- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
证书签发机构CA CA(Certificate Authority)是PKI的核心 CA对任何一个主体的公钥进行公证 CA通过签发证书将主体与公钥进行捆绑 证书注册机构(RA) RA(Registration Authority)是CA的组成部本 RA是CA面向用户的窗口,它负责接收用户的证书申请,审核用户的身份 RA也负责向用户发放证书 证书库 证书库是证书的集中存放地,用户可以从此处获取其他用户的证书 构造证书库可以采用X.500、LDAP、Web服务器、FTP服务器、数据库等。 密钥备份及恢复系统 如果用户的解密私钥丢失,则密文无法解密,造成数据丢失 密钥的备份与恢复应由可信机构来完成 密钥的备份与恢复只能针对解密私钥,签名私钥不能备份。 证书废除处理系统 证书在有效期之内由于某些原因可能需要废除 用户身份的改变 对密钥的怀疑(丢失或泄露) 用户工作的变动 认为CA证书已泄露等 废除证书一般是把证书列入证书撤销列表中(CRL)来实现 PKI应用系统接口 PKI的价值在于使用户能够方便地使用加密、数字签名等安全服务 一个完整的PKI必须提供良好的应用接口,使得各种应用能够以安全、一致、可信的方式与PKI进行交互,确保所建立起来的网络环境的可信性。 PKI的功能 签发证书 签发证书撤销列表 密钥备份与恢复功能 证书、密钥对的自动更新 加密、签名密钥的分割 密钥历史的管理 交叉认证 PKI的性能要求 透明性和易用性 可扩展性 互操作性 支持多应用 支持多平台 PKI的运营考虑 物理安全 系统安全 数据安全 流程安全 人员安全 PKI的一般结构 PKI的标准化 在密码和安全技术普遍用于实际通信的过程中,标准化是一项非常重要的工作 标准化可以实现规定的安全水平,具有兼容性,在保障安全的互连互通中起到关键作用 标准化有利于降低成本、训练操作人员和技术的推广使用 ITU-T X.509 PKIX文档(RFC) PKCS系列标准 ITU-T X.509 X.509 国际标准:idt ISO/IEC9594-8:1998 ITU-T Rcc.X.509:1997 X.509是PKI的雏形,PKI是在X.509标准的基础上发展起来的 已经达到标准化的最高水平,非常稳定 X.509标准有三个版本,版本2和版本3是对版本1的扩展,目前常用的是版本3 PKCS系列标准 小结 PKI是一个用公钥技术来提供和实施安全服务的具有普适性的安全基础设施 PKI的主要任务是管理密钥和证书 PKI由CA、RA、证书库、密钥备份与恢复系统、证书废除系统、应用接口组成 PKI标准化文档包括X.509、PKIX、PKCS等。 PKI关键技术 数字证书 证书认证中心 证书撤销机制 PKI信任模型 什么是证书 数字证书是数字证书颁发机构CA在检验确认申请用户的身份后向用户颁发的。 数字证书包括 用户基本数据信息 用户公钥 CA对证书的签名,保证证书的真实性 证书的作用 数字证书是各类终端实体和最终用户在网上进行信息交流及商务活动的身份证明,在电子交易的各个环节,交易的各方都需验证对方数字证书的有效性,从而解决相互间的信任问题。 数字证书的结构 数字证书的结构 数字证书的存储标准 X.509标准 最基本的证书存储标准格式 PKCS#7标准 用来传输签名数据的标准格式 PKCS#12标准 用来传输证书和私钥的标准格式 CA的作用 认证中心(CA)作为权威的、可信赖的、公众的第三方机构,专门负责为各种认证需求提供数字证书服务。 CA提供的服务 颁发证书 废除证书 更新证书 验证证书 管理密钥 CA的安全措施 保证CA系统的物理通道的安全 操作员权限控制 岗位职责明确 建立安全分散和牵制机制 身份认证 任何与CA中心的通迅都采用加密机制 定期对所有涉及安全的事物进行审查 颁发证书 用户到认证中心(CA)的业务受理点申请证书 认证中心审核用户的身份 认证中心为审核通过的用户签发证书 认证中心将证书灌制到证书介质中,发放给用户 证书介质 磁盘 用户将磁盘中的证书复制到自己的PC机上,当用户使用自己的PC机享受电子商务服务时,直接读入即可。 IC卡 只有正确输入IC卡口令后才能将卡中的私钥和证书读出来。 USB电子钥匙 使得用户的私钥不出卡,所有的运算均在硬件内完成,从根本上保证了用户的私钥的安全。 废除证书 证书的废除是指证书在到达它的使用有效期之前将不再使用 废除证书的原因 证书用户身份信息的变更 CA签名私钥的泄漏 证书对应私钥的泄漏 证书本身遭到损坏 其他原因 废除证书 用户到认证中心的业务受理点申请废除证书 认证中心审核用户的身份 认证中心定期签发证书黑名单(CRL) 认证中心将更新的CRL在线发布,供用户查询和下载 证书黑名单(CRL) CRL是由
您可能关注的文档
最近下载
- 公司消防课件PPT.pptx
- 2024年郴州市临武县事业单位招聘真题.docx VIP
- 2023年郴州市临武县事业单位真题及答案.docx VIP
- 郴州市临武县事业单位真题2023.docx VIP
- 临武县事业单位考试真题2022.pdf VIP
- 2024-2025 学年第一学期宝安区小学质量监测用卷 四年级数学.docx VIP
- 2024年郴州市临武县事业单位招聘考试真题.pdf VIP
- 南京市玄武区2021~2022学年九年级上学期期末考试物理试卷(校正版).pdf VIP
- 手动绞肉机设计说明书.doc VIP
- 2022年江苏省南京市玄武区九年级上学期期末物理试卷(含答案).docx VIP
原创力文档


文档评论(0)