xmlsectool can't find keys on eTokenPro

Rainer Hoerbe rainer at hoerbe.at
Mon Sep 18 17:47:19 EDT 2017


I initialized a Safenet eTokenPro with pkcs11-tool and can list key and cert. 

pkcs11-tool --module $PKCS11_CARD_DRIVER --login --pin $USERPIN --list-objects
Using slot 0 with a present token (0x0)
Private Key Object; RSA 
  label:      test
  ID:         01
  Usage:      decrypt, sign, unwrap
Public Key Object; RSA 2048 bits
  label:      test
  ID:         01
  Usage:      encrypt, verify, wrap



When I try to sign with xmlsectool, it does not find the objects:


/opt/xmlsectool-2/xmlsectool.sh --sign --pkcs11Config eToken.cfg --keystoreProvider sun.security.pkcs11.SunPKCS11 --inFile md.xml --key test --keyPassword Secret.1 --outFile md_signed.xml  —verbose
...
DEBUG CredentialHelper - Initializing PKCS11 keystore
sunpkcs11: login succeeded
ERROR XMLSecTool - Unable to recover key entry from PKCS11 store
java.security.cert.CertificateException: unknown type of key entry in keystore
	at net.shibboleth.tool.xmlsectool.CredentialHelper.getCredentialFromKeystore(CredentialHelper.java:212) ~[xmlsectool-2.0.0.jar:na]
	at net.shibboleth.tool.xmlsectool.CredentialHelper.getPKCS11Credential(CredentialHelper.java:179) ~[xmlsectool-2.0.0.jar:na]
	at net.shibboleth.tool.xmlsectool.XMLSecTool.getCredential(XMLSecTool.java:901) [xmlsectool-2.0.0.jar:na]
	at net.shibboleth.tool.xmlsectool.XMLSecTool.main(XMLSecTool.java:148) [xmlsectool-2.0.0.jar:na]



I am using openjdk version „1.8.0_144“ on Centos 7.4


- Rainer


More information about the users mailing list