电子认证业务规则.docx
《电子认证业务规则.docx》由会员分享,可在线阅读,更多相关《电子认证业务规则.docx(62页珍藏版)》请在三一办公上搜索。
1、JXCA C P S电子认证业务规则版本V2.0生效日期:2007 年 7 月 10 日版权归属江西省数字证书有限公司(任何单位和个人不得擅自翻印)目 录1 概括性描述11.1 概述11.2 文档名称与标识11.3 电子认证活动参与者11.3.1 电子认证服务机构11.3.2 注册机构21.3.3 订户21.3.4 依赖方21.3.5 其它参与者21.4 证书应用21.4.1 适合的证书应用21.4.2 限制的证书应用21.5 策略管理31.5.1 策略文档管理机构31.5.2 联系人31.5.3 决定CPS 符合策略的机构31.5.4 CPS 批准程序31.6 定义和缩写42 信息发布与信息
2、管理52.1 认证信息的发布52.2发布的时间或频率52.3 信息库访问控制53 身份标识与鉴别63.1 命名63.1.1 名称类型63.1.2 对名称意义化的要求63.1.3 订户的匿名或伪名63.1.4 理解不同名称形式的规则63.1.5 名称的唯一性63.1.6 商标的识别、鉴别和角色63.2 初始身份验证73.2.1 证明拥有私钥的方法73.2.2 组织机构身份的鉴别73.2.3 个人身份的鉴别73.2.4 设备身份的鉴别83.2.5 没有验证的订户信息83.2.6授权确认83.2.7 互操作准则83.3 密钥更新请求的标识与鉴别83.3.1 常规密钥更新的标识与鉴别83.3.2 吊销
3、后密钥更新的标识与鉴别83.4 吊销请求的的标识与鉴别9 证书生命周期操作要求104.1 证书申请104.1.1 证书申请实体104.1.2 注册过程与责任104.2 证书申请处理104.2.1 执行识别与鉴别功能104.2.2 证书申请批准和拒绝104.2.3 处理证书申请的时间114.3 证书签发114.3.1 证书签发中注册机构和电子认证服务机构的行为114.3.2 电子认证服务机构和注册机构对订户的通告114.4 证书接受114.4.1 构成接受证书的行为114.4.2 电子认证服务机构对证书的发布114.4.3 电子认证服务机构对其他实体的通告124.5 密钥对和证书的使用124.5
4、.1 订户私钥和证书的使用124.5.2 依赖方公钥和证书的使用124.6 证书更新124.6.1 证书更新的情形124.6.2 请求证书更新的实体134.6.3 证书更新请求的处理134.6.4 颁发新证书时对订户的通告134.6.5 构成接受更新证书的行为134.6.6 电子认证服务机构对更新证书的发布134.6.7 电子认证服务机构对其他实体的通告134.7密钥更新134.7.1 证书密钥更新的情形134.7.2 请求证书密钥更新的实体144.7.3 证书密钥更新请求的处理144.7.4 颁发新证书时对订户的通告144.7.5 构成接受密钥更新证书的行为144.7.6 电子认证服务机构对
5、密钥更新证书的发布144.7.7 电子认证服务机构对其他实体的通告144.8 证书变更144.8.1 证书变更的情形144.8.2 请求证书变更的实体154.8.3 证书变更请求的处理154.8.6 电子认证服务机构对变更证书的发布154.8.7 电子认证服务机构对其他实体的通告154.9 证书吊销和挂起154.9.1 证书吊销的情形154.9.2 请求证书吊销的实体164.9.3 吊销请求的流程164.9.4 吊销请求宽限期164.9.5 电子认证服务机构处理吊销请求的时限164.9.6 依赖方检查证书吊销的要求164.9.7 CRL 发布频率164.9.8 CRL 发布的最大滞后时间174
6、.9.9 在线的吊销/状态查询的可用性174.9.10 吊销信息的其他发布形式174.9.11 证书挂起的情形174.9.14 请求证书挂起的实体174.9.15 挂起请求的流程174.9.16 挂起的期限限制184.10 证书状态服务184.10.1 操作特征184.10.2 服务可用性184.10.3 可选特征184.11 订购结束184.12 密钥生成、备份与恢复194.12.1 密钥生成、备份与恢复的策略与行为195 认证机构设施、管理和操作控制205.1 物理控制205.1.1 场地位置与建筑205.1.2 物理访问205.1.3 电力与空调215.1.4 水患防治215.1.5 火
7、灾防护215.1.6 介质存储215.1.7 废物处理215.2 程序控制215.2.1 可信角色215.2.2 每个角色的识别与鉴别225.2.3 需要职责分割的角色225.3 人员控制225.3.1 资格、经历和无过失要求225.3.2 背景审查程序225.3.3 培训要求235.3.4 再培训周期和要求235.3.5 工作岗位轮换周期和顺序235.3.6 未授权行为的处罚235.3.7 独立合约人的要求235.3.8 提供给员工的文档245.4 审计日志程序245.4.1 记录事件的类型245.4.2 处理日志的周期245.4.3 审计日志的保存期限245.4.4 审计日志的保护245.
8、4.5 审计日志备份程序255.4.6 审计收集系统255.4.7 对导致事件实体的通告255.4.8 脆弱性评估255.5 记录归档255.5.1 归档记录的类型255.5.2 归档记录的保存期限255.5.3 归档文件的保护255.5.4 归档文件的备份程序265.5.5 获得和检验归档信息的程序265.6 电子认证服务机构密钥更替265.7 损坏与灾难恢复265.7.1 事故和损害处理流程265.7.2 计算资源、软件和/或数据的损坏265.7.3 实体私钥损害处理程序275.7.4 灾难后的业务连续性能力275.8 电子认证服务机构或注册机构的终止275.8.1 CA 终止原因275.
9、8.2 终止通知275.8.3 终止归档275.8.4 终止措施275.8.5 RA 的终止根据286 认证系统技术安全控制296.1 密钥对的生成和安装296.1.1 密钥对的生成296.1.2 私钥传送给订户296.1.3 公钥传送给证书签发机构296.1.4 电子认证服务机构公钥传送给依赖方306.1.5 密钥的长度306.1.6 公钥参数的生成和质量检查306.1.7 密钥使用目的306.2 私钥保护和密码模块工程控制306.2.1 密码模块标准和控制306.2.2 私钥多人控制(m 选 n)306.2.3 私钥托管316.2.4 私钥备份316.2.5 私钥归档316.2.6 私钥导
10、入、导出密码模块316.2.7 私钥在密码模块的存储316.2.8 激活私钥的方法316.2.9 解除私钥激活状态的方法316.2.10 销毁私钥的方法326.2.11 密码模块的评估326.3 密钥对管理的其它方面326.3.1 公钥归档326.3.2 证书操作期和密钥对使用期限326.4 激活数据336.4.1 激活数据的产生和安装336.4.2 激活数据的保护336.4.3 激活数据的其他方面336.5 计算机安全控制336.5.1 特别的计算机安全技术要求336.5.2 计算机安全评估336.6 生命周期技术控制346.6.1 系统开发控制346.6.2 安全管理控制346.6.3 生
11、命期的安全控制346.7 网络的安全控制347 证书、证书吊销列表和在线证书状态协议357.1 证书357.1.1 版本号357.1.2 证书扩展项357.1.3 算法对象标识符357.1.4 名称形式367.1.5 名称限制367.2证书吊销列表367.2.1 版本号377.2.2 CRL 和CRL 条目扩展项377.2.3 示图377.3 在线证书状态协议387.3.1 版本号387.3.2 OCSP 扩展项388 认证机构审计和其它评估398.1 评估的频率或情形398.2 评估者的资质398.3 评估者与被评估者的关系398.4 评估内容398.5 对问题与不足采取的措施408.6 评
12、估结果的传达与发布409 法律责任和其他业务条款419.1 费用419.1.1 证书签发和更新费用419.1.2 证书查询费用419.1.3 证书吊销或状态信息的查询费用419.1.4 其它服务费用419.1.5 退款策略419.2 财务责任429.2.1 赔偿责任范围429.2.2 对最终实体的赔偿担保429.2.3 责任免除429.3 业务信息保密439.3.1 保密信息范围439.3.2 不属于保密的信息449.3.3 保护保密信息的责任449.4 个人隐私保密459.4.1 隐私保密方案459.4.2 作为隐私处理的信息459.4.3 不被视作隐私的信息459.4.4 保护隐私的责任4
13、59.4.5 使用隐私信息的告知与同意459.4.6 依法律或行政程序的信息披露459.4.7 其它信息披露情形459.5 知识产权469.6 陈述与担保469.6.1 电子认证服务机构的陈述与担保469.6.2 注册机构的陈述与担保479.6.3 订户的陈述与担保479.6.4 依赖方的陈述与担保479.6.5 其它参与者的陈述与担保489.7 担保免责489.8 有限责任489.9 赔偿489.10 有效期限与终止499.10.1 有效期限499.10.2 终止499.10.3 效力的终止与保留499.11 对参与者的个别通告与沟通499.12 修订499.12.1 修订程序499.12.
14、2 通知机制和期限509.12.3 必须修改业务规则的情形509.13 争议处理509.14 管辖法律509.15 与适用法律的符合性509.16 一般条款519.16.1 完整协议519.16.2 转让519.16.3 分割性519.16.4 强制执行519.16.5 不可抗力519.17 其它条款511 概括性描述 1.1 概述 江西省数字证书有限公司(以下简称JXCA)是为电子签名提供第三方认证服务的电子认证服务机构。JXCA的电子认证业务规则详细阐述了JXCA在提供认证服务过程中,制定并对外公布有关数字证书的业务类型、证书制作、证书管理、认证作业及信息安全保障的实施规程。包括:证书的申
15、请、审核、签发、撤销、更新、变更、挂失、冻结等操作流程,以及信息公开的要求等内容。对于JXCA所提供的认证服务过程的责任范围,本业务规则也给予了明确的规定。 1.2 文档名称与标识 本文为JXCA电子认证业务规则( CPS ),在JXCA 网站发布,JXCA网址:。JXCA是江西省数字证书有限公司(JiangXi Certification Authority)的英文简称。JXCA的标识为: 1.3 电子认证活动参与者 1.3.1 电子认证服务机构JXCA是根据中华人民共和国电子签名法、电子认证服务管理办法规定,依法设立的第三方电子认证服务机构。JXCA通过给从事电子交易活动的各方主体颁发数字
16、证书、提供证书验证服务等手段而成为电子认证活动的参与主体。1.3.2 注册机构 JXCA的数字证书注册机构是经JXCA正式授权后的业务分支机构,包括证书注册审核(RA)中心、证书本地受理(LRA)点等。注册机构是为JXCA的证书申请者建立注册过程的实体。1.3.3 订户 在电子签名应用中,订户即是电子签名人,是接收本机构签发证书的实体1.3.4 依赖方 JXCA的证书依赖方是指基于对JXCA提供电子认证活动中电子签名的信赖而从事有关活动的实体。该实体可以是,也可以不是JXCA的一个证书订户。1.3.5 其它参与者 其他参与者是指为JXCA的电子认证活动提供相关服务的其他实体。1.4 证书应用
17、1.4.1 适合的证书应用 JXCA签发的数字证书常见的应用范围包括电子商务、电子政务、其他社会信息化应用。目前JXCA可以签发的证书种类有以下四类:1、个人数字证书2、单位数字证书3、服务器证书4、代码签名证书1.4.2 限制的证书应用 JXCA签发的数字证书禁止的应用范围包括: 1、根据中华人民共和国电子签名法第三条规定,民事活动中的合同或者其他文件、单证等文书,当事人可以约定使用或者不使用电子签名、数据电文。当事人约定使用电子签名、数据电文的文书,不得仅因为其采用电子签名、数据电文的形式而否定其法律效力。前款规定不适用下列文书: (一)涉及婚姻、收养、继承等人身关系的; (二)涉及土地、
18、房屋等不动产权益转让的; (三)涉及停止供水、供热、供气、供电等公用事业服务的; (四)法律、行政法规规定的不适用电子文书的其他情形。 2、JXCA与订户约定的证书禁止应用范围。1.5 策略管理 1.5.1 策略文档管理机构 本 CPS 的制订、更新、发布等事宜,其管理机构为JXCA 运营安全管理小组。1.5.2 联系人 CPS维护组 电话:0791-6212680 EMAIL:jxca1.5.3 决定CPS 符合策略的机构 JXCA 运营安全管理小组拥有对JXCA CPS的决策权和审批权。1.5.4 CPS 批准程序 批准流程是: (1) CPS 编写组编写CPS。 (2) CPS 编写完成
19、后提交JXCA 各部门修改。 (3) 修改后的CPS 递交运营安全管理小组审查。 (4) 运营安全管理小组审查通过后,CPS 正式对外发行。 1.6 定义和缩写 1.6.1 术语定义一览表 电子签名认证证书 电子认证服务提供者签发的用以证明证书持有人的电子签名、身份、资格即其他有关信息的电子文件。 数字证书 使用数字签名作为识别签名人身份和表明签名人认可签名数据的一种电子签名认证证书。 电子签名 具有识别签名人身份和表明签名人认可签名数据的功能的技术手段。 数字签名 通过使用非对称密码加密系统对电子记录进行加密、解密变换来实现的一种电子签名。 电子签名人 是指持有电子签名制作数据并以本人身份或
20、者以其所代表的名义实施电子签名的人 电子签名依赖方 是指基于对电子签名认证证书或者电子签名的信赖而从事有关活动的人。 私钥(电子签名制作数据) 在电子签名过程中使用的,将电子签名与电子签名人可靠地联系起来的字符、编码等数据。 公钥(电子签名验证数据) 是指订户验证电子签名的数据。 1.6.2 缩略语及其含义一览表 JXCA Jiang Xi Certificate Authority 江西省数字证书认证中心 CA Certificate Authority 电子认证服务机构 KMC Key Management Center 密钥管理中心 RA Registration Authority 注
21、册审核服务机构 LRA Local Registration Authority 本地注册受理点 LDAP Lightweight Directory Access Protocol 轻型目录访问协议 CPS Certification Practice Statement 电子认证业务规则 CRL Certificate Rovoke List 证书撤消列表 CSR Certificate Signing Request 证书签名请求 OCSP Online Certificate Status Protocol 在线证书状态协议 PIN Personal Indentification N
22、umber 证书个人识别码 PKCS Public KEY Cryptography Standards 公共密钥密码标准 PKI Public Key Infrastructure 公共密钥基础设施 X.509 国际电信同盟认证体系的证书标准 2 信息发布与信息管理 2.1 认证信息的发布 JXCA电子认证信息库包括以下内容:CPS、证书、CRL,该信息库的运营实体为JXCA机构本身。JXCA的职责是使发布的认证信息及时可靠。2.2发布的时间或频率 JXCA通过网站方式公布本机构制定的CPS。对于因认证业务需要进行的CPS的不定期变更,JXCA也将通过文档版本升级的形式,以原有公布方式予以及
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子 认证 业务 规则
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2093208.html