教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

ca认证是什么(ca数字证书初始密码)

  公钥基础设施PKI(Public Key Infrastructure)
  一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系。
  简单来说,PKI就是利用公钥理论和技术建立的提供安全服务的基础设施,PKI技术是信息安全技术的核心。
  一个PKI体系由终端实体、认证机构、注册机构和证书/CRL存储库四部分共同组成:
  1、终端实体,是PKI产品或服务的最终使用者,可以是个人、组织、设备(如路由器、交换机)或计算机中运行的进程。
  2、认证机构CA(Certificate Authority),是PKI的信任基础,是一个用于签发并管理数字证书的可信实体。其作用包括:发放证书、规定证书的有效期和通过发布CRL确保必要时可以废除证书。
  3、注册机构RA(Registration Authority),RA是CA的延伸,可作为CA的一部分,也可以独立。RA功能包括个人身份审核、CRL管理、密钥对产生和密钥对备份等。PKI国际标准推荐由一个独立的RA来完成注册管理的任务,这样可以增强应用系统的安全性。
  4、证书/CRL存储库,负责证书和CRL的存储、管理、查询等。概念和术语
  公钥加密算法:
  公钥加密算法,又叫非对称加密算法或双钥加密算法,是指加密密钥和解密密钥为两个不同密钥的密码算法。
  公钥加密算法使用了一对密钥:一个用于加密信息,另一个则用于解密信息,其中加密密钥公之于众,称为公钥;解密密钥由解密人私密保存,称为私钥。用其中任一个密钥加密的信息只能用另一个密钥进行解密。
  RSA密钥对:
  数字证书机制依赖于公共密钥体制,PKI系统中应用最广泛的公共密钥体制为RSA加密系统。
  RSA加密系统使用一个非对称的RSA密钥对,包括一个RSA公钥和一个RSA私钥。当实体申请数字证书时,证书请求中必须包含RSA公钥信息。
  RSA密钥对的模数,即RSA密钥的长度(单位bit)。模数越大,密钥越安全,同时设备生成密钥、加密、解密花费的时间也越长。
  数字指纹:
  数字指纹是指通过某种算法对数据信息进行综合计算得到的一个固定长度的数字序列,这个序列有时也称信息摘要,常采用单向哈希算法对原始数据进行散列计算得出数字指纹。
  数字签名:
  数字签名是指信息发送方用自己的私钥对原始数据的数字指纹进行加密后所得的数据。
  信息接收者使用信息发送者的公钥对附在原始信息后的数字签名进行解密后,获得数字指纹,然后与自己用同样算法对原始数据计算生成的数据指纹进行匹配,根据匹配结果,便可确定原始信息是否被篡改。
  数字证书:
  数字证书是一个经认证机构CA(Certificate Authority)签名的,包含实体公开密钥及相关身份信息的文件,它建立了实体身份信息与其公钥的关联,是使用PKI系统的用户建立安全通信的信任基础。CA对数字证书的签名保证了证书的合法性和权威性。
  数字证书中包含多个字段,包括证书签发者的名称、主体的公钥信息、CA对证书的数字签名、证书的有效期等。认证机构CA(Certificate Authority)
  CA是PKI的信任基础,是一个用于签发并管理数字证书的可信实体。
  其作用(功能)包括:发放证书、规定证书的有效期和通过发布CRL确保必要时可以废除证书。认证机构CA的层次
  认证机构是PKI体系的核心,通常采用多层次的分级结构,根据证书颁发机构的层次,可以划分为根CA和从属CA。
  上级认证机构负责签发和管理下级认证机构的证书,最下一级的认证机构直接面向用户。
  每一份数字证书都与上一级的数字签名证书相关联,最终通过证书链追溯到一个根认证机构,根CA通常持有一个自签名证书。
  在建立CA时,从属CA要通过上级CA获得自己的CA证书,而根CA则是创建自签名的证书。
  1、根CA是公钥体系中第一个证书颁发机构,它是信任的起源。根CA可以为其它CA颁发证书,也可以为其它计算机、用户、服务颁发证书。对大多数基于证书的应用程序来说,使用证书的认证都可以通过证书链追溯到根。
  2、从属CA必须从根CA或者从一个已由根CA授权可颁发从属CA证书的从属CA处获取证书。认证机构CA的类型
  认证机构CA的类型,包括三种:
  1、自签名CA:在自签名CA中,证书中的公钥和用于验证证书签名的公钥是相同的。
  2、从属CA:在从属CA中,证书中的公钥和用于验证证书签名的公钥是不同的。
  3、根CA:根CA是一种特殊的CA,它受到客户无条件地信任,位于证书层次结构的最高层。所有证书链均终止于根CA。根CA必须对它自己的证书签名,因为在证书层次结构中再也没有更高的认证机构。认证机构CA的功能
  CA的核心功能就是发放和管理数字证书,包括:证书的颁发、证书的更新、证书的撤销、证书的查询、证书的归档、CRL的发布等。
  CA的核心功能,具体描述如下:
  1、证书申请处理:接收、验证用户数字证书的申请。
  2、证书审批处理:确定是否接受用户数字证书的申请。
  3、证书颁发处理:向申请者颁发或拒绝颁发数字证书。
  4、证书更新处理:接收、处理用户的数字证书更新请求。
  5、证书查询和撤销处理:接收用户数字证书的查询、撤销。
  6、发布CRL:产生和发布证书废除列表(CRL)。
  7、证书的归档:数字证书的归档。
  8、密钥的备份和恢复。
  9、历史数据归档。注册机构RA(Registration Authority)
  注册机构RA的功能:
  RA是数字证书注册审批机构,RA是CA面对用户的窗口,是CA的证书发放、管理功能的延伸,它负责接受用户的证书注册和撤销申请,对用户的身份信息进行审查,并决定是否向CA提交签发或撤销数字证书的申请。
  RA作为CA功能的一部分,实际应用中,通常RA并不一定独立存在,而是和CA合并在一起。RA也可以独立出来,分担CA的一部分功能,减轻CA的压力,增强CA系统的安全性。证书吊销列表CRL
  由于实体名称的改变、私钥泄漏或业务中止等原因,需要存在一种方法将现行的证书撤消,即撤消公开密钥及相关的实体身份信息的绑定关系。在PKI中,所使用的这种方法为证书吊销列表CRL(Certificate Revocation List)。
  任何一个证书被废除以后,CA就要发布CRL来声明该证书是无效的,并列出所有被废除(吊销)的证书的序列号。CRL提供了一种检验证书有效性的方式。
  当一个CRL的撤消信息过多时会导致CRL的发布规模变得非常庞大,且随着CRL大小的增加,网络资源的使用性能也会随之下降。为了避免这种情况,允许一个CA的撤消信息通过多个CRL发布出来,并且使用CRL发布点CDP(CRL Distribution Point)来指出这些CRL的位置。
  CRL发布点:
  CRL发布点CDP,是数字证书中的信息,它描述了如何获取证书的CRL列表。
  最常用的CDP是HTTP URL和LDAP URL,也可以是其他类型的URL或LDAP目录说明。一个CDP包含一个URL或目录说明。公钥基础设施PKI(Public Key Infrastructure),工作过程:
  针对一个使用PKI的网络,配置PKI的目的就是为指定的实体向CA申请一个本地证书,并由设备对证书的有效性进行验证。
  1、实体向注册机构RA提出证书申请。
  2、RA审核实体身份,将实体身份信息和公开密钥以数字签名的方式发送给CA。
  3、CA验证数字签名,同意实体的申请,颁发证书。
  4、RA接收CA返回的证书,通知实体证书发行成功。
  5、实体获取证书,利用该证书可以与其它实体使用加密、数字签名进行安全通信。
  6、实体希望撤消自己的证书时,向CA提交申请,CA批准实体撤消证书,并更新CRL。公钥基础设施PKI(Public Key Infrastructure),工作原理:
  PKI的目标就是要充分利用公钥密码学的理论基础,建立起一种普遍适用的基础设施,为各种网络应用提供全面的安全服务。
  对于公钥加密算法,由于公钥是公开的,需要在网上传送,故公钥的管理问题就是公钥加密体制所需要解决的关键问题。
  目前,PKI系统中引出的数字证书机制就是一个很好的解决方案。
  PKI的核心技术就围绕着数字证书的申请、颁发、使用与撤销等整个生命周期进行展开。证书的注册
  证书注册,即证书申请,就是一个实体向CA自我介绍并获取数字证书的过程。实体向CA提供身份信息,以及相应的公钥,这些信息将成为颁发给该实体证书的主要组成部分。
  实体向CA提出证书申请,有离线和在线两种方式:
  1、离线申请方式下,CA允许申请者通过带外方式(如电话、磁盘、电子邮件等)向CA提供申请信息。
  2、在线证书申请有手工发起和自动发起两种方式。
  证书的注册方式(常用的方式):
  1、PKCS#10方式(离线注册方式),当无法通过SCEP协议向CA在线申请证书时,可以使用PKCS#10格式打印出本地的证书申请信息。用户以PKCS#10格式保存证书申请信息到文件中,并通过带外方式发送给CA进行证书申请。
  2、SCEP方式(在线注册/下载方式),通过简单证书注册协议SCEP(Simple Certification Enrollment Protocol),利用HTTP协议与CA或RA通信,发送证书注册请求或证书下载请求消息,下载CA/RA证书、本地证书,或者申请本地证书。SCEP方式是最常用的证书自动注册方式。
  3、自签名证书,PKI设备为自己颁发一个自签名证书,即证书签发者和证书主题相同。证书的更新
  设备在证书即将过期前,先申请一个证书作为"影子证书",在当前证书过期后,影子证书成为当前证书,完成证书更新功能。
  申请"影子证书"的过程,实质上是一个新的证书注册的过程。
  证书更新功能需要CA服务器的支持,即CA服务器必须支持证书更新功能。证书的下载
  证书下载是指终端实体通过SCEP协议,向CA服务器查询并下载已颁发的证书,或者通过CDP指定机制和地址,下载已颁发的证书。该证书可以是自己的证书,也可以是CA证书,或其他终端实体的证书。证书的撤销
  由于用户身份、用户信息或者用户公钥的改变、用户业务中止等原因,用户需要将自己的数字证书撤消,即撤消公钥与用户身份信息的绑定关系。
  在PKI中,CA撤销证书使用的方法为证书吊销列表CRL,终端实体撤销自己的证书是通过带外方式申请的。
  为了撤销自己的证书,终端实体必须采用带外方式通知CA服务器管理员。
  管理员要求终端实体提供自己的Challenge Password(Challenge Password在证书注册时已作为PKCS10证书请求的属性发给了CA)。
  如果终端实体提供的Challenge Password与CA服务器保存的一致,CA发布CRL来撤销证书。
  CRL的下载
  CA/RA不会主动把CRL发布给终端实体,而是由终端实体主动发起CRL查询。
  有两种下载CRL的方法:CDP方式、SCEP方式。
  CA如果支持CDP,在为终端实体颁发证书时,把CRL发布点的URL地址编码成CDP属性封装在证书中,终端实体根据CDP来下载CRL。
  如果证书中未携带CDP信息,并且设备本地也没有配置CDP的URL地址,则设备通过SCEP协议向CA服务器请求CRL。终端实体通过SCEP协议获取证书时,以证书签发者名字和证书序列号作为查询关键字。证书状态检查方式
  当终端实体验证对端证书时,经常需要检查对端证书是否有效。对端证书是否过期、是否被加入证书黑名单中,即检查证书的状态。
  通常终端实体检查证书状态的方式有三种:CRL方式、OCSP方式、None方式。
  CRL方式:
  如果CA支持CDP,那么当CA签发证书时,在证书中会包含CDP信息,描述了获取该证书CRL的途径和方式。终端实体利用CDP中指定的机制和地址来定位和下载CRL。
  如果PKI域下配置了CDP的URL地址,该地址将覆盖证书中携带的CDP信息,终端实体使用配置的URL来获取CRL。
  在线证书状态协议OCSP(Online Certificate Status Protocol)方式
  如果CA不支持CDP,即证书中没有指定CDP,并且PKI域下也没有配置CRL的URL地址,终端实体可以使用OCSP协议检查证书状态。
  None方式:
  如果终端实体没有可用的CRL和OCSP服务器,或者不需要检查对端证书状态,可以采用None方式,即不检查证书是否被撤销。证书合法性验证
  终端实体获取对端证书后,当需要对对端进行证书认证时,例如需要与对端建立安全隧道或安全连接,通常需要验证对端证书和证书签发者的合法性。如果证书签发者的证书无效或过期,则由该CA签发的所有证书都不再有效。但在CA证书过期前,设备会自动更新CA/RA证书,异常情况下才会出现CA证书过期现象。
  为完成证书验证,除了需要对端证书外,本地设备需要下面的信息:信任的CA证书、CRL、本端数字证书及其私钥、证书认证相关配置信息。
  证书验证的主要过程如下:
  使用CA证书的公钥验证认证机构的签名是否正确。
  根据证书的有效期,验证证书是否过期。
  检查证书的状态,即通过CRL、OCSP、None等方式检查证书是否被撤销。证书链验证
  为验证一个数字证书的合法性,首先需要获得签发这个证书的CA的公钥(即获得CA证书),以便检查该证书上CA的签名。一个CA可以让另一个更高层次的CA来证明其数字证书的合法性,这样顺着证书链,验证数字证书就变成了一个迭代过程,最终这个链必须在某个"信任点"(一般是持有自签名证书的根CA或者是实体信任的中间CA)处结束。
  所谓的证书链,是指从终端实体证书到根证书的一系列可信任证书构成的证书序列。任何终端实体,如果它们共享相同的根CA或子CA,并且已获取CA证书,都可以验证对端证书。一般情况下,当验证对端证书链时,验证过程在碰到第一个可信任的证书或CA机构时结束。
  证书链的验证过程是一个从目标证书(待验证的实体证书)到信任点证书逐层验证的过程。

说说蒂爱婴儿洗澡盆好不好近日有关于蒂爱婴儿洗澡盆好不好的问题受到了很多网友们的关注,大多数网友都想要知道网友们需要蒂爱婴儿洗澡盆好不好问题的具体情况,那么关于到网友们需要蒂爱婴儿洗澡盆好不好问题的相关信息手机壳买什么材质的好(TPU材质手机壳)大家好,欢迎来到黑马公社。很久以前,黑马一直在思考一个,复古的潮流是由什么决定的。是时尚杂志吗?还是名人效应?直到现在,黑马终于懂了。当我们选择复古的时候,实际上是对当下的潮流感到婴儿奶瓶什么材质的好(宝宝水杯ppsu还是tritan好)当一个家庭开始添新成员的时候,宝宝所需的各类物品也都要准备起来了,除了挑选适合的奶粉外,奶瓶的挑选也很重要。作为宝宝入口的必备用品,奶瓶的材质很关键。之前就有好多宝妈来问花爸,宝宝说说宝宝洗澡盆买那种近日有关于宝宝洗澡盆买那种的问题受到了很多网友们的关注,大多数网友都想要知道网友们需要宝宝洗澡盆买那种问题的具体情况,那么关于到网友们需要宝宝洗澡盆买那种问题的相关信息,小编也是在说说babycare婴儿喂药器多少钱一个近日有关于babycare婴儿喂药器多少钱一个的问题受到了很多网友们的关注,大多数网友都想要知道网友们需要babycare婴儿喂药器多少钱一个问题的具体情况,那么关于到网友们需要b说说雅培小安素香草味婴儿配方奶粉多少钱近日有关于雅培小安素香草味婴儿配方奶粉多少钱的问题受到了很多网友们的关注,大多数网友都想要知道网友们需要雅培小安素香草味婴儿配方奶粉多少钱问题的具体情况,那么关于到网友们需要雅培小说说钟薛高雪糕多少钱一个近日有关于钟薛高雪糕多少钱一个的问题受到了很多网友们的关注,大多数网友都想要知道网友们需要钟薛高雪糕多少钱一个问题的具体情况,那么关于到网友们需要钟薛高雪糕多少钱一个问题的相关信息打完针多久能洗澡(打完司库奇尤单抗可以洗澡吗)银屑病不仅仅是一种免疫介导的多基因遗传性皮肤病,其中约2030的患者还会伴有关节损害。绝大多数文献认为银屑病很可能是心血管疾病独立的危险因素,即银屑病患者罹患心血管疾病或发生主要心血多久结痂(伤口结痂几天可以洗澡)先心管家(号xianxinguanjia)是一个致力于先天性心脏病术前术后全流程康复管理的专业先心交流平台,具有医学讲座预约挂号咨询答疑等多个功能板块。先心管家提示先心病术后伤口恢宝宝多久入盆(宝宝入盆多久能出生)生过孩子的女性应该都知道胎儿是要入盆的,并且在生之前就已经入盆了。但是对于很多没有生过孩子的女性以及男性来说,都并不知道胎儿入盆到底是什么东西,也不知道胎儿入盆要多长时间,胎儿入盆什么时候洗澡最好(四个时间不宜洗澡)昨天晚上,小艾洗完澡出来,催老妈赶快去洗澡,结果她却说我不去,我今天没出门,可以不洗澡。真是奇了怪了,平时还没吃晚饭就会去洗澡的人,现在竟然催也催不动,问她原因,说是在网上看到一篇
中国专家发现阿尔茨海默病生物标志物该发现有什么作用近日中国专家发现阿尔茨海默病生物标志物登录了热搜,也是在网上引起了网友们的关注,那么很多小伙伴可能还不清楚具体的情况如何,小编也是在网上查阅了一些信息,那么接下来就分享给大家来了解蛋白质的分离纯化(细胞器内蛋白质的制备)蛋白质的分离纯化(细胞器内蛋白质的制备)在生物体内,细胞区隔化使得不同的细胞器拥有各自的蛋白质系统。细胞器是一种动态的结构,如内质网细胞核和高尔基体等,其组成蛋白质中,除了驻留蛋白巴西铁树(巴西铁树的风水作用简介)巴西铁树(巴西铁树的风水作用简介)巴山铁树的风水作用,巴山铁树是一种植物,它不仅具有普通植物的观赏价值,而且同时也是在家居办公中发挥着巴西铁树独特的风水作用。我们不仅要欣赏它独特的杏的功效与作用(多吃杏子有什么好处,据说可以抗癌?)杏的功效与作用(多吃杏子有什么好处,据说可以抗癌?)杏核是在杏子内发现的一颗种子。有的人认为杏核具有抗癌和增强排毒的特性。杏仁中的一种化合物会在体内转化为有害的氰化物水平。什么是杏生土豆汁(生土豆汁真的有抗癌作用吗?)生土豆汁(生土豆汁真的有抗癌作用吗?)土豆性甘平补气,相信是大家是非常熟悉的一种蔬菜。对于健脾和胃具有一定的功效,生土豆对于胃炎胃溃疡等疾病有辅助性治疗作用。但是,要注意发了芽的土乳腺癌的治疗方法(乳腺癌的治疗方法有哪些?)乳腺癌的治疗方法(乳腺癌的治疗方法有哪些?)乳腺癌常被称为粉红杀手,是女性发病率最高的恶性肿瘤,但是随着乳腺癌诊疗水平的提高,全球乳腺癌的死亡率逐步下降。临床医生会根据肿瘤特性患者乳腺增生吃什么?(乳腺增生患者应该吃哪些食物?)乳腺增生吃什么?(乳腺增生患者应该吃哪些食物?)很多的女性在生活中的压力很大,这样的现状也导致了一些女性发生乳腺增生的疾病,开始的时候对身体的健康有些疏忽,一旦发生此病后,乳腺增生香菜的营养价值(香菜的营养价值,多吃啊)香菜的营养价值(香菜的营养价值,多吃啊)在生活当中,我们很多人都不喜欢吃香菜,其实香菜是一种调味品,他虽然有独特的气味,但是它的养生功能却是很多的,如果你长时间吃香菜的话,有利于身汽车防盗系统(了解汽车防盗系统对您只有好处)汽车防盗系统(了解汽车防盗系统对您只有好处)汽车防盗系统范围很广泛,它是指防止汽车本身或车上的物品被盗所设的系统。它由电子控制的遥控器或钥匙电子控制电路报警装置和执行机构等组成。打心脏不舒服挂什么科(心脏有问题的征兆)我是一个工作近20年的麻醉医生。按理来说,性格早就被形形色色的患者和可气的外科医生磨平了。可是,前几天的一个手术却让我的性格再次燃爆。可以说,当时是忍无可忍。事情是这样的术前检查得哪里卖人参(新鲜人参哪里有卖)我们都知道人参是很好的补品药材,以东北的人参最为出名。那2018东北人参多少钱一斤?东北人参怎么吃好?下面一一为大家介绍。2018东北人参多少钱一斤北京长白山人参批发价格一斤多少钱