PKI基础[3]

[入库:2005年8月18日] [更新:2007年3月24日]

本文简介:选择自 shybt 的 blog

  完整的pki包括认证政策的制定(包括遵循的技术标准、各ca之间的上下级或同级关系、安全策略、安全程度、服务对象、管理原则和框架等)、认证规则、运作制度的制定、所涉及的各方法律关系内容以及技术的实现。

四.pki核心-认证中心

1.认证中心(ca)简介

 为保证网上数字信息的传输安全,除了在通信传输中采用更强的加密算法等措施之外,必须建立一种信任及信任验证机制,即参加电子商务的各方必须有一个可以被验证的标识,这就是数字证书。数字证书是各实体(持卡人/个人、商户/企业、网关/银行等)在网上信息交流及商务交易活动中的身份证明。该数字证书具有唯一性。它将实体的公开密钥同实体本身联系在一起,为实现这一目的,必须使数字证书符合x.509国际标准,同时数字证书的来源必须是可靠的。这就意味着应有一个网上各方都信任的机构,专门负责数字证书的发放和管理,确保网上信息的安全,这个机构就是ca认证机构。各级ca认证机构的存在组成了整个电子商务的信任链。如果ca机构不安全或发放的数字证书不具有权威性、公正性和可信赖性,电子商务就根本无从谈起。

  数字证书认证中心(certficate authority,ca)是整个网上电子交易安全的关键环节。它主要负责产生、分配并管理所有参与网上交易的实体所需的身份认证数字证书。每一份数字证书都与上一级的数字签名证书相关联,最终通过安全链追溯到一个已知的并被广泛认为是安全、权威、足以信赖的机构-根认证中心(根ca)。

  电子交易的各方都必须拥有合法的身份,即由数字证书认证中心机构(ca)签发的数字证书,在交易的各个环节,交易的各方都需检验对方数字证书的有效性,从而解决了用户信任问题。ca涉及到电子交易中各交易方的身份信息、严格的加密技术和认证程序。基于其牢固的安全机制,ca应用可扩大到一切有安全要求的网上数据传输服务。

  数字证书认证解决了网上交易和结算中的安全问题,其中包括建立电子商务各主体之间的信任关系,即建立安全认证体系(ca);选择安全标准(如set、ssl);采用高强度的加、解密技术。其中安全认证体系的建立是关键,它决定了网上交易和结算能否安全进行,因此,数字证书认证中心机构的建立对电子商务的开展具有非常重要的意义。

  认证中心(ca),是电子商务体系中的核心环节,是电子交易中信赖的基础。它通过自身的注册审核体系,检查核实进行证书申请的用户身份和各项相关信息,使网上交易的用户属性客观真实性与证书的真实性一致。认证中心作为权威的、可信赖的、公正的第三方机构,专门负责发放并管理所有参与网上交易的实体所需的数字证书。

2. ca/ra简介

  开放网络上的电子商务要求为信息安全提供有效的、可靠的保护机制。这些机制必须提供机密性、身份验证特性(使交易的每一方都可以确认其它各方的身份)、不可否认性(交易的各方不可否认它们的参与)。这就需要依靠一个可靠的第三方机构验证,而认证中心(ca:certification authority)专门提供这种服务。

  证书机制是目前被广泛采用的一种安全机制,使用证书机制的前提是建立ca(certification authority --认证中心)以及配套的ra(registration authority --注册审批机构)系统。

  ca中心,又称为数字证书认证中心,作为电子商务交易中受信任的第三方,专门解决公钥体系中公钥的合法性问题。ca中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户名称与证书中列出的公开密钥相对应。ca中心的数字签名使得攻击者不能伪造和篡改数字证书。

  在数字证书认证的过程中,证书认证中心(ca)作为权威的、公正的、可信赖的第三方,其作用是至关重要的。认证中心就是一个负责发放和管理数字证书的权威机构。同样ca允许管理员撤销发放的数字证书,在证书废止列表(crl)中添加新项并周期性地发布这一数字签名的crl。

  ra(registration authority),数字证书注册审批机构。ra系统是ca的证书发放、管理的延伸。它负责证书申请者的信息录入、审核以及证书发放等工作;同时,对发放的证书完成相应的管理功能。发放的数字证书可以存放于ic卡、硬盘或软盘等介质中。ra系统是整个ca中心得以正常运营不可缺少的一部分。

3.认证中心的功能

  概括地说,认证中心(ca)的功能有:证书发放、证书更新、证书撤销和证书验证。ca的核心功能就是发放和管理数字证书,具体描述如下:
(1)接收验证最终用户数字证书的申请。
(2)确定是否接受最终用户数字证书的申请-证书的审批。
(3)向申请者颁发、拒绝颁发数字证书-证书的发放。
(4)接收、处理最终用户的数字证书更新请求-证书的更新。
(5)接收最终用户数字证书的查询、撤销。
(6)产生和发布证书废止列表(crl)。
(7)数字证书的归档。
(8)密钥归档。
(9)历史数据归档。
  认证中心为了实现其功能,主要由以下三部分组成:
  注册服务器:通过 web server 建立的站点,可为客户提供每日24小时的服务。因此客户可在自己方便的时候在网上提出证书申请和填写相应的证书申请表,免去了排队等候等烦恼。
  证书申请受理和审核机构:负责证书的申请和审核。它的主要功能是接受客户证书申请并进行审核。

本文关键:PKI 密码算法 加密 签名 公开密钥数字签名算法 认证中心
 

本站最佳浏览方式为 分辨率 1024x768 IE 6.0(或更高版本的 IE浏览器)

go top