犐犆犛35.040 犆犆犛犔80 中华人民共和国密码行业标准 犌犕/犜0089—2020 简单证书注册协议规范 犛犻犿狆犾犲犮犲狉狋犻犳犻犮犪狋犲犲狀狉狅犾犾犿犲狀狋狆狉狅狋狅犮狅犾狊狆犲犮犻犳犻犮犪狋犻狅狀 20201228 发布 20210701 实施 国家密码管理局 发 布 犌犕/犜0089—2020 目    次 前言 ………………………………………………………………………………………………………… Ⅲ 引言 ………………………………………………………………………………………………………… Ⅳ 1  范围 ……………………………………………………………………………………………………… 1 2  规范性引用文件 ………………………………………………………………………………………… 1 3  术语和定义 ……………………………………………………………………………………………… 1 4  缩略语 …………………………………………………………………………………………………… 2 5 SCEP 功能 ……………………………………………………………………………………………… 2  5.1 SCEP 实体 ………………………………………………………………………………………… 2  5.2  客户端认证 ………………………………………………………………………………………… 3  5.3  注册认证 …………………………………………………………………………………………… 3  5.4 CA/RA 证书分发 …………………………………………………………………………………… 3  5.5  证书注册 …………………………………………………………………………………………… 4  5.6  证书查询 …………………………………………………………………………………………… 6  5.7 CRL 查询 …………………………………………………………………………………………… 6  5.8  证书撤销 …………………………………………………………………………………………… 6 6 SCEP 安全消息对象 …………………………………………………………………………………… 6  6.1  概述 ………………………………………………………………………………………………… 6  6.2 SCEP 消息 ………………………………………………………………………………………… 7  6.3 SCEP 消息类型 …………………………………………………………………………………… 9  6.4  简化的 SignedData数据类型 …………………………………………………………………… 11 7 SCEP 事务 ……………………………………………………………………………………………… 11  7.1  获取 CA 证书 ……………………………………………………………………………………… 11  7.2  证书注册 …………………………………………………………………………………………… 11  7.3  证书轮询 …………………………………………………………………………………………… 12  7.4  证书查询 …………………………………………………………………………………………… 12  7.5 CRL 查询 ………………………………………………………………………………………… 12  7.6  获取下一个 CA 证书 ……………………………………………………………………………… 13 8 SCEP 传输协议 ………………………………………………………………………………………… 13  8.1 HTTP 消息格式 …………………………………………………………………………………… 13  8.2 SCEP 消息 ………………………………………………………………………………………… 14 附录 A (规范性) GetCACaps消息 …………………………………………………………………… 16 参考文献 …………………………………………………………………………………………………… 17 Ⅰ 犌犕/犜0089—2020 前    言    本文件按照 GB/T1.1—2020《标准化工作导则   第 1 部分 :标准化文件的结构和起草规则》的规定 起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别专利的责任 。 本文件由密码行业标准化技术委员会提出并归口 。 本文件起草单位 :长春吉大正元信息技术股份有限公司 、北京信安世纪科技股份有限公司 、格尔软 件股份有限公司 、成都卫士通信息产业股份有限公司 、飞天诚信科技股份有限公司 、北京数字认证股份 有限公司 、兴唐通信科技有限公司 、上海市数字证书认证中心有限公司 、北京握奇智能科技有限公司 、北 京华大智宝电子系统有限公司 、北京创原天地科技有限公司 、山东得安信息技术有限公司 。 本文件主要起草人 :赵丽丽 、张庆勇 、郑强 、张立廷 、罗俊 、朱鹏飞 、傅大鹏 、王妮娜 、韩玮 、汪雪林 、 张渊 、陈保儒 、王晓晨 、马洪富 。 Ⅲ 犌犕/犜0089—2020 引    言    简单证书注册协议是一种证书管理的简单协议 ,主要用于客户端(用户)与服务端 (CA/RA)之间的 证书自动注册 。 它结合了 PKCS#7 和 PKCS#10,保证了证书注册的安全可靠 。 而且在大规模的设备 证书自动注册中简化了对请求者身份鉴别的工作 ,令设备证书的注册变得更为简单 。 本文件的内容参考了 IETF 的 《SimpleCertificateEnrollmentProtocol》InternetDraft稿 ,按照我 国相关密码政策和规范 ,结合我国实际应用需求及产品生产厂商的实践经验 ,制定了适应我国证书体系 和密码算法的简单证书注册协议 。 Ⅳ 犌犕/犜0089—2020 简单证书注册协议规范 1  范围 本文件定义了使用 SM2 算法进行证书注册的简单协议 。 本文件适用于指导研制提供证书自动注册的数字证书认证系统 ,以及使用 SM2 算法进行设备证书 的自动注册 。 2  规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。 其中 ,注日期的引用文 件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本 (包括所有的修改单 )适用于 本文件 。 GB/T20518—2018  信息安全技术   公钥基础设施   数字证书格式 GB/T32918(所有部分)  信息安全技术  SM2 椭圆曲线公钥密码算法 GB/T35275—2017  信息安全技术  SM2 密码算法加密签名消息语法规范 GM/T0092  基于 SM2 算法的证书申请语法规范 GM/Z4001  密码术语 3  术语和定义 3.1 GM/Z4001 界定的以及下列术语和定义适用于本文件 。 客户端  犮犾犻犲狀狋 申请证书服务的设备 。    注 :客户端也称请求端 。 3.2 服务端  狊犲狉狏犲狉 提供证书服务的实体 ,包含 CA 和 RA。 3.3 数字信封  犱犻犵犻狋犪犾犲狀狏犲犾狅狆犲 一种数据结构 ,包含用对称密钥加密的密文和用公钥加密的该对称密钥 。 3.4 设备证书  犱犲狏犻犮犲犮犲狉狋犻犳犻犮犪狋犲 数字证书的一种 ,由 CA 签名的包含设备的基本信息 、设备公钥信息及其他补充信息等的一种数据 结构 。 3.5 犛犕2 算法  犛犕2犪犾犵狅狉犻狋犺犿 由 GB/T32918(所有部分)定义的一种算法 。 1 犌犕/犜0089—2020 4  缩略语 下列缩略语适用于本文件 。 CA:证书认证机构(CertificationAuthority) CDP:证书撤销列表分发点(CRLDistributionPoint) CGI:公共网关接口(CommonGatewayInterface) CRL:证书撤销列表(CertificateRevocationList) LDAP:轻量级目录访问协议(LightweightDirectoryAccessProtocol) PKI:公钥基础设施(PublicKeyInfrastructure) RA:证书注册机构(RegistrationAuthority) SCEP:简单证书注册协议(SimpleCertificateEnrollmentProtocol) 5 犛犆犈犘 功能 5.1 犛犆犈犘 实体 5.1.1  概述 SCEP 实体包含客户端和服务端 。 服务端由 CA 和 RA 组成 。SCEP 描述客户端向服务端注册认 证的协议流程及格式 。SCEP 实体关系见图 1。 图 1 犛犆犈犘 实体关系图 客户端在注册认证的过程中 ,如果以前没有获取 CA/RA 证书 ,则应在任何 PKI操作启动之前申 请获取 CA/RA 证书 ,得到 CA/RA 证书后进行证书注册流程 ,在进行注册认证后 ,客户端可以向 CA 进行证书查询和 CRL 查询 ,在 CA 证书更新时及时获取下一个 CA 证书 。 5.1.2  客户端 客户端开始一个 PKI事务之前 ,应至少有一张能够对 SCEP 消息进行签名的证书 。 客户端应配置如下的信息 。 a) CA 或 RA 的IP 地址或域名 。 b) CA 或 RA 的 HTTP 脚本路径 。 c) CA 的相关辨识信息 ,可以是 CA 证书的杂凑值 。 辨识信息或来自用户 ,或在协议交互时通过 人工授权传递给终端用户 。 客户端应采取可靠措施 ,对这些信息的完整性进行保护 。 客户端可维护适用于多个 CA 的多个独立配置 ,这些配置并不影响协议操作 。 2 犌犕/犜0089—2020 5.1.3 犆犃 CA 是签发客户端证书的实体 ,CA 的名字应出现在生成证书的签发者字段中 。 在任何 PKI操作发生之前 ,CA 应获得一个符合 GB/T20518—2018 配置的 CA 证书 ,这可以是上 级 CA 签发的 CA 证书 。 客户端应通过 7.1.1 的获取 CA 证书请求消息得到 CA 证书 ,并将获取 CA 证书响应消息所得到的 CA 证书通过证书杂凑值进行认证 。 CA 应在线回应证书查询请求或通过 LDAP 提供证书查询结果 。 CA 可实施任何策略并应用这些策略认证或拒绝客户端的请求 。 如果服务端已经为客户端签发过 证书 ,且该证书在当前仍然有效 ,服务端可返回之前为客户端创建的证书 。 如果客户端在轮询一个挂起事务后进入超时状态 ,它应通过向服务端发送与证书注册事务名称 、密 钥和事务ID 相同的请求 ,来

pdf文档 GM/T 0089-2020 简单证书注册协议规范

安全标准 > 国密 > 文档预览
中文文档 24 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共24页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GM/T 0089-2020 简单证书注册协议规范 第 1 页 GM/T 0089-2020 简单证书注册协议规范 第 2 页 GM/T 0089-2020 简单证书注册协议规范 第 3 页
下载文档到电脑,方便使用
本文档由 路人甲2022-05-14 08:55:44上传分享
给文档打分
您好可以输入 255 个字符
网站域名是多少( 答案:github5.com )
评论列表
  • 暂时还没有评论,期待您的金玉良言
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。