GB T 16264.8-1996 信息技术 开放系统互连 目录 第8部分 鉴别框架.pdf
《GB T 16264.8-1996 信息技术 开放系统互连 目录 第8部分 鉴别框架.pdf》由会员分享,可在线阅读,更多相关《GB T 16264.8-1996 信息技术 开放系统互连 目录 第8部分 鉴别框架.pdf(32页珍藏版)》请在麦多课文档分享上搜索。
1、中华人民共和国国家标准信息技术开放系统互连目录第部分鉴别框架发布实施国家技术监督局发布前言本标准等同采用国际标准信息技术开放系统互连目录第部分鉴别框架和信息技术开发系统互连目录第部分鉴别框架技术修改根据本标准对和作了修改并删去了章通过制定这项国家标准以便为信息处理的目录服务提供统一的鉴别框架在信息技术开放系统互连目录总标题下目前包括以下个部分第部分即概念模型和服务的概述第部分即模型第部分即抽象服务定义第部分即分布操作过程第部分即协议规范第部分即选择属性类型第部分即选择客体类第部分即鉴别框架本标准的附录是标准的附录本标准的附录和是提示的附录本标准由中华人民共和国电子工业部提出本标准由电子工业部标
2、准化研究所归口本标准起草单位电子工业部标准化研究所华北计算技术研究所本标准主要起草人郑洪仁李卫国黄家英冯惠前言国际标准化组织和国际电工委员会是世界性的标准化专门机构国家成员体它们都是或的成员国通过国际组织建立的各个技术委员会参与制定针对特定技术范围的国际标准和的各技术委员会在共同感兴趣的领域内进行合作与和有联系的其他官方和非官方国际组织也可参与国际标准的制定工作对于信息技术和建立了一个联合技术委员会即由联合技术委员会提出的国际标准草案需分发给国家成员体进行表决发布一项国际标准至少需要的参与表决的国家成员体投票赞成国际标准是由信息技术联合技术委员会制定的在信息技术开放系统互连目录总标题下目前包括
3、以下个部分第部分概念模型和服务的概述第部分模型第部分抽象服务定义第部分分布式操作规程第部分协议规范第部分选择属性类型第部分选择客体类第部分鉴别框架附录构成为的一部分而附录和仅提供参考信息引言本标准连同本系列标准的其他几部分一起便于提供目录服务的信息处理系统的互连所有这样的系统连同它们所拥有的目录信息可以看作一个整体称为目录目录中收录的信息在总体上称为目录信息库它可用于简化诸如应用实体人终端以及分布列表等客体之间的通信目录在开放系统互连中起着极其重要的作用其目的是允许在互连标准之外使用最少的技术协定完成下列各类信息处理系统的互连来自不同厂家的信息处理系统处在不同机构的信息处理系统具有不同复杂程度
4、的信息处理系统不同年代的信息处理系统许多应用都有保护信息的通信免受威胁的安全要求附录概要描述了一些常见的威胁以及可用于保护信息免受这些威胁的安全服务和安全机制实际上所有的安全服务都依赖于通信各方的身份被可靠地认知即鉴别本标准借助目录给其用户的鉴别服务定义了一个框架这些用户不仅包括其他应用和服务还包括目录本身目录常用来满足鉴别和其他安全服务的需要因为目录是通信各方获得作为相互鉴别的基础的鉴别信息的一个自然场所同时在目录中还保存了用于满足通信请求并且在通信发生之前必须获得的其他信息用这种方法还可以从目录中获得一个潜在通信伙伴的鉴别信息类似于获得一个地址由于以通信为目的的目录的适用范围很广泛可以预期
5、许多应用都将广泛地使用这个鉴别框架中华人民共和国国家标准信息技术开放系统互连目录第部分鉴别框架国家技术监督局批准实施第一篇综述范围本标准具体说明了目录拥有的鉴别信息的格式描述如何从目录中获得鉴别信息说明如何在目录中构成和存放鉴别信息的假设定义各种应用使用该鉴别信息执行鉴别的三种方法并描述鉴别如何支持其他安全服务本标准描述了两级鉴别简单鉴别使用口令作为自称身份的一个验证强鉴别包括使用密码技术形成凭证简单鉴别只提供一些有限的保护以避免非授权的访问只有强鉴别才可用作提供安全服务的基础本标准不准备为鉴别建立一个通用框架但本标准对于认为那些技术已经足够的应用来说可能是通用的因为这些技术对它们已经足够了在
6、一个已定义的安全策略上下文中仅提供鉴别和其他安全服务因标准提供的服务而受限制的用户安全策略由一个应用的用户自己来定义由使用本鉴别框架定义的应用的标准来指定必须执行的协议交换以便根据从目录中获取的鉴别信息来完成鉴别应用从目录中获取凭证的协议称作目录访问协议由规定本标准中规定的强鉴别方法以公开密钥密码体制为基础这种体制的主要优点是可以将用户证书作为目录的属性保存在目录中并允许在目录系统中自由交换目录的用户也可以采用与获取其他目录信息同样的方法获取用户证书用户证书可以采用脱机方式形成并由其创建者置入目录中用户证书的生成应由完全独立于目录中的任何的证明职能机构负责尤其是不应对目录提供者存储或交换用户证
7、书所采用的安全方法作特殊的要求附录给出了公开密钥密码的概要介绍在通常情况下鉴别框架应独立于所采用的具有所描述的特性的某种加密算法也就是说可以采用多种不同的加密算法然而想要相互鉴别的两个用户则支持采用相同的加密算法从而确保进行正确的鉴别因此在一组相关的应用的上下文中选择一种单一的算法将会增强用户进行安全鉴别和通信的一致性附录给出了公开密钥加密算法的一个示例同样想要相互鉴别的两个用户必须支持相同的散列函数见散列函数主要用于生成凭证和鉴别权标同样从原理上说也可以采用多种散列函数但这要以减小用户鉴别的一致性为代价附录给出了散列函数的概要介绍及示例引用标准下列标准所包含的条文通过在本标准中引用而构成为本
8、标准的条文本标准出版时所示版本均为有效所有标准都会被修订使用本标准的各方应探讨使用下列标准最新版本的可能性信息处理系统开放系统互连基本参考模型第部分安全体系结构信息技术开放系统互连目录第部分模型信息技术开放系统互连目录第部分抽象服务定义信息技术开放系统互连目录第部分分布式操作规程信息技术开放系统互连目录第部分协议规范信息技术开放系统互连用于抽象语法记法一的基本编码规则规范定义本标准使用在中定义的有关安全的通用术语不对称加密鉴别交换鉴别信息机密性凭证密码数据原发鉴别解密加密密钥口令对等实体鉴别对称加密本标准使用下列在中定义的术语属性目录信息库目录信息树可辨别名项客体根本标准还定义并使用下列术语鉴
9、别权标权标在强鉴别交换期间运送的信息可被用于鉴别其发送者用户证书证书用户的公开密钥以及某些其他信息与证明职能机构发出的秘密密钥一起用于数据加密证明职能机构受一个或多个用户信任的职能机构负责创建和分发证书证明职能机构也可有选择地创建用户密钥证明路径中客体证书的有序集合可通过路径中的起始客体的公开密钥获取路径中终止客体的公开密钥密码体制实现从明文到密文和从密文到明文的一组变换所用的某个特定的变换由密钥选定通常用一个数学算法来定义这种变换散列函数将值从一个大的可能很大区域映射到一个小的区域的一个数学函数一个好的散列函数是指该函数的结果应能均匀地而且随机地分布在由函数生成的值域中单向函数一个易于计算的
10、数学函数但对于域中的一个普通值来说要找到一个满足函数的值却相当困难也许存在某些值要找到其对应的却不难公开密钥在公开密钥密码体制中用户密钥对中为公众所知的那个密钥秘密密钥在公开密钥密码体制中用户密钥对中只由该用户知道的那个密钥简单鉴别采用简单口令分配方法进行的鉴别安全策略由管理使用和提供安全服务和设施的安全职能机构设立的一组规则强鉴别采用密码派生凭证方法进行的鉴别信任当一个实体第一个实体假定另一个实体第二个实体完全按照它的期望进行动作时则称第一个实体信任第二个实体这种信任可能只适用于某些特殊功能在鉴别框架中信任的主要任务是描述鉴别实体和证明职能机构之间的关系一个鉴别实体必须能够肯定它可以信任证明
11、职能机构创建唯一有效而且可信的证书证书序号一个由产生的唯一与证书相关的整数记法和缩略语本标准中使用的记法见下面表定义注在该表中出现的符号等分别代表用户名符号则代表任意信息本标准使用以下缩略语证明职能机构目录信息库目录信息树公开密钥密码体制表记法记法涵义用户的公开密钥用户的秘密密钥用的公开密钥对信息进行加密用的秘密密钥对信息进行加密由用户为信息加标记它包含信息和附加加密摘要用户的证明职能机构这里次由证明职能机构发出的用户的证书一个任意长度的证书链其中每一项都是一个证书并且其证明职能机构产生下一个证书上式等价于下一个证书例如提供与相同的能力即给定可以从中找到一个证书或证书链的拆封操作以便从中获得一
12、个公开密钥这是一个非确定操作其左操作数为一个证明职能机构的公开密钥右操作数则为该证明职能机构发出的一个证书输出结果为用户的公开密钥它们的证书为右操作数例如指出一个操作该操作使用的公开密钥从的证书中获得的公开密钥然后再通过来解封的证书操作的最终结果即为的公开密钥到的证书路径由一个证书链构成链的开端为末端为第二篇简单鉴别简单鉴别规程简单鉴别提供建立在用户可辨别名双方同意的可选口令以及在某个单一区域中双方都能理解的口令的使用和处理方法之上的本地鉴别简单鉴别一般只用于本地的对等实体即一个和一个之间或一个与另一个之间的鉴别通常可采用以下几种方法实现简单鉴别以清楚明确即无保护的方法将用户的可辨别名和可选的
13、口令传送给接收方以待考察将用户的可辨别名口令以及一个随机数和或时间标记通过使用单向函数进行保护并传送将中描述的保护信息连同一个随机数和或时间标记一起通过使用单向函数进行保护并再传送注不要求一定使用不同的单向函数用于保护口令的过程可能须要对本文件进行扩充如果口令没有被保护则须提供最低限度的安全保护以防止未授权的访问但不能将其看成是安全服务的基础对用户的可辨别名和口令的保护则提供更高一级的安全这里用于保护机制的算法都是一些典型的极易实现的非加密单向函数图给出了进行简单鉴别的一般过程图无保护的简单鉴别过程简单鉴别过程一般包括以下几个步骤发方用户将其可辨别名和口令发送给收方用户用户将用户声称的可辨别名
14、和口令发送给目录然后使用目录的比较操作对照检查与用户有关的目录项的用户口令目录向用户返回是确认或否认该凭证是否有效的信息可以向用户运送鉴别的结果即成功或失败信息简单鉴别的最基本的形式只包含步骤或在用户检查完可辨别名和口令之后也可包含步骤图用于保护可能产生的证明信息的两种方法其中和为单向函数它们可以相同也可以不同并且时间标记和随机数为可选项并服从双方约定图有保护简单鉴别图给出了有保护简单鉴别的过程图有保护简单鉴别过程简单鉴别过程包含以下步骤最初只使用发方用户向用户发送其已保护的证明信息鉴别并通过实施图中的单向函数进行保护这里时间标记和或随机数当使用时主要用于减少重复操作和隐藏口令的口令的保护形式
15、如下保护运送给的信息的形式如下鉴别保护用户通过使用所提供的可辨别名以及有选择的附加时间标记和或随机数生成保护形式的的口令的一个本地副本来对提供的保护证明信息进行核对并将此证明信息保护与本地生成的值进行比较检查是否相等用户核对已保护证明信息确认或否认并返回给用户可对所描述的鉴别过程进行修改以适应更高一级的鉴别使用和主要区别如下用户将其附加的证明信息鉴别发送给并通过实施图中单向函数来进行附加保护附加保护的形式如下保护保护运送给的信息的形式如下鉴别保护为了比较用户生成用户的附加保护口令的本地值并与保护中的口令进行比较检查是否相等类似于的步骤用户核对已保护证明信息确认或否认并返回给用户注在本章中定义的
16、过程都是用术语和来描述的而对于目录由和规定的来说可以是联到用户的一个的一个也可以是联到用户的另一个的一个而则是与相对的另一个用户口令属性类型包含一个客体的口令该用户口令的属性值则为由该客体指定的一个串下面宏可以用来定义一个数据类型而这个数据类型是由对某个给定的数据类型实施一个单向函数而生成的第三篇强鉴别强鉴别基础本标准中采用的强鉴别方法是利用密码体制的特性即通常所知的公开密钥密码体制来实现的这种密码体制也称不对称密码体制包含一对密钥其中一个为用户私有的而另一个则为公开的它不同于传统密码系统中使用的单一密钥在附录中给出了这种不对称密码体制的概要介绍以及在鉴别过程中使用的特性对于在该鉴别框架中使用
17、的目前必须具备这样的特性即在密钥对中当其中任何一个密钥作为秘密密钥用于加密时另一个密钥都可作为公开密钥用于解密换句话说它们必须满足这里和分别为用户的公开和秘密密钥的加密和解密函数注作为今后的扩充的替换类型不应要求具有可置换特性并能在不对本标准作大的修改的情况下得到支持该鉴别框架并不强制使用某个特殊的密码体制它适用于任何公开密码体制并能支持今后对密码技术数学技术或可计算能力的更新然而两个想要相互鉴别的用户必须支持相同的密码算法从而能正确地执行鉴别因此在一组相关应用的上下文中选择一个单一的算法可以最大可能地增加用户间相互鉴别和安全通信的能力附录给出了密码算法的一个示例鉴别取决于每个具有唯一可辨别名
18、的用户可辨别名的分配由命名职能机构负责每一个用户都应相信命名职能机构不会发出重复的可辨别名每个用户都可用其所拥有的秘密密钥来标识另一个用户则可根据其通信对方是否拥有这个秘密密钥来确定他是否确实为授权用户这种证实方法的有效性取决于只有用户才拥有该秘密密钥一个用户若要确定其通信对方是否拥有其他用户的秘密密钥他自己就必须拥有该用户的公开密钥用户的公开密钥的值可以直接从目录的用户项中获得但要验证其正确性却有一定的问题有许多可能的方法来验证用户的公开密钥第章描述了通过引用目录来验证用户公开密钥的操作过程该过程只在请求鉴别的用户之间的目录中存在一条不间断的信任点链的情况下进行这样的链可通过标记一个公共信任
19、点来构造而该公共信任点又应通过一条不间断的信任点链与每个用户相连用户公开密钥的获得对一个用户来说为了信任该鉴别过程则应从一个他能信任的机构获得其他用户的公开密钥这个可被公众信任的机构即证明职能机构通过使用公开密钥算法产生一个证书并对公开密钥给予证明证书其格式在中规定具有以下特性任何访问证明职能机构的公开密钥的用户都可以得到已被证明的公开密钥除证明职能机构外没有任何其他组织能够修改这个证书而不被查出因为证书是不可伪造的由于证书本身的不可伪造性因此可以在目录中公布而无需对目录作任何要求以保护这些证书注尽管在中是用一个可辨别名明确定义的但这并不意味着在的组织和之间存在任何联系证明职能机构通过对一组信
20、息进行签名见第章来产生用户证书这些信息包括用户的可辨别名和公开密钥例如由证明职能机构产生的具有可辨别名的用户证书的形式如下这里为证书序号为用于对证书进行签名的算法的标识符该标识符与值记法中规定的一致指出证书的有效期它包含两个日期只有当处于这两个日期之间时方才有效的取值范围不少于因此希望系统使用国际标准时间作为参照的基础证书中的签名的有效性可被具有知识的任何用户检查证书可由以下数据类型表示参与强鉴别的每个用户例如用户的目录项都包含的证书这样的证书一般由的证明职能机构生成而的证明职能机构则为的一个实体的职能机构不必是唯一的通常表记为或当确定时记为这样的公开密钥可被任何知道的公开密钥的用户发现并得到
21、公开密钥是可重复发现的如果用户已经获得用户的证明职能机构的公开密钥则获取用户的公开密钥的操作结束为使用户能够获得的公开密钥则每个证明职能机构的目录项都包含许多证书这些证书包括两种类型一种是由其他证明职能机构生成的的转发证书另一种是由自己生成的反向证书它是其他证明职能机构的已证明的公开密钥这些证书的存在使得用户能够构造从一点到另一点的证明路径需要有一个证书列表以便一个特定用户可以获得其他用户的公开密钥这就是所说的证明路径在该列表中每一项都是其后一项的证明职能机构的一个证书从到的证明路径表记为由产生的一个证书开始对应某个实体命名为依次由证书继续到用户的证书结束一个证明路径逻辑上在目录信息树中的两个
22、想要相互鉴别的用户之间形成一条不间断的信任点链用户和用户为获得证明路径和而采用的方法可以不同可以采用一种简化途径即将按层次安排这种层次可以全部或部分与的层次一致这样做的好处是在该层次结构中具有的用户可以不必了解任何其他信息就能通过目录在它们之间建立一条证明路径为此每一个都必须存储一个证书和一个与其前面对应的反向证书证书包含在目录项中其属性类型为和目录可以识别这些属性类型使用其他属性一样的协议对这些属性类型进行操作在本标准的中给出了这些属性类型的定义这些属性类型的规范如下至少应出现一个用户可以从一个或多个证明职能机构得到一个或多个证书并且每个证书都携带有发出该证书的证明职能机构的名字证书和证明路
23、径可由以下数据类型表示另外正向证明路径可由以下数据类型表示这个成分包含能指回源发者的证明路径在通常情况下在用户能够相互鉴别之前目录应必须提供这个完整的证书并返回证明路径但在实际操作过程中对某个特定的鉴别实例来讲通过如下途径可以减少从目录中获得的信息量如果两个想要鉴别的用户具有同一个证明职能机构那么证明路径将变得毫无价值而且用户可以相互直接打开彼此的证书如果用户的是按层次安排的那么一个用户可以存储用户与根之间的所有证明职能机构的公开密钥证书和反向证书作为一种典型的情况应包含只知道三个或四个证明职能机构的公开密钥和证书的用户这样的用户只要求获得到公共信任点的证明路径如果一个用户与被某个特定的其他证
24、明的用户频繁的通信则该用户只须从目录中获得其他用户的证书从而取得从本地到那个的证明路径并从这个返回这条证明路径证明职能机构可以通过双方协商彼此进行交叉证明从而可以缩短证明路径如果两个用户以前曾经相互通信过并且彼此已取得对方的证书则它们无需援引目录资源就能相互鉴别不论是哪一种情况用户从证明路径中取得其他每个用户的证书后应检查收到的证书的有效性图给出了假设的段的示例这里为一层次结构除了知道的信息外还假定每一个用户都知道其证明职能机构的公开密钥以及他自己的公开和秘密密钥如果用户的是按层次结构安排的则可以从目录中得到下列证书以建立到的证明路径当已经得到这些证书时则可以按次序打开这个证明路径进而得出包括
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 16264.8 1996 信息技术 开放系统 互连 目录 部分 鉴别 框架
