电子政务数字证书技术应用规范.doc
《电子政务数字证书技术应用规范.doc》由会员分享,可在线阅读,更多相关《电子政务数字证书技术应用规范.doc(50页珍藏版)》请在三一办公上搜索。
1、湖北省质量技术监督局 发布2008-02-01实施2008-01-04发布湖北省电子政务数字证书技术应用规范HuBei Province Electronic Government Digital Certificate Technical Application SpecificationDB42/T 4522008DB42湖北省地方标准ICS 35.240.60L 67isaISA目 次前 言III引 言IV1 范围12 规范性引用文件13 术语、定义和缩略语13.1 术语和定义13.2 缩略语34 数字证书格式34.1 政务数字证书通用格式34.2 认证机构证书格式64.3 政务个人证书
2、格式74.4 政务机构证书格式84.5 政务设备证书格式84.6 政务服务器证书格式94.7 政务应用系统证书格式104.8 政务代码签名证书格式115 政务数字证书应用接口115.1 政务数字证书应用体系结构115.2 政务数字证书应用接口组成和功能说明125.3 政务数字证书应用程序接口函数定义136 政务数字证书业务规则206.1 政务数字证书签发206.2 政务数字证书使用216.3 政务数字证书维护216.4 政务数字证书载体226.5 政务数字证书实体查询22附录A (规范性附录) 基本域说明23A.1 版本( Version )23A.2 序列号( SerialNumber )2
3、3A.3 签名算法 ( SignatureAlgorithm )23A.4 颁发者 ( Issuer )23A.5 有效期 ( Validity )23A.6 主体( Subject )23A.7 主体公钥信息( SubjectPublicKeyInfo)23A.8 颁发者唯一标识符(IssuerUniqueID)23A.9 主体唯一标识符(SubjectUniqueID)23附录B (规范性附录) 扩展域说明24B.1 政务数字证书通用格式扩展域说明24B.1.1 机构密钥标识符24B.1.2 主体密钥标识符24B.2 认证机构证书格式扩展域说明26B.3 政务个人证书格式扩展域说明27B.
4、4 政务机构证书格式扩展域说明28B.5 政务设备证书格式扩展域说明29B.6 政务服务器证书格式扩展域说明30B.7 政务应用系统证书格式扩展域说明31B.8 政务代码签名证书格式扩展域说明31附录C (规范性附录) 政务数字证书模板33附录D (资料性附录) 主体命名示例34D.1 政务个人证书34D.2 政务机构证书34D.3 政务设备证书34D.4 政务服务器证书35D.5 政务应用系统证书35D.6 政务代码签名证书35附录E (资料性附录) 主体可选替换名称命名示例36E.1 政务个人证书36E.2 政务机构证书36E.3 政务设备证书36E.4 政务服务器证书37E.5 政务应用
5、系统证书37E.6 政务代码签名证书37附录F (资料性附录) 政务数字证书编码示例37附录G (规范性附录) 数字证书应用接口常量定义和说明41G.1 证书类型41G.2 证书信息42附录H (资料性附录) 数字证书典型应用示例43H.1 典型业务流程43H.2 登录程序基本流程43附录I (资料性附录) 政务数字证书注册机构和受理点建设样例44I.1 注册机构和受理点功能44I.2 注册机构和受理点在PKI体系中的位置45I.3 证书注册机构逻辑结构45I.4 受理点逻辑结构45前 言本标准的附录A、附录B、附录C和附录G为规范性附录,附录D、附录E、附录F、附录H和附录I为资料性附录。本
6、标准由湖北省电子政务工作领导小组办公室提出。本标准由湖北省标准化协会电子政务专业委员会归口。本标准主要起草单位:湖北省数字证书认证管理中心有限公司、武汉大学计算机学院、湖北省标准化研究院。本标准主要起草人:田造民、涂航、熊星、潘登、葛愿维、冯翔、吴焱。 引 言随着我省电子政务平台的运行和省电子政务应用的深入开展,为了加强全省政务网的总体安全,保证全省数字证书策略的一致性,省电子政务办出台了规范全省数字证书的通知。本着这一精神,为指导我省电子政务数字证书应用,规范数字证书应用行为,确保数字证书在电子政务活动中能够通用,实现网络互联互通和信息共享并一证多用,满足湖北省信息化和电子政务发展的迫切需求
7、,故制定本标准。数字证书是PKI技术的关键要素之一,以PKI为核心的网络身份认证体系和信息加密技术已成为业界广泛认同的一种构造网络身份信任体系的重要方式,并成为信息安全保障体系中极其重要的组成部分之一。 数字证书是传送和处理实体身份鉴别信息的重要载体,通过数字证书和身份认证确认电子政务参与方的各自身份,建立彼此间的信任关系以及保证信息的保密性、完整性和可用性。 本标准总体上同国家相关标准保持一致,并结合湖北省实际制定。 本标准规定了政务数字证书的通用格式,规定了提供服务的认证机构证书、政务个人证书、政务机构证书、政务设备证书、政务服务器证书、政务应用系统证书和政务代码签名证书的格式和模板,对数
8、字证书的应用接口进行描述,是湖北省电子政务数字证书应用的依据。本标准不对属性证书作出详细的格式与应用的规定,但可作为属性证书应用的参考。湖北省电子政务数字证书技术应用规范1 范围本标准规定了湖北省电子政务数字证书格式、应用接口和业务规则。本标准适用于电子认证服务机构、数字证书认证系统及相关产品的供应商、应用开发商的设计和开发。本标准适用于应用部门在湖北省电子政务的办公、社会管理和公共服务等政务活动,也可适用于电子商务应用。本标准规定的电子政务数字证书格式适用于认证机构证书、政务个人证书、政务机构证书、政务设备证书、政务服务器证书、政务应用系统证书、政务代码签名证书。本标准规定的电子政务数字证书
9、格式适用于加密证书和签名证书。本标准不涉及任何具体的密码运算,所有密码运算均在符合国家有关法律法规的密码设备中进行。本标准凡涉及密码相关内容,按国家有关法律法规实施。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。 GB/T 16284.4-1996 信息技术 文本通信 面向信报的文本交换系统 第4部分:抽象服务定义和规程GB/T 17969.1-2000 信息技术 开放系
10、统互连OSI登记机构的操作规程 第1部分:一般规程DB 42/T 3622006 电子政务术语ISO/IEC 9594-2:2001 Information technology -Open Systems Interconnection - The Directory: Models 信息技术.开放系统互连.目录:模型IETF RFC 791 Internet Protocol Internet协议IETF RFC 822 Standard for the format of ARPA Internet text messages ARPA 英特网文本消息格式标准IETF RFC 1034
11、Domain names - concepts and facilities 域名-概念和设施IETF RFC 1630 Universal Resource Identifiers in WWW: A Unifying Syntax for the Expression of Names and Addresses of Objects on the Network as used in the World-Wide Web WWW中的全球资源 标识符:类似WWW的网络目标的名字和地址表达的统一句法RFC1738 统一资源定位器IETF RFC 1738 Uniform Resource L
12、ocators (URL) 统一资源定位器(URL)IETF RFC 3280 Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile 因特网X.509公开密钥基础设施证书与证书撤销列表轮廓PKCS#7: Cryptographic Message Syntax Standard PKCS#7:密码消息语法标准PKCS#11: Cryptographic Token Interface Standard PKCS#11:密码令牌接口标准3 术语、定义和缩
13、略语3.1 术语和定义DB 42/T 3622006确立的以及下列术语和定义适用于本标准。 3.1.1公钥基础设施(PKI) Public Key Infrastructure支持公钥管理体制的基础设施,提供鉴别、加密、完整性和不可否认性服务。3.1.2证书认证机构(CA)Certificate Authority负责创建和分配证书,受用户信任的权威机构。用户可以选择该机构为其创建密钥。3.1.3证书注册机构(RA)Registration Authority RA是CA的组成部分,对证书申请的业务受理审核子系统概称为RA,RA按照CA制定的政策和管理规范对用户的资信进行审查,以决定是否为该用
14、户发放证书。3.1.4密钥管理中心(KMC) Key Management Centre密钥管理中心。主要负责数字证书用户密钥的生成和管理,解决系统密钥和数字证书用户密钥自产生到最终销毁的整个生命周期中的相关问题。3.1.5在线证书状态协议(OCSP) Online Certificate Status Protocol在线证书状态协议,是IETF颁布的用于检查数字证书在某一时间是否有效的标准。3.1.6依赖方 Relying Party即指依赖于证书真实性的实体。在电子签名应用中,即为电子签名依赖方。3.1.7公钥证书 Public Key Certificate用户的公钥连同其他信息,并由
15、发布该证书的证书认证机构的私钥进行加密使其不可伪造。3.1.8证书吊销列表(CRL) Certificate Revocation List一种由证书签发者所认定的无效证书的清单。3.1.9终端实体 End Entity不以签署证书为目的而使用其私钥的证书主体或者证书使用者。3.1.10政务数字证书 Government Affair Digital Certificate用来标识电子政务参与方真实身份的数字证书,根据参与方的不同类别分为认证机构证书、政务个人证书、政务机构证书、政务设备证书、政务服务器证书、政务应用系统证书、政务代码签名证书。3.1.11政务个人证书 Government A
16、ffair Person Certificate颁发给参与电子政务的个人实体,用来唯一标识个人实体真实身份的数字证书。3.1.12政务机构证书 Government Affair Unit Certificate颁发给参与电子政务的机构实体,用来唯一标识机构实体真实身份的数字证书。3.1.13政务设备证书 Government Affair Device Certificate颁发给参与电子政务的设备实体,用来唯一标识设备实体真实身份的数字证书。3.1.14政务服务器证书 Government Affair Server Certificate颁发给参与电子政务的服务器实体,用来唯一标识服务器
17、实体真实身份的数字证书。3.1.15政务应用系统证书 Government Aaffair Application Certificate颁发给参与电子政务的应用系统实体,用来唯一标识应用系统实体真实身份的数字证书。3.1.16政务代码签名证书 Government Affair Code Signing Certificate颁发给参与电子政务的各类实体,用来对其所开发的代码进行代码签名的数字证书。3.2 缩略语 下列缩略语适用于本标准: ASN Abstract Syntax Notation抽象语法表示法BASE64设计用来把任意序列的8位字节描述为一种不易被人直接识别的形式BER Ba
18、sic Encoding Rules 基本编码规则C Country 国家CACertificate Authority 证书认证机构 CN Common Name 通用名CRL Certificate Revocation List 证书吊销列表CSP Cryptographic Service Provider 加密服务提供者DER Distinguished Encoding Rules 可区分编码规则DN Distinguished Name 甄别名 KMC Key Management Centre 密钥管理中心L Location 市州LDAP Lightweight Direct
19、ory Access Protocol 轻量级目录访问协议O Organization 机构OCSP Online Certificate Status Protocol 在线证书状态协议OID Object Identifier 对象标识符OU Organization Unit 机构单位PKCS The Public-Key Cryptography Standard 公钥密码使用标准PKI Public Key Infrastructure 公钥基础设施RA Registration Authority 证书注册机构S State 省份4 数字证书格式4.1 政务数字证书通用格式4.1.
20、1 基本结构 政务数字证书的基本结构由三部分组成:基本证书域TBSCertificate、签名算法域SignatureAlgorithm、签名值域SignatureValue。政务数字证书的基本结构,见图1。图1 政务数字证书的基本结构4.1.2 基本证书域 基本证书域由基本域和扩展域组成。基本证书域结构,见图2。图2 基本证书域结构4.1.3 基本域基本域由如下部分组成: 版本Version 序列号SerialNumber 签名算法SignatureAlgorithm 颁发者Issuer 有效期Validity 主体Subject 主体公钥信息SubjectPublicKeyInfo 颁发者
21、唯一标识符IssuerUniqueID 主体唯一标识符SubjectUniqueID基本域应符合附录A的规定。4.1.4 扩展域 政务数字证书可使用扩展域。 政务数字证书扩展域可包含多项扩展项。每项扩展项由扩展类型、扩展关键度和扩展项值组成。政务数字证书可使用IETF RFC 3280中定义的如下证书扩展项: 机构密钥标识符AuthorityKeyIdentifier 主体密钥标识符SubjectKeyIdentifier 密钥用法KeyUsage 扩展密钥用途ExtendedKeyUsage 私有密钥使用期PrivateKeyUsagePeriod 证书策略CertificatePolici
22、es 策略映射PolicyMappings 主体替换名称SubjectAlternativeName 颁发者替换名称IssuerAlternativeName 主体目录属性SubjectDirectoryAttributes 基本限制BasicConstraints 名称限制NameConstraints 策略限制PolicyConstraints 证书撤销列表分发点CRLDistributionPoints 限制任意策略InhibitAnyPolicy 最新证书撤销列表FreshestCRL 机构信息访问AuthorityInformationAccess 主体信息访问SubjectInfo
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子政务 数字证书 技术 应用 规范

链接地址:https://www.31ppt.com/p-2398412.html