江苏省电子政务证书认证系统应用的培训材料课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《江苏省电子政务证书认证系统应用的培训材料课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 江苏省 电子政务 证书 认证 系统 应用 培训 材料 课件
- 资源描述:
-
1、江苏省电子政务证书认证系统江苏省电子政务证书认证系统应用培训材料应用培训材料2006 年年 11 月月提纲提纲u数字证书基础介绍 -20分钟u南京CA分中心系统设计-10分钟uLDAP/OCSP标准和开发接口 -10分钟uMS CAPI/PKCS#11标准和开发接口 -20分钟u系统二次开发接口 -30分钟u总结数字证书基础介绍数字证书基础介绍数字证书基础数字证书基础 PKI(公开密钥基础设施)是通过使用公钥技术和数字证书来确保系统信息安全,进行数据加密和用户身份验证的体系。-对称算法 -非对称算法 -摘要算法 -算法应用全过程 对称算法原理对称算法原理。相同对称算法问题对称算法问题 对于实际
2、应用而言,问题是如何管理这些对称密钥并保证其安全性。非对称算法原理非对称算法原理 不同加密方式比较加密方式比较 对称非对称密钥数量单个Key一对Key型态Key必须保密一个是公开的Key,一个是私用的Key管理简单,但不容易管理需要数字证书和CA加密速度非常快较快应用用于大量资料的加密处理用于特定需求,处理小量资料的加密和签名摘要算法原理摘要算法原理 u用来辨别数据是否被篡改u将数据通过摘要算法产生输出结果u产生的结果为固定长度,通常为128或160bits -不同输入长度,相同输出长度 -数字摘要u不可能编造出相同摘要的数据文件u文件中任一单元被修改,摘要结果大不相同摘要算法应用摘要算法应用
3、 使用摘要算法的作用:使用摘要算法的作用:u用来检验数据的完整性u用来产生签章的数据源摘要算法作用摘要算法作用检验数据的完整性摘要算法作用摘要算法作用产生签章的数据源算法应用全过程算法应用全过程 数字信封算法应用全过程算法应用全过程 小结小结 PKIPKI的作用:的作用:-机密性机密性 -真实性真实性 -身份认证身份认证 -不可否认不可否认南京市南京市CACA分中心系统设计分中心系统设计南京市南京市CACA分中心系统设计原则分中心系统设计原则 设计原则u安全保密第一原则 u技术安全和管理安全并重原则 u准确了解保护对象原则 u多层次多安全单元保护防范原则 u责任与风险分散和最小授权原则 u综合
4、性全方位和统一的保护与防范原则 u用户使用方便原则 u不断发展的动态原则 南京市南京市CACA分中心系统体系结构分中心系统体系结构 南京市南京市CACA分中心系统说明分中心系统说明 u南京市CA分中心采用双证书体系u颁发的证书类型 -个人证书 -单位证书 -设备证书u颁发的证书遵循X.509 V3标准数字证书内容数字证书内容数字证书内容数字证书内容CRLCRL列表具体内容列表具体内容应用架构应用架构 LDAP V3LDAP V3标准标准CSP/PKCS#11CSP/PKCS#11标准标准证书应用接口设计证书应用接口设计 系统接口标准 证书开发接口是为应用程序开发者提供安全平台接口,提供1024
5、/128位强度的加密算法,任何使用政务证书的应用系统都可以通过接口实现集成,所有的功能和机制都由该接口实现(包括证书验证,黑名单查询等)。提供的接口包括:OCSP/LDAP/CSP/PKCS#11/CKey SDK,提供的接口支持Windows,Linux,Unix等平台。小结小结u南京市南京市CACA分中心严格遵循分中心严格遵循PKIPKI体系和国家密码行业体系和国家密码行业相关要求进行建设的相关要求进行建设的u应用系统在进行证书嵌入改造过程中,可以分为两应用系统在进行证书嵌入改造过程中,可以分为两个层次,即服务器端和客户端个层次,即服务器端和客户端u服务器端接口部分,南京市服务器端接口部分
6、,南京市CACA分中心遵循分中心遵循LDAP V3LDAP V3标准标准u客 户 端 接 口 部 分,南 京 市客 户 端 接 口 部 分,南 京 市 C AC A 分 中 心 遵 循分 中 心 遵 循 M S M S CAPI/PKCS#11CAPI/PKCS#11标准标准LDAP/OCSPLDAP/OCSP标准和开发接口介绍标准和开发接口介绍LDAPLDAP概念概念 LDAP(轻量目录访问协议)的英文全称是Lightweight Directory Access Protocol。它是基于X.500标准的,但是简单多了并且可以根据需要定制。与X.500不同,LDAP支持TCP/IP。LDA
7、P最大的优势是:可以在任何计算机平台上,用很容易获得的而且数目不断增加的LDAP的客户端程序访问LDAP目录。而且也很容易定制应用程序为它加上LDAP的支持。LDAP协议是跨平台的和标准的协议。LDAP服务器可以用“推”或“拉”的方法复制部分或全部数据。LDAPLDAP概念概念 LDAP(Lightweight Directory Acess Protocol)是目录服务在TCP/IP上的实现(RFC 1777 V2版和RFC 2251 V3版)。它是对X500的目录协议的移植,但是简化了实现方法,所以称为轻量级的目录服务。在LDAP中目录是按照树型结构组织,目录由条目(Entry)组成,条目
8、相当于关系数据库中表的记录;条目是具有区别名DN(Distinguished Name)的属性(Attribute)集合,DN相当于关系数据库表中的关键字(Primary Key);属性由类型(Type)和多个值(Values)组成,相当于关系数据库中的域(Field)由域名和数据类型组成,只是为了方便检索的需要,LDAP中的Type可以有多个Value,而不是关系数据库中为降低数据的冗余性要求实现的各个域必须是不相关的。LDAP中条目的组织一般按照特定关系进行组织,非常的直观。LDAP把数据存放在文件中,为提高效率可以使用基于索引的文件数据库,而不是关系数据库。LDAP协议集还规定了DN的命
9、名方法、存取控制方法、搜索格式、复制方法、URL格式、开发接口等。LDAPLDAP遵循标准遵循标准 nRFC 2251 Lightweight Directory Access Protocol(v3)nRFC 2252 LDAP(v3):Attribute Syntax DefinitionsnRFC 2253 LDAP(v3):UTF-8 String Representation of Distinguished NamesnRFC 2254 String Representation of LDAP Search FiltersnRFC 2255 The LDAP URL Format
展开阅读全文