收藏 分享(赏)

国家电子政务外网电子认证服务业务规则规范-V7.pdf

上传人:weiwoduzun 文档编号:3276847 上传时间:2018-10-10 格式:PDF 页数:42 大小:687.33KB
下载 相关 举报
国家电子政务外网电子认证服务业务规则规范-V7.pdf_第1页
第1页 / 共42页
国家电子政务外网电子认证服务业务规则规范-V7.pdf_第2页
第2页 / 共42页
国家电子政务外网电子认证服务业务规则规范-V7.pdf_第3页
第3页 / 共42页
国家电子政务外网电子认证服务业务规则规范-V7.pdf_第4页
第4页 / 共42页
国家电子政务外网电子认证服务业务规则规范-V7.pdf_第5页
第5页 / 共42页
点击查看更多>>
资源描述

1、 国家电子政务外网 电子 认证服务业务 规则规范 (V7 ) 国 家电 子政 务外网 管理 中心 二 一 七年 六月目 录 1 概括性 描述 . 1 1.1 概述 1 1.2 文档名 称与 标识 . 2 1.3 电子认 证活 动参 与者 . 2 1.3.1 政务 CA . 2 1.3.2 注册机 构 2 1.3.3 证书持 有者 . 3 1.3.4 依赖( 证书 )方 3 1.3.5 其他参 与者 . 3 1.4 证书应 用 . 3 1.4.1 证书类 型及 应用 范围 3 1.4.2 证书禁 止使 用的 情形 3 1.5 策略管 理 . 3 1.5.1 策略文 档管 理机 构 . 3 1.5

2、.2 联系方 式 3 1.5.3 决定电 子认 证业 务说 明符 合 策略 的机 构 4 1.5.4 规范 批 准程 序 . 4 1.6 定义和 缩写 4 1.6.1 定义 . 4 1.6.2 缩略语 . 4 2 信息发 布与 信息 管理 5 2.1 认证信 息的 发布 . 5 2.2 发布的 时间 或频 率 5 2.3 信息库 访问 控制 . 5 3 身份标 识与 鉴别 5 3.1 命名 5 3.1.1 名称类 型 5 3.1.2 对名称 有意 义的 要求 5 3.1.3 证书持 有者 的匿 名或 伪名 . 5 3.1.4 理解不 同名 称形 式的 规则 . 5 3.1.5 名称的 唯一 性

3、 5 3.1.6 商标的 识别 、鉴 别和 角色 . 6 3.2 初始身 份确 认 . 6 3.2.1 证明拥 有私 钥的 方法 6 3.2.2 组织机 构身 份鉴 别 . 6 3.2.3 个人身 份鉴 别 6 3.2.4 没有验 证的 证书 持有 者信 息 6 3.2.5 授权确 认 7 3.3 密钥更 新请 求的 标识 与鉴 别 . 7 3.3.1 常规密 钥更 新的 标识 与鉴 别 7 3.3.2 撤销后 密钥 更新 的标 识与 鉴别 . 7 3.4 撤销请 求的 标识 与鉴 别 7 4 证书生 命周 期操 作要 求 . 8 4.1 证书申 请 . 8 4.1.1 证书申 请实 体 8

4、4.1.2 注册过 程与 责任 8 4.2 证书申 请处 理 . 8 4.2.1 执行识 别与 鉴别 功能 8 4.2.2 证书申 请批 准和 拒绝 8 4.2.3 处理证 书申 请的 时间 9 4.3 证书签 发 . 9 4.3.1 证书签 发过 程中 政 务 CA 和 RA 注册 机构 的行 为 9 4.3.2 政务 CA 和 注册 机构 对证 书 申请者 的通 告 9 4.4 证书接 受 . 9 4.4.1 构成接 受证 书的 行为 9 4.4.2 政务 CA 对 证书 的发 布 10 4.4.3 政务 CA 对 其他 实体 的通 告 10 4.5 证书使 用处 理 . 10 4.5.1

5、 执行识 别与 鉴别 功能 10 4.5.2 依赖方 公钥 和证 书的 使用 . 10 4.6 证书更 新 . 10 4.6.1 证书更 新的 情形 10 4.6.2 请求证 书更 新的 实体 11 4.6.3 证书更 新请 求的 处理 11 4.6.4 签发新 证书 时对 证书 持用 者的通 告 11 4.6.5 构成接 受更 新证 书的 行为 . 11 4.6.6 政务 CA 对 更新 证书 的发 布 11 4.6.7 政务 CA 对 其他 实体 的通 告 11 4.7 证书密 钥更 新 . 11 4.7.1 证书密 钥更 新的 情形 11 4.7.2 请求证 书密 钥更 新的 实体 .

6、12 4.7.3 证书密 钥更 新请 求的 处理 . 12 4.7.4 签发新 证书 时对 证书 持有 者的通 告 12 4.7.5 构成接 受密 钥更 新证 书的 行 为 . 12 4.7.6 政务 CA 对 密钥 更新 证书 的 发布 . 12 4.7.7 政务 CA 对 其他 实体 的告 知 12 4.8 证书变 更 . 12 4.8.1 证书变 更的 情形 12 4.8.2 请求证 书变 更的 实体 12 4.8.3 证书变 更请 求的 处理 12 4.8.4 签发新 证书 时对 证书 持有 者的通 告 13 4.8.5 构成接 受变 更证 书的 行为 . 13 4.8.6 政务 CA

7、 对 变更 证书 的发 布 13 4.8.7 政务 CA 对 其他 实体 的通 告 13 4.9 证书撤 销 . 13 4.9.1 证书撤 销的 情形 13 4.9.2 请求证 书撤 销的 实体 13 4.9.3 撤销请 求的 流程 13 4.9.4 撤销请 求宽 限期 14 4.9.5 政务 CA 处 理撤 销请 求的 时 限 . 14 4.9.6 依赖方 检查 证书 撤销 的要 求 14 4.9.7 CRL 发 布频 率 14 4.9.8 CRL 发 布的 最长 滞后 时间 14 4.9.9 在线状 态查 询的 可用 性 . 14 4.9.10 在线状 态查 询要 求 . 14 4.9.1

8、1 撤销信 息的 其 他 发布 形式 . 14 4.9.12 密钥损 害的 特别 处理 要求 . 15 4.10 证书冻 结 . 15 4.10.1 证书冻 结的 情形 15 4.10.2 请求证 书冻 结的 实体 15 4.10.3 证书冻 结与 解冻 流程 15 4.10.4 冻结的 期限 限制 15 4.11 证书状 态服 务 . 16 4.11.1 操作特 征 16 4.11.2 服务可 用性 . 16 4.11.3 可选特 征 16 4.12 证书持 有终 止 . 16 4.13 口令解 锁 . 16 4.14 密钥生 成 、 备份 与恢 复 16 4.14.1 密钥生 成、 备份

9、与恢 复的 策略和 行为 . 16 4.14.2 会话密 钥的 封装 与恢 复的 策略与 行为 . 16 5 认证机 构 设 施、 管理 和操 作控制 17 5.1 物理控 制 . 17 5.1.1 场地位 置与 建筑 17 5.1.2 物理访 问 17 5.1.3 电力与 空调 . 17 5.1.4 水患防 治 17 5.1.5 火灾防 护 17 5.1.6 介质存 储 17 5.1.7 废物处 理 17 5.1.8 异地备 份 17 5.1.9 注册机 构物 理控 制 . 17 5.2 程序控 制 . 18 5.2.1 可信角 色 18 5.2.2 每项任 务需 要的 人数 18 5.2.

10、3 每个角 色的 识别 与鉴 别 . 18 5.2.4 要求职 责分 割的 角色 18 5.2.5 资格、 经历 和无 过失 要求 . 18 5.2.6 背景审 查程 序 18 5.2.7 培训要 求 19 5.2.8 工作岗 位轮 换周 期和 顺序 . 19 5.2.9 未授权 行为 的处 罚 . 19 5.2.10 提供给 员工 的文 档 . 19 5.2.11 人员异 动管 理 19 5.3 审计日 志程 序 . 19 5.3.1 记录事 件的 类型 19 5.3.2 处理日 志的 周期 20 5.3.3 审计日 志的 保存 期限 20 5.3.4 审计日 志的 保护 20 5.3.5

11、审计日 志备 份程 序 . 20 5.3.6 审计收 集系 统 20 5.3.7 对导致 事件 实体 的告 知 . 20 5.3.8 脆弱性 评估 . 20 5.4 记录归 档 . 20 5.4.1 归档记 录的 类型 20 5.4.2 归档记 录的 保存 期限 21 5.4.3 归档文 件的 保护 21 5.4.4 归档文 件的 备份 程序 21 5.4.5 记录的 时间 戳要 求 . 21 5.4.6 获得和 检验 归档 信息 21 5.5 事故与 灾难 恢 复 . 21 5.5.1 事故和 损害 处理 流程 21 5.5.2 计算资 源、 软件 、数 据的 损坏 . 21 5.5.3 实

12、体私 钥损 害处 理程 序 . 21 5.5.4 灾难后 的业 务连 续性 能力 . 22 5.6 政务 CA 或 注册 机构 的终 止 . 22 6 认证系 统技 术安 全控 制 . 22 6.1 密钥对 的生 成和 安装 . 22 6.1.1 密钥对 的生 成 22 6.1.2 私钥传 送给 证书 持有 者 . 22 6.1.3 公钥传 送给 证书 签发 机构 . 22 6.1.4 政务 CA 公 钥传 送给 依赖 方 22 6.1.5 密钥的 长度 . 22 6.1.6 公钥参 数的 生成 和质 量保 证 22 6.1.7 密钥的 使用 . 22 6.2 私钥保 护和 密码 模块 工程

13、控制 23 6.2.1 密码模 块标 准和 控制 23 6.2.2 私钥多 人控 制(m 选 n) 23 6.2.3 私钥托 管 23 6.2.4 私钥备 份 23 6.2.5 私钥归 档 23 6.2.6 私钥导 入、 导出 密码 模块 . 23 6.2.7 私钥在 密码 模块 的存 储 . 24 6.2.8 激活私 钥的 方法 24 6.2.9 冻结私 钥的 方法 24 6.2.10 销毁私 钥的 方法 24 6.2.11 密码模 块应 达到 的标 准 . 24 6.3 政务 CA 密 钥的 保管. 24 6.3.1 公钥归 档 24 6.3.2 证书和 密钥 对使 用期 限 . 24 6

14、.4 系统升 级与 相关 安全 性控 制 . 24 6.4.1 系统升 级控 制 24 6.4.2 安全管 理控 制 25 6.5 安全控 制 . 25 6.6 生命周 期技 术控 制 25 6.6.1 系统开 发控 制 25 6.6.2 安全管 理控 制 25 6.6.3 生命周 期的 安全 控制 25 6.7 网络的 安全 控制 . 25 6.8 时间戳 26 6.9 应用集 成支 持服 务 26 6.9.1 证书应 用接 口程 序 . 26 6.9.2 证书应 用方 案支 持 . 26 6.9.3 证书应 用接 口集 成 . 26 7 证书、 证书 撤销 列表 和在 线证书 状态 协议

15、. 26 7.1 证书 26 7.1.1 证书格 式标 准 26 7.1.2 证书标 准项 . 26 7.1.3 证书扩 展项 . 26 7.1.4 算法对 象标 识符 27 7.1.5 名称形 式 27 7.1.6 证书策 略对 象标 识符 27 7.1.7 策略限 制扩 展项 的用 法 . 27 7.1.8 策略限 定符 的语 法和 语义 . 27 7.1.9 关键证 书策 略扩 展项 的处 理规则 27 7.2 证书撤 销列 表 . 27 7.2.1 版本号 . 27 7.2.2 CRL 和CRL 条 目扩 展项 27 7.3 在线证 书状 态协 议 28 7.3.1 版本号 . 28

16、7.3.2 OCSP 扩展 项 . 28 8 认证机 构审 计和 其他 评估 . 28 8.1 评估的 频率 或情 形 28 8.2 评估者 的资 质 . 28 8.3 评估者 与被 评估 者的 关系 28 8.4 评估内 容 . 29 8.5 对问题 与不 足采 取的 措施 29 8.6 评估结 果的 传达 与发 布 29 9 法律责 任和 其他 业务 条款 . 29 9.1 费用 29 9.2 财务责 任 . 29 9.3 业务信 息保 密 . 29 9.3.1 保密信 息范 围 29 9.3.2 不属于 保密 的信 息 . 30 9.3.3 保护机 密信 息的 责任 30 9.4 个人信

17、 息私 密性 . 30 9.4.1 隐私保 密方 案 30 9.4.2 作为隐 私处 理的 信息 30 9.4.3 不视为 隐私 的信 息 . 30 9.4.4 保护隐 私的 责任 30 9.4.5 使用隐 私的 告知 与同 意 . 30 9.4.6 依法律 或行 政程 序的 信息 披露 . 30 9.4.7 其他信 息披 露情 形 . 31 9.5 知识产 权 . 31 9.6 权利和 责 任 31 9.6.1 政务 CA 的 权利 和责 任 31 9.6.2 注册机 构的 权利 和责 任 . 32 9.6.3 证书持 有者 的权 利和 责任 . 33 9.6.4 证书依 赖方 的权 利和

18、责任 . 33 9.6.5 其他参 与者 的权 利和 责任 . 34 9.7 有限责 任与 免责 条款 . 34 9.7.1 特定责 任的 排除 34 9.7.2 免责条 款 34 9.8 赔偿 35 9.8.1 理赔 . 35 9.8.2 索赔 . 35 9.9 CPS 的 有效 期与 终止 35 9.10 CPS 的修 订 . 35 9.11 争议解 决 . 36 9.12 管辖法 律 . 36 9.13 与适用 法律 的符 合性 . 36 9.14 一般条 款 . 36 9.14.1 完整协 议 36 9.14.2 分割性 . 36 9.14.3 强制执 行 36 9.14.4 不可抗

19、力 36 9.15 各种规 范的 冲突 . 36 9.16 补充说 明 . 36 1 1 概括性描 述 1.1 概述 国家电子 政 务外 网 电 子认 证服务 业务 规则 规范( 以 下 简称 规范 ,CPS) , 由国 家电子 政务 外网管 理中 心电 子认 证办 公室参 照 中华 人民 共和 国电子 签名 法 ,按 照 国 家密码 管理 局 电 子政务 电子 认证 服务 管理 办法 和 电子 政务 电子 认证服 务业 务规 则规 范 制订, 并报 国家 密 码管理 局 备 案。 2010年, 国 家发 展改 革委 人事司 批准 成立 “国 家电 子政务 外网 管理 中心 电子 认证办 公室

20、 ” (以下 简称 “认 证办 ”) ,主要 职责 是负 责国家 电 子政务 外网 电子 认证 服务 业务的 相关 管理 和 服务工 作 。 国家 电子 政务 外网数 字证 书中 心 ( 以下 简称“ 政务CA” ,缩 写为ZWCA ) 是国 家电 子 政 务 外 网电 子 认证 工 作统一 对 外 管理 和 服务 窗 口。2011 年 政务CA 获得 国 家密码 管 理 局颁 发 的 “电子 政务 电子 认证 服务 机构” (编 号B001 ) 资质 。 政务CA是 专业 化电 子政 务 电子 认证 服务 机 构, 是国 家电 子 政 务外 网 的信息 安全 基础 设施 , 设 有独立 密钥

21、 管理 中心 。 政 务CA 以密 码技 术为 核心技 术, 通过 签发 数字 证书对 电子 政务 信息 交换 中 的身 份进 行 确 认、 控制 访问 权 限, 保证 信 息的 真 实性 、完 整性 和不 可抵赖 性 , 对政务 网 络防 泄密、 抗侵 入、 拒黑 客、 识真伪 ,保 障网 络 和信息 安全 有着 不可 替代 的重要 作用 。 本规范 阐明 了政务CA 的认 证服务 业务 规则 。政 务CA 面向国 家电 子政 务外 网政 务服务 活动 中 的政务 部门 和企 事业 单位 、 社会 团体、 社会 公众 等 电子政 务用 户, 提供 包括 : 证书 申请、 审核 、 生成、 签

22、发 、存 储、 发布 、撤销 、归 档、 作废 、冻 结、解 冻和 更新 等服 务。 本规范 阐述 了以 上 证书服务 业 务的 方式 和过 程 、相 应的 服务 以及 法律 和技术 上的 保障 措施 。 国家电 子政 务外 网电 子认 证服务 (以 下简 称“ 外网 认证服 务” )按 照 规范 所规 定的 服 务内容 及要 求开 展。 认证办 负责 各省 注册 服务 中心和 注册 服务 分中 心/ 注 册服务 点的 建设 和运 行管 理指导 。 政务CA 的主 要业 务内 容包 括: 1 )制 作、 签发 、管 理证 书 ; 2 )对 签发 的证 书的 真实 性 进行确 认; 3 )提 供

23、证 书目 录查 询服 务 ; 4 )其 他经 主管 部门 核准 办 理的业 务。 利用政务CA 签发 的证 书以 及相关PKI 技术 可以 实现 以 下功能 : 1 )能 够对 相关 实体 的身 份 进行认 证; 2 )能 够保 证数 据电 文在 传 递、接 收和 存储 过程 中的 完整性 ; 3 )能 够确 认数 据电 文签 署 人的身 份以 及确认 数 据电 文 相关 操作 的不 可抵 赖性 ; 4 )能 够实现 网 络信 息的 安 全加密 、解 密。 本规范 是政务CA 对所 提供 的全部 证书 服务 生命 周期 中的业 务实 践( 如申请 、 受理、 签发 、 接受、 使用 、 更 新

24、证 书或 密钥 、 撤销 、冻 结与 解冻 、备份 与恢 复、 归档 )所 遵循的 规范 的详 细 描述和 声明 ,包 括责 任范 围、作 业操 作规 范和 信息 安全保 障措 施等 内容 ,是 证书管 理、 证书 服 务、证 书应 用、 证书 分类 、证书 授权 、证 书责 任等 政策规 则的 集合 ,主 要由 以下几 部分 组 成 : 2 1 )概 括性 描述 ; 2 )信 息发 布与 信息 管理 ; 3 )身 份标 识与 鉴别 ; 4 )证 书生 命周 期操 作要 求 ; 5 )认 证机 构设 施、 管理 和 操作控 制 ; 6 )认 证系 统技 术安 全控 制 ; 7 )证 书、 证书

25、 撤销 列表 和 在线证 书状 态协 议 ; 8 )认 证机 构审 计和 其他 评 估 ; 9 )法 律责 任和 其他 业务 条 款 。 政务CA 认证 体系 内的 实体 以及政务CA 证书 持有 者, 必须完 整地 理解 和执 行 本 规范 所 规定 的 条款, 承担 相应 的责 任和 义务。 1.2 文档名称 与标识 本文档 名称 : 国家 电子 政务外 网电子 认证 服务 业务 规则 规范 。 本业务 规则 在政务CA 的网 站上予 以发 布。 1.3 电子认证 活动参与者 1.3.1 政务CA 政务CA 由认 证办 进行 管理 。 政务CA 制定 相关 管理 文档 , 记录 各种 审计

26、 内容 和各 类表单 所形 成的 日志 , 同 时提供5*8 管理 计划和 维护 计划 。政务CA 向证书 申请 者提供 颁 发证 书、撤 销证 书、 发布 证书 撤销列 表等 一系 列 证书服 务 , 并制 定 业 务策 略 、管 理制 度、 运作 规 范 和相关 的规 则。 政务CA根 据国家 相应 的法 律 制定政务CA 法律 责任 书, 并有权 让证 书用 户遵 守政务CA的 规定 。政务CA 制定 财务责 任书 ,并 有 权让证 书用 户遵 守政务CA 的规定 。 政务CA 定期 对其 管理 的服 务机构 进行 服务 质量 评估 ,及时 对服 务业 务规 则进 行修订 ,并 在 服务

27、范 围内 发布 。 1.3.2 注册机构 1 )注 册服 务中 心 指经认 证办 许可 ,在 省级 区域或 者中 央部 委范 围内 提供外 网认 证服 务的 机构 。 2 )注 册服 务分 中心 指经注 册服 务中 心许 可, 在地市 级区 域提 供外 网认 证服务 的机 构。 3 )注 册服 务点 指经注 册服 务中 心许 可, 在地市 级区 域或 者部 门范 围内提 供外 网认 证服 务的 服务点 。注 册 服 务点是 政务 外网 的证 书业 务受理 点, 为本 行政 区域 或本部 门特 定业 务对 象提 供数字 证书 服务 。 4 )注 册服 务机 构 指经外 网认 证服 务主 管部 门

28、批准 认可 的, 在授 权服 务范围 内开 展电 子认 证服 务的机 构, 包 括 注册服 务中 心、 注册 服务 分中心 、注 册服 务点 。以 下简称 “注 册机 构” 。 3 1.3.3 证书持有 者 证书持 有者 ,也 称为 证书 用户, 指持 有政务CA 颁发 的各类 证书 且持 有与 列示 于证书 中的 公 钥相对 应的 私钥 的实体 对 象,包 括个 人、 单位 、和 设备等。 1.3.4 依赖(证 书)方 依赖证 书中 的数 据来 做决 定的用 户或 代理 。 即在政务CA 证书 服务 体系 之内作 为依 赖 于 证书 真实 性的实 体 。 在电 子签 名应 用中, 为电 子

29、签名依 赖方 。在 政务CA体 系中, 依赖 方 是 信任 政务CA 证书 ,可 以对 使用 政务CA证书机 制进 行的 数字签 名进 行验 证, 使用 政务CA 证书 的公 钥加 密信 息的实 体。 1.3.5 其他参与 者 其他参 与者 指为 政务CA证 书服务 体系 提供 相关 服务 的其他 实体 或个 人。 1.4 证书应用 1.4.1 证书类型 及应用范围 政务CA 拥有 下表 所 示 的证 书类型 。除 本规 范 或 证书 自身禁 止 等 要求 外 , 使用 政务CA 所提 供 的任何 证书 应由 每个 证书 申请者 自由 选择 。 政务CA 证书种 类及 应用范 围 证书种 类

30、应用范 围 个人证书 用于证 明个 人身 份 机构证 书 用于证 明机 构身 份 设备证 书 用于验 证设 备, 主要 用于 网站服 务器 代码签 名证 书 用于程 序代 码签 名 认证机 构证 书 用于证 明认 证机 构 1.4.2 证书禁止 使用的情形 政务CA 发放 的数 字证 书 禁 止在任 何违 反国 家法 律法 规或破 坏国 家安 全的 情形 下使用 ,否则 由此造 成的 法律 后果 由用 户自己 承担 。 1.5 策略管理 1.5.1 策略文档 管理机构 认 证办 负责 本规 范的 制订、 发布 和更 新事 宜, 并对本 规范 拥有 完全 版权 和最终 解释 权。 1.5.2 联

31、系方式 发 布网 址: 电 子邮 箱: 联系 地 址: 北京 市西 城区三 里河 路58 号 邮编:100045 电 话:010 - 68557160 传 真:010 - 68558058 4 1.5.3 决定电子 认证业务说明符合策略 的机构 认证办 拥有 对 本 规范 的解释 权。 1.5.4 规范 批准程序 CPS 批 准主 要分 为计 划 与编写 (修 订) 、审 议 、 发布和 备案 四个 阶段 : 1 ) 计划 与 编 写 ( 修订) :CPS 编写 组由 认证 办成 员及 其组织 的相 关专 家组 成。CPS 编写 组根 据相关 法律 政策 和 运 营策 略提出CPS 编写 (修

32、 订) 计 划 并完 成具 体条 款编 写( 修订)工 作。 2 )审 议: 将编 写( 修订 ) 后的CPS递交 认证 办 审议 。 3 )发 布: 认证 办审 议通 过 后,通 过政务CA 网站 或其 他形式 正式 对外 发布 。政务CA对CPS 的 版本号 将进 行严 格控 制 。 若 本CPS 的变 化会 极大 地影 响 用户使 用政务CA 发布 的证 书和证 书撤 销列 表,则 应在30天 内通 知用 户,并 增加CPS 的版 本号 ; 若本CPS 的 变更 不会 或很 小 的影响 用户 使用 政务CA 发布 的证 书和 证书 撤销列 表, 则不 用改 变本CPS 版本 号也 无须

33、通知 用户 。 4 )备 案: 经审 议通 过的CPS 向国 家密 码管 理局 备案 。 1.6 定义和缩 写 1.6.1 定义 1 )公 钥基 础设 施(PKI): 基于 公钥 密码 技术 实施 的具有 普适 性的 基础 设施 ,可用 于提 供 机密性 、完 整性 、真 实性 及抗抵 赖性 等安 全服 务。 2 )在 线证 书状 态协 议(OCSP ):IETF 颁 布的 用于 检 查证书 在某 一交 易时 间是 否有效 的标 准。 3 )证 书持 有者( Subscriber) : 被颁 发给 一个 证书 的 证书主 体。 4 )证 书依 赖方 (Certificate Dependent

34、 ): 依赖 于 证书真 实性 的实 体。 在电 子签名 应用 中,即 为电 子签 名依 赖方 。依赖 方可 以是 也可 以不 是一个 证书 持有 者。 5 )唯 一甄 别名(DN ,Distinguished Name) :在 证书 的主体 名称 域中 ,用 来唯 一标识 用户 的 X.500 名称 。此 域需 要填 写反映 用户 真实 身份 的、 具有实 际意 义的 、与 法律 不冲突 的内 容。 1.6.2 缩略语 CPS Certification Practice Statement 电子 认 证业务 规则 DN Distinguished Name 唯 一甄 别名 LDAP Lig

35、htweight Directory Access Protocol 轻量级 目录 访问 协议 CRL Certification Revocation List 证书 撤销 列表 CA Certification Authority 认 证机 构 RA Registration Authority 注册 机构 LRA Local Registration Authority 注册 机构 受 理点 PIN Personal Identification Number 个 人识 别 码 PKI Public Key Infrastructure 公钥 基础 设施 OCSP Online Cert

36、ificate Status Protocol 在 线 证书状 态协 议 USB KEY Universal Serial Bus Key 采用 USB 接 口的证 书存 储介 质 5 2 信息发布 与信息管理 2.1 认证信息 的发布 政务CA 在对 外的 目录 服务 器中公 布证 书的 相关 信息 ,以定 期和 定时 的方 式公 布失效 证书 信 息(证 书撤 销列 表CRL)。 在政务CA的 网站 上发 布CPS 等相关 信息 。 2.2 发布的时 间或频率 政务CA 签发 证书 后立 即发 布 到目 录服 务 。 政务CA 的CRL定期 发布 到 目 录服务 。 CPS在 版本 更新

37、后立 即在 网 站上更 新发 布。 2.3 信息库访 问控制 在政务CA, 只有 经过 严格 授 权的CA 管理 员可 以访 问CA 数据库 中的 数据 , 只有 经过 严格授 权的 RA管理 员可 以访 问存 储在RA 服务 器数 据库 中的 数据 。 用户可 以访 问政 务CA 目录 服务器 中的 数据 ,没 有权 限访问CA和RA数 据库 中的 数据。 3 身份标识 与鉴别 3.1 命名 3.1.1 名称类型 电子政 务数 字证 书命 名符 合 GM/T 0015-2012 基于SM2 密 码算 法的 数字 证书 格 式规范 要 求。 根据证 书对 应实 体的 类型 不同, 政务CA签

38、发的 证书 实体名 字可 以是 人员 姓名 、组织 机构 名 称、部 门名 称、 域名 等, 命名符 合 X.500 唯 一甄 别 名规定 。 在 通常 情况 下, 政务CA证 书主体 的甄 别名 中的 通用 名(CN= ) 部分 被鉴 别和 确 认 : 1) 包含 在组 织机 构身 份证 书主体 甄别 名中 的通 用名 是一个 机构 的法 定名 称或 法定机 构中 部 门 的名称 。 2 )包 含在 服务 器证 书主 体 甄别名 中的 通用 名一般 是 一个该 组织 机构 拥有 或授 权使用 的域 名 。 3 )个 人证 书的 通用 名是 这 个人通 常被 接受 的名 字。 3.1.2 对名

39、称有 意义的要求 政务CA 签发 的证 书所 包含 的名称 具有 通常 理解 的语 义,用 它可 以确 定证 书主 体中的 个人 、 组 织机构 或设 备的 身份 。 3.1.3 证书持有 者的匿名或伪名 证书持 有者 不能 使用 匿名 或伪名 申请 证书 。 3.1.4 理解不同 名称形式的规则 依X.500 甄 别名 命名 规则 解 释。 3.1.5 名称的唯 一性 政务CA 签发 给某 个实 体的 证书, 其主 体甄 别名, 在该CA信任 域内 是唯 一的 , 其 中的例 外是 签 发双证 书时 (一 个签 名证 书、 一 个加 密证 书) , 属 于 同一实 体的 两个 证书 具有 同

40、样的 主体 甄别 名, 6 但证书 的密 钥用 法扩 展项 不同。 3.1.6 商标的识 别、鉴别和角色 证书持有 者 不应 在其 证书 申请中 使用 侵害 他人 知识 产权的 名称 ,但 政务CA并 不决定 证书 申 请 者是否 具有 相关 知识 产权 ,也无 需判 断、 裁决 或解 决任何 关于 域名 、名 称、 商标、 服务 标的 争 端 问题。 当出 现此 类争 端时 ,政务CA有 权拒 绝或 挂起 证书申 请, 或者 冻结 证书 , 直到 争端 得到 有 效 解决。 3.2 初始身份 确认 3.2.1 证明拥有 私钥的方法 政务CA 通过 使用 经数 字签 名的PKCS#10 格 式

41、的 证书 请 求, 或 其他 相当 的密 码格 式, 或 其他 政务 CA批准 的方 法, 验证 证书 申请者 拥有 的私 钥。 如果政务CA 代表 证书 持有 者产生 一个 密钥 对 ( 如, 将产生 的密 钥对 放置 到智 能卡上 ) , 那么 , 这个要 求不 适用 。 3.2.2 组织机构 身份鉴别 对于组 织机 构证 书, 包括 组织机 构身 份证 书、 组织 机构代 表人 证书 、 认 证机 构证书 、服务器 证书与 代码 签名 证书 ,是 签发给 一个 组织 机构 ,或 一个组 织机 构代 表人 ,或 一个组 织机 构拥 有 的 服务器 ,或 一个 组织 机构 拥有的 程序 。对

42、 这类 证书 的签发 ,无 论是 政务CA审 批,还 是通 过注 册 机 构审批 ,政务CA 及其 注册 机构必 须按 照 国家 政务 外网数 字证 书审 批管 理规 范的 要求 对证书持 有者 所 在组 织机 构进 行身 份鉴别 ,包 括如 下三 方面 内容: 1 ) 确认 组织 机构 是确 实存 在的、 合法 的实 体。 确 认的 方式可 以是 验证 政府 签发 的组织 机构 成 立的有 效文 件, 如统 一社 会信用 代码 证书 。 2 )确 认该 组织 机构 知晓 并 授权证 书申 请, 即代 表组 织机构 提交 证书 申请 的人 是经过 授权 的 。 确认的 方式 可以 是通 过可

43、靠的第 三方 途径 ,获 得组 织机构 有关 申请 及授 权事 宜的确 认。 当证 书 中 包含某 个人 (作 为该 组织 的授权 代表 ) 的 名字 时, 则 此人的 雇佣 关系 和他/她 代 表组织 的权 威性 也 应得到 确认 。 3 )确 保身 份申 请材 料或 电 子数据 具备 不可 篡改 和抗 抵赖性 。 3.2.3 个人身份 鉴别 对于所 有类 型的 个人 证书 , 政务CA或 注册 机构 确认 : 1 )证 书持 有者 确实 存在 ; 2 )证 书持 有者 是证 书申 请 中所说 的那 个人 ; 3 )按照 3 .2.1 ,确 认 证 书持有 者 拥 有与 证书 中所 列公钥

44、相对 应的 私钥 ; 4 )除 了未 经验 证的 证书 持 有者 信 息, 包含 在证 书中 的信息 是准 确的 ; 5 )确 保身 份申 请材 料或 电 子数据 具备 不可 篡改 和抗 抵赖性 。 具体鉴 别过 程按 照 国家 政务外 网数 字证 书审 批管 理规范 执 行。 3.2.4 没有验证 的证书 持有者信息 政务CA 不对 下列 证书 持有 者 信息 进行 验证 : 7 1 )组织 机 构的 单元 (OU ) ; 2 )证 书中 指明 不验 证的 其 他信息 。 3.2.5 授权确认 对于组 织机 构证 书, 政务CA 在签 发前, 将确 认 证 书持 有者 获 得正 当授 权。

45、确认 的方式 有多 种, 如通过 可信 第三 方获 得 证 书持有 者 所 在组 织机 构电 话号码 ,然 后联 系组 织机 构的有 关人 员, 确 认 证书持 有者 获得 了所 在组 织机构 的授 权。 3.3 密钥更新 请求的标识与鉴别 在证书 持有 者证 书到 期后 ,证书 持有 者需 要对 原有 证书进 行更 新。 政务CA要 求证书 持有 者 产生一 个新 的密 钥对 代替 过期的 密钥 对, 称作 “密 钥更新 ”, 在密 钥更 新时 ,证书 持有 者证 书 的DN 没 有改 变。 若证 书持 有者为 一个 现存 的密 钥对 申请一 个新 证书 ,则 称为 “证书 更新 ”。 政务

46、CA 产生 一个 新的 密钥 对代替 过期 的密 钥对 的过 程, 作 为密 钥更 新 请 求的 标识。在 接到 密钥更 新请求 时 , 政务CA下属 注册 机构 应当 对用 户公 钥和用 户信 息的 真实 性与 合法性 进行 鉴 别 。 3.3.1 常规密钥 更新的标识与鉴别 密钥更 新前 后, 证书 持有 者 的证书DN 不改变 , 仍然 作为新 密钥 的标 识。 总体而 言, 政务CA的 证书 签发模 式可 分为 “证 书持 有者自 主生 成模 式 ” 与“ 管理员 生成 模 式” 两 种。 “证 书持 有者 自主生 成模 式 ” 是指 在政务CA或 注册 机构 将用 户证 书签发 后,

47、 证书 持 有者通 过客 户端 自行 将用 户证书 下载 至证 书存 储介 质 (USB Key ) 中 的操 作方 式; 而 “管 理员 生 成模式 ”是指 政务CA 或注 册机构 的系 统管 理员 在用 户证书 签发 后直 接将 用户 证书下 载至 对应 的 证书存 储介 质 (USB Key ) 中并交 付证 书持 有者 的操 作方式 。 对应 这两 种证 书 签发模 式 , 政务CA 在进行 密钥 更新 时, 所需 要的更 新依 据如 下: 1 ) 对于 通过 “ 证书 持有 者 自主生 成模 式 ” 来获 取更 新证书 的证 书持 有者 , 在 进行证 书密 钥 更新时 ,证 书持

48、有者 可访问 政务CA或 其注 册机 构的 证书服 务站 点进 行密 钥更 新申请 。系统 将 自 动获取 证书 持有 者 原 证书 相关信 息, 如 证 书持 有者 甄别名 、证 书序 列号 等, 形成证 书密 钥更 新 申请信 息,此 申请 信 息包 含新公 钥并 由更 新前 的私 钥签名 (对 于加 密证 书密 钥更新 而言 ,申 请 信息不 包含 新公 钥) 。 政务CA 的证 书认 证系 统将 对密钥 更新 申请 进行 验证 ,包括 验证 申请 签名 ,然 后进行 与新 证 书 申请一 样的 鉴别 。 2 ) 对 于通 过 “ 管理 员生 成 模式 ” 来获 取更 新证 书的 证书持

49、 有者 , 在 进行 证书 密钥更 新时 , 证 书持有 者需向 政务CA 提供 书面申 请 和 原有 的证 书及 存储介 质 (USB Key), 政务CA 将 以此 做为 密钥 更新 的 依据 ,然 后再 进行 与新证 书申 请一 样的 鉴别 。 3.3.2 撤销后密 钥更新的标识与鉴别 证书撤 销后 的密 钥更 新等 同于证 书持 有者 重新 申请 证书, 申请 流程 见本CPS4.2 之规 定 。 3.4 撤销请求 的标识与鉴别 在政务CA的 证书 业务 中, 证 书撤销 请求 可以 来自 证书 持有者 , 也 可以 来自 政务CA或注册 机构 。 8 证书撤 销的 方式 可以 是 证 书持有 者 自 己撤 销, 也可 以由 证 书持 有者 要求 政务CA 或注 册机 构管 理员 撤销, 政务CA和 注册 机构 在认为 必须 的时 候, 有权 发起撤 销 证 书持 有者 证书 。 1 )在 证书 持有 者 自 己 撤销时 ,可 接受 的鉴 别过 程如下 : 证书持 有者 在申 请撤 销证 书时 需 提交 挑战 语, 如果 挑战语 匹配 , 则 证书 撤销 自动完 成。 2 )证 书持 有者 通过 认证 机 构、注 册机 构撤 销时 ,可 接受的

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 实用文档 > 规章制度

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报