussed in Thread: AM625

请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/processors-group/processors/f/processors-forum/1646621/am625-am625-otp-keywriter-how-to-generate-certificates-for-smpk-and-bmpk-without-encryption

器件型号: AM625

您好 TI 支持团队:

我目前正在尝试在 AM625 上引导 Linux。 我的目标是使用由 SMPK 签名且不加密的映像进行引导。

我已经查看了 AM62X OTP Keywriter 用户指南 v12.00.00、但我不清楚生成 SMPK 和 BMPK 所需证书的确切步骤。

您能否告知您为我的特定用例生成证书的正确命令?

以下是我的情况的详细信息:

1、当前命令与输出 首先,我通过执行以下命令生成初始密钥: ./gen_keywr_cert.sh --gen --rsassa-pss

然后、我尝试执行以下命令来生成证书: ./gen_keywr_cert.sh --aes256 keys/aes256.key --bmpk keys/v22/bmpk.pem --bmpk-type rsa --cert ../x509cert/final_certificate.bin --keycnt 2 --keyrev 1 --smpk keys/v22/smpk.pem --smpk-type rsa --tifek tifek/ti_fek_public.pem --rsassa-pss

但是、控制台输出返回: Generating Single RSAPSS signed certificate!!

此输出似乎意味着 为 SMPK 生成证书。 这是预期行为吗?此命令是否正确生成了我需要的内容?

2.澄清 SMEK / BMEK(加密密钥) 由于我的目标是在没有加密的情况下启动,我不 想在这个阶段将 SMEK 或 BMEK 写入 OTP。 我计划以后在实际需要时创建和编写这些加密密钥。 我 现在只想对 SMPK 和 BMPK 进行编程。 如果我上面的命令为此目的不正确、我应该如何修改它?

3、环境细节

  • 主机操作系统: Ubuntu 22.04.5 LTS

  • Linux SDK: TI-PROCESSOR-SDK-LINUX-am62xx-EVM-12.00.00.07.04

  • OTP KeyWriter SDK: mcu_plus_sdk_am62x_12_00_00_27

感谢您的时间和支持。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好:

    此输出似乎意味着 为 SMPK 生成了证书。 这是预期行为吗?此命令是否正确生成了我需要的内容?

    Keywriter 证书生成脚本强制对加密密钥进行编程、因此您观察到了异常行为、因为您在命令中未提及加密密钥。

    使用以下命令

    ❯ ./gen_keywr_cert.sh --aes256 keys/aes256.key --bmpk keys/v22/bmpk.pem --bmpk-type rsa --bmek keys/bmek.key --cert ../x509cert/final_certificate.bin --keycnt 2 --keyrev 1 --smpk keys/v22/smpk.pem --smpk-type rsa --smek keys/smek.key --tifek tifek/ti_fek_public.pem --rsassa-pss
    INFO: OpenSSL version 3.0.2 found.
    # Using Key Count: 0x00000003
    # Using Key Rev: 0x00000001
    Generating Dual RSAPSS signed certificate!!
    # encrypt aes256 key with tifek public part
    # encrypt SMPK-priv signed aes256 key(hash) with tifek public part
    # encrypt smpk-pub hash using aes256 key
    # encrypt smek (sym key) using aes256 key
    # encrypt BMPK-priv signed aes256 key(hash) with tifek public part
    # encrypt bmpk-pub hash using aes256 key
    # encrypt bmek (sym key) using aes256 key
    1824    secondary_cert.bin
    5569    primary_cert.bin
    7393    ../x509cert/final_certificate.bin
    # SHA512 Hashes of keys are stored in verify_hash.csv for reference..

    请注意、在将设备转换为 HSSE 之前、必须对所有密钥(包括加密密钥)进行编程。

    此致、

    Prashant

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好:

    非常感谢您的明确解释和提供正确的命令。
    您的回答已完全解决我的问题。

    我现在明白、证书生成脚本要求包含加密密钥 (SMEK 和 BMEK)。
    我还注意到您需要注意的一点是、在将器件转换为 HS-SE 之前、必须对所有密钥(包括加密密钥)进行编程。
    我将继续执行您提供的命令。