统一认证平台解决方案.docx

上传人:b****6 文档编号:8194442 上传时间:2023-01-29 格式:DOCX 页数:10 大小:95.43KB
下载 相关 举报
统一认证平台解决方案.docx_第1页
第1页 / 共10页
统一认证平台解决方案.docx_第2页
第2页 / 共10页
统一认证平台解决方案.docx_第3页
第3页 / 共10页
统一认证平台解决方案.docx_第4页
第4页 / 共10页
统一认证平台解决方案.docx_第5页
第5页 / 共10页
点击查看更多>>
下载资源
资源描述

统一认证平台解决方案.docx

《统一认证平台解决方案.docx》由会员分享,可在线阅读,更多相关《统一认证平台解决方案.docx(10页珍藏版)》请在冰豆网上搜索。

统一认证平台解决方案.docx

统一认证平台解决方案

统一认证平台解决方案

1.  概述

统一认证平台的技术基于公钥密码基础设施(PKI)技术,严格遵循国家密码管理局制定的《证书认证系统密码及其相关安全技术规范》标准,完全自主研发的商用密码统一身份认证系统,主要为用户提供多系统之间的统一身份认证、数据加解密、数据安全传输、业务系统安全集成等系统安全服务。

统一认证平台的最大特点是它作为整个系统平台的基础安全服务构件,为政府部门、企业单位的各个应用系统提供数据安全服务集成、统一身份认证服务,同时,提供方便易用的运维管理工具,为客户合规性检查提供有效的支撑。

2.  系统功能模块说明

2.1.功能划分

根据需求,对系统各层级功能进行初步划分,区分每个功能的边界,结果如下表所示:

2.2.功能模块

模块功能

功能描述

CA认证

SSL数字证书身份认证

通过可信第三方认证机构签发数字证书,利用SSL安全通道对客户的网络身份进行真实性验证,解决网上应用系统的用户身份认证问题。

PCS私钥运算

主要用于为服务器端应用提供服务器端PKCS#1和PKCS#7格式数据签名运算以及数字信封的私钥加、解密运算。

数字签名运算服务为系统开发需要数字签名、数字信封技术提供便捷的运算接口。

SVS签名验证

主要用于在服务器端接收数据后,对数据签名、签名证书的有效性进行合法性验证。

支持PKCS#1、PKCS#7格式的数字签名。

签名验证服务应用于验证网上用户身份、检验交易凭证和防止抵赖等方面。

对账功能

统计分析

涉及到多种表格的组合统计

对账单生成

根据业务的需求发起对账并生成对账单

对账确认

各对账单位对无异议的对账单结果确认

异议处理

对存在争议的原始数据进行处理,录入异议、修改数据并生成修改记录

3.  系统特点

3.1.部署灵活、简单易用、提供可视化的数据管理

系统的设计采用B/S模式,各模块以及子系统采用分布式架构,只需在服务端部署即可,客户端无需做任何的修改,管理终端与服务器之间采用高强度SSL安全连接,采用数字证书对用户的身份实现管理。

为降低管理人员的工作量,系统提供完善的可视化数据平台,从多个维度对数据进行分析和统计。

同时可结合用户的实际需要,灵活的进行系统模块的组合部署,如采用:

RA+CA+KMC、RA+CA等多种组合。

3.2.支持国密算法,采用专用密码硬件

系统采用完全符合国家商用密码管理局标准以及规范要求的专用服务器密码机、签名验签服务器,可进行灵活的扩展以满足不同客户的性能要求。

 3.3.系统平台的高安全性

∙通信安全

平台内部各子系统采用高强度的SSL标准安全通信协议,同时配合数字证书进行身份验证

∙数据安全

数据库、配置文件中的敏感数据采用加密方式保存;提供完备的数据备份及恢复的手段。

∙管理人员安全

采用基于数字证书的身份验证机制,管理员使用证书进行登录管理、管理员的管理权限与其证书进行绑定。

3.4.兼容主流系统环境,开发接口丰富

系统支持主流操作系统运行环境以及主流硬件平台,支持Windows,Linux,AIX,Solaris,HP_UX,并提供Java、C、.net、C#、ObjectC等应用接口,方便用户的应用集成。

 

4.  系统架构

4.1.系统架构

系统采用全分布式架构,各个子系统和模块之间相对独立,可分布式部署,整个系统的逻辑结构如下:

整个系统架构分为以下层次:

∙操作系统以及数据库层

为系统运行所需要的基本环境。

∙密码硬件接口封装层

将底层硬件接口进行封装,如底层的服务器密码机等硬件设备。

∙系统运行框架

为整个系统运行框架,具体包括消息队列、并发控制等。

∙证书以及密钥管理层

主要包括用户注册申请证书服务、证书生命周期管理、密钥生命周期管理等。

∙身份认证服务层

主要提供基于业务的身份认证服务、第三方证书的管理以及证书状态的查询等。

∙安全集成组件服务层

主要为应用系统的安全集成提供组件以及为用户终端的安全集成提供组件。

∙审计以及运维管理子系统

为整个系统提供审计基础服务以及为运维管理提供管理、监控服务。

4.2.典型部署

整个系统网络拓扑图如下:

 

 

在上述图中可以看出,部署于用户系统的核心区域,通过边界隔离设备对核心区域外的用户提供认证服务,主要密码硬件(服务器密码机、签名验签服务器)、CA系统、KMC系统、RA系统,主要为客户解决用户的认证,包括用户身份、设备身份的认证,并提供完善的运维审计管理工具。

4.3.系统组成

∙核心硬件部件

结合客户的实际需要,我们将根据用户的对性能、容量的需求,灵活的配置各种专用密码硬件,为整个系统提供强有力的算力支撑,主要的硬件主要包括:

∙服务器密码机

服务器密码机为符合国家商用密码管理规定、通过国家商用密码管理局的检测的加解密运算以及密钥安全存储的专用密码设备,在系统中,主要为整个系统提供密钥的产生、核心密钥的安全存储功能,为整个系统的高效、快速的密钥产生提供强有力的算力支撑以及安全保障。

∙签名验签服务器

签名验签服务器为符合国家商用密码管理规定、通过国家商用密码管理局的检测的签名运算、验签运算专用密码设备,在系统中,主要为整个系统提供证书的产生、核心密钥的安全存储功能,为整个系统的高效、快速的证书验证提供强有力的算力支撑以及安全保障。

∙核心软件部件

1.密码硬件接口封装层

该模块主要为整个系统所应用的密码硬件进行接口统一封装,实现整个系统其他模块的硬件无关性,主要包括:

服务器密码机的接口封装、签名验签服务器的接口封装等。

2.证书以及密钥管理层

该模块主要包括有:

密钥管理中心(KMC)和证书管理系统两大子系统,密钥管理系统是整个系统的核心,对系统中的所有密钥的整个生命周期进行严格的管控,具体功能包括有密钥的生成、密钥的分发、密钥的存储、密钥的备份以及恢复等,证书管理系统主要对证书的整个生命周期进行管理,具体功能主要包括证书模板设置、证书的签发、证书的更新、证书的过期监控等。

3.安全集成组件服务层

安全集成组件服务层是整个系统对外的服务展示层,包括为应用系统提供完善的安全集成开发组件以及为终端/用户提供完善的完全开发组件,力求用户开发简单、以及个性化的定制。

4.审计以及运维管理子系统

本系统主要对整个系统的运行状况、用户的操作进行全面的管理和监控,并提供可视化的数据界面,让运维管理人员可以轻松方便的对整个系统进行监控和维护,同时,提供详细的日志记录,供系统审计人员对系统运行的合规性进行审计。

5.  系统功能

5.1.系统架构说明

∙数字证书身份认证:

通过可信第三方认证机构签发数字证书,利用SSL安全通道对客户的网络身份进行真实性验证,解决网上应用系统的用户身份认证问题。

∙PCS私钥运算:

主要用于为服务器端应用提供服务器端PKCS#1和PKCS#7格式数据签名运算以及数字信封的私钥加、解密运算。

数字签名运算服务为系统开发需要数字签名、数字信封技术提供便捷的运算接口。

∙SVS签名验证:

主要用于在服务器端接收数据后,对数据签名、签名证书的有效性进行合法性验证。

支持PKCS#1、PKCS#7格式的数字签名。

签名验证服务应用于验证网上用户身份、检验交易凭证和防止抵赖等方面。

对账功能:

涉及到多种表格的组合统计。

5.2.系统功能

∙证书申请:

提供证书的申请功能,包括管理申请和用户自助申请。

∙证书签发:

对于通过审核的证书申请,CA系统可以为其签发证书。

∙证书下载:

用户可以通过下载凭证安全的下载证书。

对一些申请成功但是没有下载的证书,RA系统可以重新生成下载凭证(授权码),使用新的下载凭证即可进行证书下载。

∙证书发布:

对于签发好的证书,系统进行自动发布。

∙证书更新:

系统提供证书更新功能。

∙证书查询:

用户可以通过查询条件查询出符合条件的证书信息。

∙证书注销:

用户可以对一些不再使用或是使用过程中出现问题的证书进行注销操作,注销名的证书不可恢复。

∙证书冻结:

用户可以对短期内不会使用的证书进行冻结操作,在冻结期间内证书被限制不可使用。

∙证书解冻:

提供证书解冻功能,使得证书可以重新使用。

∙证书实体查询:

用户可以通过查询条件可以查询出符合条件的证书。

∙CRL服务功能:

提供CRL产生、CRL发布、CRL查询功能。

∙用户信息维护:

系统提供按照自定义的格式产生用户信息,并可以对用户信息进行添加、删除、修改等维护方式。

∙分权管理:

提供系统管理、业务操作和安全审计三权分离功能。

∙主题规则管理:

支持主题规则定义,提升用户使用服务体验。

∙模板定制:

提供数字证书模板自定义功能,实现证书扩展域同称、扩展域值的自定义,满足不同发证需求。

∙日志审计:

审计管理包括查询业务日志和统计证书功能,并生成相应统计报表。

∙批量申请和制证:

支持批量证书申请和制证的功能,简化管理员操作。

5.2.认证服务

∙身份认证:

利用SSL安全通道对客户的网络身份进行真实性验证

∙设备认证:

USBKEY智能密码钥匙(一代),证书储存介质。

5.4.密钥管理及服务

∙密钥生成

∙密钥分发

∙密钥备份与恢复

∙密钥更新

∙密钥归档

∙密钥查询

∙密钥销毁

∙密钥预生成

5.5.用户管理

∙用户注册

∙批量用户注册

∙注销用户

∙更新用户

∙用户归档

∙审核用户管理操作

5.6.系统监控

∙系统软件运行状态监控

∙系统各部件周期性自检

∙系统硬件状态监控

5.7.备份和恢复

∙数据库系统的备份和恢复,包括备份策略配置、备份计划的设置等。

∙密钥系统的备份和恢复,采用多分量分散备份机制。

5.8.日志管理

∙日志的生成

∙日志的查询及审计

∙日志的归档

5.9.数字签名

∙支持对数据、文件制作数字签名,签名结构符合PKCS#7标准;支持验证符合PKCS#7标准的签名结果。

∙数字签名服务器支持对数据制作数字签名,签名结构符合PKCS#1标准;支持通过证书导入、证书配置方式验证符合PKCS#1标准的签名结果。

∙身份验证:

使用证书进行数字签名,接收者可验证签名,而其他任何人都不能伪造签名。

∙事后验证:

使用证书进行完整数字签名,签名结果中包含签名时的全部证书状态信息,接收者可在生成名的任意时间验证,而其他任何人都不能伪造。

∙数据完整性:

对重要数据、文件制作数字签名,如果验证签名失败,说明数据的完整性遭到破坏。

∙行为抗抵赖:

对操作行为(数据形式)制作数字签名,签名者事名不能否认自己的签名。

5.10.数字信封

∙数字签名服务器支持对数据、文件制作数字信封,信封结构符合PKCS#7标准;支持解密符合PKCS#7标准的信封结果。

∙对重要数据、文件制作数字信封,通过双层加密技术来保障数据的私密性。

5.11.证书验证

∙支持对签名、加密证书进行全面验证;

∙根据配置不同CA签发的根证书,验证证书的信任域;

∙根据系统时间,验证证书的有效期;

∙根据CRL或OCSP验证证书状态。

证书状态验证方式包括,标准OCSP协议验证证书,连接LDAP服务器更新CRL验证,连接WEB服务器更新CRL验证。

5.12.交叉验证

∙数字签名、数字信封,结构严格遵循PKCS#7标准,可供其他CA机构验证。

∙支持配置多信任CA签发的根证书,可验证不同CA机构签发的符合PKCS#7标准的签名、信封结果。

5.13.双机热备

∙数字签名服务器内置双机热备系统;

∙当备机发现工作机停止工作,切换到备机提供服务,当主机恢复正常后,备机自动切回到主机。

6.  技术规格

∙GB/T19713-2005 信息技术安全技术公钥基础设施在线证书状态协议

∙GM/T0006    密码应用标识规范

∙GM/T0009     SM2密码算法使用规范

∙PKCS#1      RSA密码算法使用规范

∙GM/T0010     SM2密码算法加密签名消息语法规范

∙PKCS#7      RSA密码算法消息语法规范

∙GM/T0014    数字证书认证系统密码协议规范

∙GM/T0015    基于SM2密码算法的数字证书格式规范

∙GM/T0018     密码设备应用接口规范

∙GM/T0020     证书应用综合服务接口规范

 

 

7.  技术规格

指标项

参数值

并发连接数

同时支持3000个并发连接

证书容量

最大支持100000个证书

双证书签发时间

双证书签发时间<1秒

OCSP响应时间

OCSP响应时间<0.1秒

数字证书格式

ITUTX.503-V3规范

证书存储介质

支持软证书、USBKEY证书、IC卡存储,支持RSAPKCS#11标准

操作系统

支持WindowsServer2003以上版本

支持RedHatLinux等主流Linux操作系统

支持AIX、Unix

数据库支持

支持MicrosoftSQLSERVER、DB2、Oracle、Mysql、Informix。

硬件环境

支持HP、AIX等Unix小型机

支持X86架构的硬件服务器

安全集成组件规范

n  支持Windows、Linux、MACOS等PC操作系统

n 支持Andriod、IOS等手机操作系统

n 支持IE、Firefox、Chrome等内核浏览器

n 提供Java、C、.net、C#、ObjectC等应用接口

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 高等教育 > 工学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1