公開密鑰基礎(chǔ)設(shè)施(PKI,Public Key Infrastructure),是以不對稱密鑰加密技術(shù)為基礎(chǔ),以數(shù)據(jù)機(jī)密性、完整性、身份認(rèn)證和行為不可抵賴性為安全目的,來實施和提供安全服務(wù)的、具有普適性的安全基礎(chǔ)設(shè)施。具體內(nèi)容包括:
數(shù)字證書
不對稱密鑰密碼技術(shù)
認(rèn)證中心
證書和密鑰的管理
安全代理軟件
不可否認(rèn)性服務(wù)
時間戳服務(wù)
相關(guān)信息標(biāo)準(zhǔn)
操作規(guī)范等等
也就是說,PKI是一個完整的服務(wù)體系。
PKI用于保證網(wǎng)絡(luò)數(shù)據(jù)的安全傳輸。
一、體系結(jié)構(gòu)
PKI的基礎(chǔ)是數(shù)字證書,核心是認(rèn)證中心CA。另外還有數(shù)字證書的注冊審批機(jī)構(gòu)RA、密鑰管理中心KMC。
圖中的VA是證書驗證機(jī)構(gòu),不屬于PKI體系,屬于應(yīng)用部分。比如瀏覽器。為啥我們訪問一些知名的站點,使用的是HTTPS協(xié)議,瀏覽器非常順當(dāng)?shù)倪B接過去,而我們自己開發(fā)的站點,用的是自簽發(fā)證書,瀏覽器卻彈出警告窗口,說我們網(wǎng)站可能不安全呢?原因就在于我們自己簽發(fā)的證書,瀏覽器不認(rèn);而著名CA簽發(fā)的證書,有公信力,瀏覽器從一開始就有一份這些CA的名單,認(rèn)可它們的證書。
PKI的一些重要概念:
二、一些重要概念
1、雙證書、雙密鑰機(jī)制
雙證書:簽名證書、加密證書
雙密鑰:簽名一對密鑰、加密一對密鑰。簽名密鑰由用戶自行生成并保存,加密密鑰在KMC生成及備份。
生成過程:
1)用戶使用客戶端產(chǎn)生簽名密鑰對
2)用戶的簽名私鑰保存在客戶端
3)用戶將簽名密鑰對的公鑰傳送給CA中心
4)CA中心為用戶的簽名公鑰簽名,產(chǎn)生“簽名證書”
5)CA中心將簽名證書傳回客戶端進(jìn)行保存
6)KMC為用戶生成加密密鑰對
7)KMC備份加密密鑰對
8)CA為加密密鑰對生成證書,稱為“加密證書”
9)CA將加密私鑰和加密證書打包,打包成標(biāo)準(zhǔn)格式PKCS#12
10)將打包后的文件傳回客戶端
11)客戶端裝入加密證書和加密私鑰
2、X.509 證書標(biāo)準(zhǔn)
X.509是一項標(biāo)準(zhǔn),是PKI架構(gòu)中數(shù)字證書的標(biāo)準(zhǔn)。本質(zhì)上,數(shù)字證書是一種數(shù)據(jù)結(jié)構(gòu),它將密鑰對(公鑰在明,私鑰在暗)綁定到具體身份,并進(jìn)行簽署。數(shù)字證書包含公鑰,但不包含私鑰。包含的公鑰信息里,有公鑰和相關(guān)使用方法名稱。
除此之外,X.509數(shù)字證書還有簽名算法標(biāo)識符、認(rèn)證機(jī)構(gòu)、有效期限、證書持有人基本信息、CA簽名等。
三、名詞辨析
1、PMI
PMI(Privilege Management Infrastructure,權(quán)限管理基礎(chǔ)設(shè)hi或授權(quán)管理基礎(chǔ)設(shè)施)。即,PKI負(fù)責(zé)身份鑒別,PMI負(fù)責(zé)訪問控制,安全基礎(chǔ)的兩大基石。文章來源:http://www.zghlxwxcb.cn/news/detail-405323.html
2、KPI
關(guān)鍵績效指標(biāo)。別搞錯了。文章來源地址http://www.zghlxwxcb.cn/news/detail-405323.html
到了這里,關(guān)于公開密鑰基礎(chǔ)設(shè)施PKI的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!