数字证书与公钥基础设施.ppt
《数字证书与公钥基础设施.ppt》由会员分享,可在线阅读,更多相关《数字证书与公钥基础设施.ppt(16页珍藏版)》请在三一办公上搜索。
1、8.4 数字证书与公钥基础设施,8.4.1 数字证书 8.4.2 公钥基础设施,8.4.1 数字证书,数字证书,即数字ID,是一种由CA签发用于识别的电子形式的个人证书。这里,数字证书指X.509公钥证书,即数字证书的一个标准格式。数字证书可以用于身份验证,方便地保证由鲜为人知的网络发来信息的可靠性,同时建立收到信息的拥有权及完整性。1.证书结构尽管X.509已经定义了证书的标准字段和扩展字段的具体要求,仍有很多的证书在颁发时需要一个专门的协议子集来进一步定义说明。Internet工程任务组PKI X.509工作组就制定了这样一个协议子集,即RFC2459。图8.20给出了第3版的证书结构。除
2、了X.509格式的证书外,还有SPKI、PGP、SET和属性证书等形式。,8.4.1 数字证书,图8.10 X.509版本3的证书格式版本号表示证书的版本,如版本1,版本3等;序列号是由证书颁发者分配给证书的惟一标识符;签名算法是由对象标识符加上相关参数组成的标识符,用于说明证书所用的数字签名算法;颁发者是证书颁发者的可识别名;有效期是证书有效的时间段;主体是证书拥有者的可识别名,此字段必须为非空;主体公钥信息是对主体的公钥以及算法标识符进行说明;颁发者惟一标识符是证书颁发者的惟一标识符,仅在版本2和版本3中要求,属于可选项;主体惟一标识符是证书拥有者惟一标识符,仅在版本2和版本3中要求,属于
3、可选项;扩展是专用的标准和专用功能字段;签名是认证机构的数字签名。,8.4.1 数字证书,.证书的用途和功能从证书的用途上看,数字证书可分为签名证书和加密证书。签名证书主要用于对用户信息进行签名,以保证信息的不可否认性;加密证书主要用于对用户传送信息进行加密,以保护认证信息以及公开密钥的文件。.认证机构系统CA系统为实现其功能,主要由3部分组成:认证机构 注册机构 证书目录服务器,8.4.1 数字证书,下面以OpenCA身份认证系统为例说明CA系统的工作流程。整个CA采用图8.11所示的体系结构模型。图8.11 CA系统结构 在OpenCA认证系统当中,整个CA系统由注册机构RA、认证机构CA
4、、CA管理员平台、访问控制系统以及目录服务器组成。,8.5.1 数字证书,4.数字认证数字认证是检查一份给定的证书是否可用的过程,也称为证书验证。数字认证引入了一种机制来确保证书的完整性和证书颁发者的可信赖性。在考虑证书的有效性或可用性时,除了简单的完整性检查还需要其他的机制。数字认证包括确定如下主要内容:一个可信的CA已经在证书上签名。证书有良好的完整性。证书处在有效期内。证书没有被撤消。证书的使用方式与任何声明的策略和/或使用限制相一致。,8.4.2 公钥基础设施,PKI的组成一个实用的PKI体系应该是安全的、易用的、灵活的和经济的,它必须充分考虑互操作性和可扩展性。从系统构建的角度,PK
5、I由三个层次构成,如图8.13所示。PKI系统的最底层位于操作系统之上,为密码技术、网络技术和通信技术等,包括各种硬件和软件;中间层为安全服务API和CA服务,以及证书、CRL和密钥管理服务;最高层为安全应用API,包括数字信封、基于证书的数字签名和身份认证等API,为上层各种业务应用提供标准的接口。一个完整的PKI系统具体包括认证机构CA、数据证书库、密钥备份及恢复系统、证书作废处理系统和客户端证书处理系统等部分。,8.4.2 公钥基础设施,图8.13PKI系统应用框架,8.4.2 公钥基础设施,认证机构。认证机构CA是证书的签发机构,是保证电子商务、电子政务等交易的权威性、可信任性和公正性
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数字证书 基础设施
链接地址:https://www.31ppt.com/p-5003750.html