隨著電子商務、電子政務的日益普及,一些重要資料、檔案在傳輸過程中被竊取篡改、網路欺詐、網路攻擊等問題也隨之出現,只有建立網路安全保障體系,網上活動才能得以完善,CA技術就是保障網路安全的核心技術。
(1)什麼是CA
認證中心(CA─Certificate Authority)作為權威的、可信賴的、公正的第三方機構,專門負責發放並管理所有參與網上交易的實體所需的數位憑證。它作為一個權威機構,對密鑰進行有效地管理,並將公開密鑰同某一個實體(消費者、商戶、銀行)聯絡在一起。利用數位憑證、PKI、對稱式加密演算法、數位簽章、數位信封等加密技術,可以建立起安全程度極高的加解密和身份認證系統,確保電子交易有效、安全地進行,從而使資訊除發送方和接收方外,不被其他方知悉(保密性);保證傳輸過程中不被篡改(完整性和一致性);發送方確信接收方不是假冒的(身份的真實性和不可偽裝性);發送方不能否認自己的發送行為(不可抵賴性)。
(2)CA的架構
CA認證的主要工具是CA中心為網上作業主體頒發的數位憑證。從商務程序涉及的角色看, 包括認證機構、數位憑證庫和黑名單庫、密鑰託管處理系統、認證目錄服務、認證審批和作廢處理系統。從CA的階層來看,可以分為認證中心(根CA)、密鑰管理中心(KM)、認證下級中心(子CA)、認證核准中心(RA中心)、認證審批受理點(RAT)等。 根據PKI的結構,身份認證的實體需要有一對密鑰,分別為私密金鑰和公開金鑰。其中的私密金鑰是保密的,公開金鑰是公開的。從原理上講,不能從公開金鑰推匯出私密金鑰,窮舉法來求私密金鑰則由於目前的技術、運算工具和時間的限制而不可能。每個實體的密鑰總是成對出現,即一個公開金鑰必定對應一個私密金鑰。公開金鑰加密的資訊必須由對應的私密金鑰才能解密,同樣,私密金鑰做出的簽名,也只有配對的公開金鑰才能解密。
(3)CA的職責
CA中心主要職責是頒發和管理數位憑證。其中心任務是頒發數位憑證,並履行使用者身份認證的責任。CA中心在安全責任分散、運行安全管理、系統安全、物理安全、資料庫安全、人員安全、密鑰管理等方面,需要十分嚴格的政策和規程,要有完善的安全機制。另外要有完善的安全審計、運行監控、容災備份、事故快速反應等實施措施,對身份認證、存取控制、防病毒防攻擊等方面也要有強大的工具支撐。認證操作部門(Certificate P-rocessor,簡稱CP)負責為已授權的申請者製作、發放和管理憑證,並承擔因操作運營錯誤所產生的一切後果,包括失密和為沒有授權者發放認證等,它可以由審核業務部門自己擔任,也可委託給第三方擔任。
(4)RA
RA(Registration Authority),數位憑證註冊審批機構。RA系統是CA的認證發放、管理的延伸。它負責認證申請者的資訊錄入、審核以及認證發放等工作;同時,對發放的認證完成相應的管理功能。發放的數位憑證可以存放於IC卡、硬碟或磁碟片等介質中。RA系統是整個CA中心得以正常運營不可缺少的一部分。完整圖示如下:
(5)數位憑證
在網上電子交易中,商戶需要確認持卡人是信用卡或借記卡的合法持有人,同時持卡人也必須能夠鑒別商戶是否是合法商戶,是否被授權接受某種品牌的信用卡或借記卡支付。為處理這些關鍵問題,必須有一個大家都信賴的機構來發放數字安全性憑證。數字安全性憑證就是參與網上交易活動的各方(如持卡人、商家、支付網關)身份的代表,每次交易時,都要通過數字安全性憑證對各方的身份進行驗證。
數字安全性憑證是一個經認證授權中心數位簽章的包含公開密鑰擁有者資訊以及公開密鑰的檔案。最簡單的認證包含一個公開密鑰、名稱以及認證授權中心的數位簽章。一般情況下認證中還包括密鑰的有效時間,發證機關 (認證授權中心)的名稱,該認證的序號等資訊,認證的格式遵循ITUT X.509國際標準。
一個標準的X.509數字安全性憑證包含以下一些內容:
A,認證書的版本資訊;
B,認證的序號,每個認證都有一個唯一的認證序號;
C,認證所使用的簽名演算法;
D,認證的發行機構名稱,命名規則一般採用X.500格式;
E,認證的有效期間,現在通用的認證一般採用UTC時間格式;
F,認證所有人的名稱,命名規則一般採用X.500格式;
G,認證所有人的公開密鑰;
H,認證發行者對認證的簽名。
參考原文:
http://blog.csdn.net/net_flyfox/article/details/3993988
http://www.co.ccpit.org/ca/Htm/menu-item-frame2-content4.htm