PKI的工作机制

本文详细阐述了PKI实体通过SCEP和CMPv2协议申请本地证书的过程,包括PKI实体向CA请求证书、CA的身份验证、证书的颁发与验证,以及证书在通信中的使用和有效性验证。该过程确保了安全的加密通信基础。
摘要由CSDN通过智能技术生成

1. PKI实体向CA请求CA证书,即CA服务器证书

2. CA收到PKI实体的CA证书请求时,将自己的CA证书回复给PKI实体

3. PKI实体收到CA证书后,安装CA证书

  • PKI实体通过SCEP协议申请本地证书时,PKI实体会用配置的HASH算法对CA证书进行运算得到数字指纹,与提前配置的CA服务器的数字指纹进行比较,如果一致,则PKI实体接受CA证书,否则PKI实体丢弃CA证书

4. PKI实体向CA发送证书注册请求消息(包括配置的密钥对中的公钥和PKI实体信息)

  • PKI实体通过SCEP协议申请本地证书时,PKI实体对证书注册请求消息使用CA证书的公钥进行加密和自己的私钥进行数字签名。如果CA要求验证挑战密码,则证书注册请求消息必须携带挑战密码(与CA的挑战密码一致)
  • PKI实体通过CMPv2协议申请本地证书时,PKI实体可以使用额外证书(其他CA颁发的本地证书)或者消息认证码方式进行身份认证,额外证书方式:PKI实体对证书注册请求消息使用CA证书的公钥进行加密和PKI实体的额外证书相对应的私钥进行数字签名,消息认证码方式:PKI实体对证书注册请求消息使用CA证书的公钥进行加密,而且证书注册请求消息必须包含消息认证码的参考值和秘密值(与CA的消息认证码的参考值和秘密值一致)

5. CA收到PKI实体的证书注册请求消息

  • PKI实体通过SCEP协议申请本地证书时,CA使用自己的私钥和PKI实体的公钥解密数字签名并验证数字指纹。数字指纹一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的公钥进行加密和自己的私钥进行数字签名,将证书发送给PKI实体,也会发送到证书/CRL存储库
  • pPKI实体通过CMPv2协议申请本地证书时:额外证书方式:CA使用自己的私钥解密和PKI实体的额外证书中的公钥解密数字签名并验证数字指纹。数字指纹一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的额外证书中的公钥进行加密和自己的私钥进行数字签名,将证书发送给PKI实体,也会发送到证书/CRL存储库,消息认证码方式:CA使用自己的私钥解密后,并验证消息认证码的参考值和秘密值。参考值和秘密值一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的公钥进行加密,将证书发送给PKI实体,也会发送到证书/CRL存储库

6. PKI实体收到CA发送的证书信息

  • PKI实体通过SCEP协议申请本地证书时,PKI实体使用自己的私钥解密,并使用CA的公钥解密数字签名并验证数字指纹。数字指纹一致时,PKI实体接受证书信息,然后安装本地证书
  • pPKI实体通过CMPv2协议申请本地证书时:额外证书方式:PKI实体使用额外证书相对应的私钥解密,并使用CA的公钥解密数字签名并验证数字指纹。数字指纹一致时,PKI实体接受证书信息,然后安装本地证书,消息认证码方式:PKI实体使用自己的私钥解密,并验证消息认证码的参考值和秘密值。参考值和秘密值一致时,PKI实体接受证书信息,然后安装本地证书

7. PKI实体间互相通信时,需各自获取并安装对端实体的本地证书。PKI实体可以通过HTTP/LDAP等方式下载对端的本地证书。在一些特殊的场景中,例如IPSecPKI实体会把各自的本地证书发送给对端

8. PKI实体安装对端实体的本地证书后,通过CRLOCSP方式验证对端实体的本地证书的有效性

9. 对端实体的本地证书有效时,PKI实体间才可以使用对端证书的公钥进行加密通信 

 本文出自华为官方培训资料

  • 0
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值