GB T 20519-2006 信息安全技术 公钥基础设施 特定权限管理中心技术规范.pdf
《GB T 20519-2006 信息安全技术 公钥基础设施 特定权限管理中心技术规范.pdf》由会员分享,可在线阅读,更多相关《GB T 20519-2006 信息安全技术 公钥基础设施 特定权限管理中心技术规范.pdf(28页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 国中华人民共和国国家标准GB/T 205192006 信息安全技术公钥基础设施特定权限管理中心技术规范Information security technology-Public key infrastructures一Privilege management center technical specification 2006-08闰30发布2007唰02-01实施中华人民共和国国家质盘监督检验检菇总局也觉中国国家标准化管用委员会也叩GB/T 205192006 自次自自畜. 皿寻Ii主.”.N 1 范围2 规范性引用文件3 术i岳和定义,4 编自各谱. 3
2、 5 粉1主权限管现中心架构.町.町.4 5. 1 概述4“45. 2 仪限管理中心架构内容.”“45. 2. 1 内容概述,.4 5.2. 2 源机构SOA5. 2. 3 属性授权机构AA. 5. 2. 4 腐性注册机构ARA.,.,.,. 6 5. 2. 5 代现点PA5.3 各逻辑层结构级成.国国.6 5.4 权限管琅中心的管理结掏”5 4. 1 3挺巾式管理,”“75. 4. 2 分布式管理.,”76 系统相关协议.6. 1 代滋点PA与属性注册机构ARA间的通倩协议“.伽“.76. 1. 1 协议说明.川,.7 6. 1. 2 功能文扮86.1.3 PA与ARA之问认证机制川h川.8
3、 6. 1 4 PA数据签名,川,86. 2 属性注册机构ARA与属性授权机构AA间的通俗协议,.8 6. 2. 1 协议说明,.,“86. 2. 2 属性证书请求过程.“.“.8 6.2. 3 若号子属性议书与基于公钥诋书的权限处理理陈别.96. 3 腐侬授权机陶AA与认证机构源SOA间的通信协议. 9 6.4 密码服务交持协议”,“,. 10 7 属性证才写的2宣布模式.10 7. 1 权限直接下载于应用系统权限回去量如I表饺式.10 7.2 权限独立下载于用户公钥数字证将模式.10 7. 3 权限下载于公钥证书扩展项模式.10 7.4 权限集中下载于权限数据库模式.10 8 PMl/AA
4、的安会实施.11 8. 1 证书撤消安余.11 8. 2 算法强度安全.”“11GB/T 20519叩20068. 3 身份标识安会.“E.“118. 4 LDAP 服务访问安全118. 5 属性内容安全,”川”啕. . 11 9 PM! !JZ!ll模划.12 9. 1 AC的姿求”“”国129. 2 “推”、“拉”模式口,.,四附法A(资料性附治)腐侬说书格式.13 A. 1 属性证书生高构.喃.NA.2 基本腾做证书内容.13 人3属性证书扩展域.”.13 A.4 权限或斥扩展域. . 14 附放日(资料性附没)系统相关协议应用实例“.15 队IPA与ARA之间强鉴别机制15日.2PA数
5、据首签名内容类型揣述.w.15 日.3 消息摘要过双寇义自.自自川自伽.“”.17 队4脱憔注册机构A民A与j爵做授权机构AAl阔的;)(向强鉴别机制. 18 B. 5 属性证书请求语法” 18 附录c(资料校附录)寨子角色的崩攸管理模式,.21 巳l基于角色权限应用模式结构. 21 飞2附户一角色一权限一策略内容.21 c. 3 JjZ Ill模塑逻辑结构实例川22IT 前本标准的附录A、附录自和附录C为资料性附录。. i=I 本际市U1全网育J息安全标准化技术委员会提出并归口。本标准烹姿起草单位:因家信息安余工程技术创究中心。本标准主要起草人t袁峰。GB/T 205192006 回GB/T
6、 20519-2006 引言本标准依据GB/T20518 2006要求,综合我凶关于属做证书的实际戚朋绞验,规范了权限管规系统的技术框架,是与GB/T20518 2006属性证书格式标准相配套的技术标准。特.E权限f辈革盟恭础设施PMl(PrivilegeManagement Infrastructure)是衔,由、安余支撑平台的一个1重要组成部分。PM!中的特定权限管理盟中心是腾性说书管理机构、策略管混机构、权限管迫机构、计算机软硬件以及应用系统的集合,它为网络信任体系的访问控制系统提供权限管理和角色认证服务。本标P在与G日丁16264.82005配合构成完糕的权限管现系统标准。在本标准实施
7、过程中,涉及到密码技术的具体应用时,fl(照国家密码管理同的有关规定和相关规范执行。凹1 范围信息安全技术公钥基础设施特定权限管理中心技术规范GB月205192006本标准规定了一王军作为特定仪限管理基础设施(PM!)的特定仪限管理中心技术橙架,并规定了相关服务的要求。本标准适用于特定权限管现中心基础设施的设计、建设和粉测;对于特殊需求的应用系统,可根据具体的业务吉普或非u悄况迸行淡泊自己赏。2 规范性冒周文件下列文件中的条款通过本标准的引用而成为本标准的条款凡是该日期的号用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然闹,鼓励板报告本标准达成协议的各方研究是否可使用
8、这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本你准。GB/T 20518-2006信息安全技术公钥基础设施数字证书格式GB/T 16262. I 2006信息技术捕象谱法记法一ASN.1) 第1部分g基本记法规范(ISO/!EC 8824 I: 2002, IDT) GB/T 16264. 8一2005信息技术开放系统主巡回录第8部分g公钥和属性证将锥架(ISO/!EC 95948, 2001, IDT) GB丁16975.I 2000信息技术远稼操作第1部分:概念、模型和记法(idtISO/IEC 13712品1,1995) GB丁1988信息技术信息交换用七位编码字符集(G
9、B/T1988 1998, eqv ISO/IEC 646, 1991) 网3在密码管E壤局证书认证系统哥哥码及其相关安技术规范阴凉密码管理局CA密码设备应用程序接口规范3 术语和定义下列术卡普iiS义远ffl于本标液。3. 1 属性证书attribute certificate 属性授权机构进行数字怨名的数据纺构,把持有者的身份信息与些属恢值绑寇。3.2 腐性授权机构attribute authority 通过发布随性证书来分配仪限的认证机俐,也称腾性管理机构。3. 3 属性诋书撇淌列袋attribute certificate rev帆ationlist 标识ea发布机构已发布的、不再有效
10、的脱做证书的续寻若是。GB/T 205192006 3.4 属性注册机构attribute registration authority 自AA委派和授权,ffl公钥证书技术标识和鉴别腐性证书叶间请者,为申请省向AA提供属性证书签发申请,处理腐性证书的业务请求,为AA系统提供注册服务管理的机构3.5 撞在别令牌刷1thenticationtoken 在强鉴别交换期间传送的信息,闷。用于鉴另lj其发i草草苦。3.6 机构authority 负责证书发布的实体。本部分中;.!义了阴种类刻g发布公钥诋书的证书认证机构和发布!说侬说朽的腐蚀授仪机构。3. 7 根CAroot CA 根认证中心是一种特殊
11、的CA,盘子i正将认说层次纺构的最高应。f盖最终通过安全链追溯到一个已知的并被广泛认为是安全、权威、足以俏赖的机构。根认祖Erp心必须对它自己的证书签名,在证书层次络构中得也没有更商的认证机构了。3.8 证书策略certificate policy B命名的一绵规则,它指出国EiH才特定团体和或具有公共安全要求的应用类别的适用性。例如,特定证书策略可能指出某类刻的证书对某给定价格范围内货物贸易的电子数据交换事事务您别的适用性。3. 9 证书序;!Jf苦certificate serial number 为每个证书分配的唯整数僚,在CA颁发的证书范围内,此整数值与该CA所颁发的证书一一对应。3嗡
12、10证书确认时rtificatevalidation 确认证书在给寇时间内有效的过程,包含一个证书路径的构造和处理,确保所有证书在纷定时间内夜路径上有效(也就是说没有废除或者期满)。3” 11 认证路径certification path 个DIT中对象证书的有序序列,通过处理该有序序列及其起始对象的公钥可以获得该役的末端对象的公钥3. 12 5酷抵路径delegation path 个有序的证书序列,将该序列与权限声称者标识的鉴别共同确认权限商称着特定权限的真实性。3. 13 揣实体endentity /j可以绥辛苦证书为隘的而使用其私t月的证书主体或者是依赖(证书)j 0 2 GB/T 2
13、05192006 3. 14 持有者holder 囱源授权机构激接授权的或白其他腾性接仪机将l间接授仪的实体。3. 15 代理点point of agent 是受ARA委派,3支援朋向属性i正书放册者的处琅机构,仅提供腐恢信息与ARAI同的注册通道、手段和方法,以及部分赞供中目成的腐性证书体能终下载处理机制。3. 16 特定权限管理中心privilege management center 提供属性证书申请和1管蝶、仪自主分自己和管坝、腐侬说书发布和管理的认说机构,简称权限管现中心。3. 17 特定极限管理基础设施privilege management infrastructure 支持授权
14、服务的综合葱附设施,与公钥基础设施有辛辛替罪切的联系。3. 18 特定权限策略privile嚣epolicy 一种策略,它描述了权限检验者挺供敏感服务给具有资格的权限严明者,极限策略与服务相连的属性相关,也和与权限声明者相泼的腐惊相关。3. 19 公开密钥public key (在公钥密码体制中)用户密钥对中公布给公众的密钥,简称公钥。3.20 型号余策胳security policy 自管五里使用非u提供安全脱务和设施的安全机仰所制寇的一级规则。3.21 源机构source of authority 为资源的特定权限骏i正苦苦所傍伤的、饺子顶层的分配特i.E权限的j爵做投仪机构。3.22 信
15、任trust 通常,对一个实体(然个实体)假设另一个实体(第二个实体)完全按照第一个实体的期望进行动作时,则称第一个实体“仿任”第二三个实体。这种“信任”可能只活用于某特定功能。在接别框架中“信任”的关键作用是描述鉴别实体和认证机构之间的关系;在别实体成确言它能够“俗役”认说机构仪创建省效且可靠的证书。4 缩赂谱F列缩略t普适用于本非非准:AA 属性授权机构(AttributeAuthority) AC 属性证书(AttributeCertificate) ACRL j爵做议书撤消列表(AttributeCertificate Revocation List) ARA A毒性注册机构(Attr
16、ibuteRegistration Authority) GB月20519-2006。IT目录f声息树(DirectoryInformation Tree) ALDAP 属性证书轻量阴梁访问协议(AttributeCertificate lightweight directory access protocol) PA 代理点(Pointof Agent) PK! 公钥荔础设施(PublicKey Infrastructure) PKC 公钥证书(PublicKey Certificate) PMC 特定权限管理中心(PrivilegeManagement Center) PM! 特定权限管理
17、3基础设施(PrivilegeManagement Infrastructure) SOA 源机构(Sourceof Authority) 5 特定极限管理中心架构5. 1 概述特定权限管现荔础设施PMI是网络信仅体系基础设施的一个主重要善组成部分,其主要功能是向用户或应用程序挺供权限管现服务,提供用户身份到应用授权的映射技术,提供Ej实际应用处理模式相对应的、均具体应用系统开发和管理无关的授权访问控制机制,简化具体应用系统的开发与飨护。特定权限管理基础设施PM!以资源管现为核心,对资源的访问按制权交由权限管甥机构统一处瑰,即由资源的所有者来进行访问控制。PMI的核心管现机构是特定权限管现中心
18、PMC(简称权限管理中心),其主要喜功能是用来实现权限管E盟和属性证书的生成、管理、存储、发宿、应用、验证和撤消费事。权限管理中心利用属性证书司提示和容纳极限f言J息,通过管理证书的生带期实现对权限致命周期的管瑰。5.2 极限管混中心架构内容5. 2. 1 内容概始仪限f署1理中心体系架构逻辑上包括四个层次ga) 源机构SOA(Sourceof Authority); bl 属性授权机构AA(Attribute Authority); c) !谣性注册机构ARA(AttributeRegistration Authorization); d) 代理点PA(Point of Agent)。以上阴
19、个层次之间的债任关系可以建立在E以签名诋书为葱础的第三方PKI信任关系之上,也可以自己就作为PK!信任源即CA兼有AA的功能。PM!仪限管现中心体系泼辑架构如l到1所示:4 GB/T 20519-2006 I SOA I !我布系统因围困OTIig 团团回曰I AA I | 发布系统回国日Bi曰日回回|E 圆圆回回国回L豆=.J EJ 阁1PMC模搜架构图5.2.2 源机构SOA源机构SOA是受仪限验证者俗任的最商层的权限管理机构,是最终负资分配权限集合的实体。其职责烹要包括制定权限管现策略、制定访问控制策略、审核AA的设置壁、实施权限委派及管现以及策略证书的绥发和管理等。a) ,SOA间PK
20、!巾的“根CA”类似。权限检验者信任SOA签发的证书。在许多环境中,SOA:身也是一种AA,所有的权限可以自单个AAep SOA底接分配给个体;b) 本标准交t夺权限委托机制。SOAE可将权限分配给个实体,并允许该实体行使AA的功能以放进一步委托权阳是白委托可以持续在几个中介AA中进行,离到最后分配给一个不能得做进一步权限委托的终端实体。中介AA对它们所委托的权限,可以是权限声称者,也可以不是。5.2.3 属性授权机构AA)渴性授权机构AA,是仪限管理中心的核心服务节点,负资签发Ej管理属性证书(具体内容参见附录A)。各资源管理与应用系统依据需求负责建设本成用系统的AA,并通过权限委派与SOA
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20519 2006 信息 安全技术 基础设施 特定 权限 管理中心 技术规范
