Иерархия удостоверяющих центров и проверка сертификатов. Продукты реализации PKI

Содержание

Слайд 2

Электронная цифровая подпись по RSA Подписывание A: SA = mdA mod

Электронная цифровая подпись по RSA

Подписывание A:
SA = mdA mod n
dA

– секретный ключ
Проверка для B:
A? B: SA, M'
B:m' = h (M')
m = (SA)eA mod n
сравнивает m = m'
Слайд 3

Архитектуры PKI В основном выделяют 5 видов архитектур PKI, это: простая

Архитектуры PKI

В основном выделяют 5 видов архитектур PKI, это:
простая PKI (одиночный

УЦ)
иерархическая PKI (подчинение нескольких УЦ вышестоящему головному УЦ)
сетевая PKI (объединение одноранговых инфраструктур с перекрестной (кросс-) сертификацией головных УЦ)
Слайд 4

Архитектура Public Key Infrastructure Одиночный УЦ Иерархическая PKI

Архитектура Public Key Infrastructure

Одиночный УЦ

Иерархическая PKI

Слайд 5

Архитектуры PKI 4.Кросс-сертифицированные корпоративные PKI (смешанный вид иерархической и сетевой архитектур.

Архитектуры PKI

4.Кросс-сертифицированные корпоративные PKI (смешанный вид иерархической и сетевой архитектур. Есть

несколько фирм, у каждой из которых организована какая-то своя PKI, но они хотят общаться между собой
5.Архитектура мостового УЦ (убирает недостатки сложного процесса сертификации в кросс-сертифицированной корпоративной PKI. В данном случае все компании доверяют не какой-то одной или двум фирмам, а одному определённому мостовому УЦ, который является практически их головным УЦ)
Слайд 6

ViPNet PKI продукты. Серверное ПО (1). ПО ViPNet KC & CA

ViPNet PKI продукты. Серверное ПО (1).

ПО ViPNet KC & CA (Удостоверяющий

и ключевой центр, УКЦ) реализует полный набор функций по управлению сертификатами открытых ключей: • формирование пар открытый-закрытый ключ по запросам пользователей; • изготовление сертификатов открытых ключей; • приостановление и возобновление действия сертификатов, отзыв (аннулирование) сертификатов; • ведение реестра (справочника) выпущенных сертификатов и списка отозванных сертификатов;
поддерживает все архитектуры PKI.
Слайд 7

ViPNet PKI продукты. Серверное ПО (2). ViPNet Registration Point (пункт регистрации)

ViPNet PKI продукты. Серверное ПО (2).

ViPNet Registration Point (пункт регистрации)
Пункт регистрации,

выступая в качестве филиала УЦ, проводит идентификацию пользователей, генерирует для них ключевые пары или устанавливает факт владения закрытым ключом по предъявленному открытому ключу, после чего формирует и передает запрос на сертификацию в УЦ. Перенос части функций УЦ в пункт регистрации позволяет снизить требования по организационной, физической и информационной безопасности, что уменьшает расходы на создание УЦ. Пункты регистрации снижают нагрузку на УЦ по обработке запросов пользователей.
Слайд 8

Архитектура PKI (2) Кросс-сертифицированные корпоративные PKI Архитектура мостового УЦ

Архитектура PKI (2)

Кросс-сертифицированные
корпоративные PKI

Архитектура мостового УЦ

Слайд 9

. Строгая иерархия удостоверяющих центров

.  Строгая иерархия удостоверяющих центров

Слайд 10

Участники обслуживаются в разных ЦРК. Сертифицирующие центры – X1 и X2

Участники обслуживаются в разных ЦРК.

Сертифицирующие центры – X1 и X2

X1

«A» - удостоверение пользователя А выданное центром сертификации Х1
X2 «B» - удостоверение пользователя В выданное центром сертификации Х2

А от В: X1 «X2» X2 «B»

В от А X2 «Х1» X1 «А»

Х1 «X2» Х2 «X3» … XN «B» - цепочка из N элементов

Слайд 11

Построение цепочки доверия X >W >V >Y >Z > : от

Построение цепочки доверия

X<>W<>V<>Y<>Z<> : от А к В
Z <> Y <>

V <> W <>X <>: от В к А