认证中心(ca)要点教学文案.ppt

上传人:豆**** 文档编号:77757732 上传时间:2023-03-16 格式:PPT 页数:60 大小:2.30MB
返回 下载 相关 举报
认证中心(ca)要点教学文案.ppt_第1页
第1页 / 共60页
认证中心(ca)要点教学文案.ppt_第2页
第2页 / 共60页
点击查看更多>>
资源描述

《认证中心(ca)要点教学文案.ppt》由会员分享,可在线阅读,更多相关《认证中心(ca)要点教学文案.ppt(60页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、认证中心(CA)要点如何确认彼此的身份?如何确认彼此的身份?网上应用系统服务器网上应用系统服务器用户用户数据库数据库?假冒的站点假冒的站点?假冒的用户假冒的用户互联网应用存在信息安全隐患 在传统的商务中,用来认证商家或客户真实身份的认证证书大多是被认为公正的第三方机构(如政府部门)颁发的。中国工商行政管理总局保证发行、管理营业证书合法性 而作为电子商务平台的Internet是没有“政府”的,那由谁来验证商家的真实性呢?什么是CAvCA(CertificateAuthority)是数字证书认证中心的简称,是指发放、管理、废除数字证书的机构。vCA的作用是检查证书持有者身份的合法性,并签发证书(在

2、证书上签字),以防证书被伪造或篡改,以及对证书和密钥进行管理。vCA必须是各行业各部门及公众共同信任的、认可的、权威的、不参与交易的第三方网上身份认证机构。vCA是PKI的核心组成部分。CA的作用CA提供的安全技术对网上的数据、信息发送方、接收方进行身份确认,以保证各方信息传递的安全性、完整性、可靠性和交易的不可抵赖性。交易信息的安全性交易信息的完整性交易者身份的可靠性交易信息的不可抵赖性CA技术基础vCA的技术基础是PKI体系。什么是PKIv什么是PKIvPKI的主要组成vPKI技术及应用vPKI体系结构vPKI的功能操作vPKI体系的互通性什么是PKIvPKI(PublicKeyInfra

3、structure)是一种遵循标准的利用公钥加密技术为电子商务的开展提供一套安全基础平台的技术和规范。v从字面上理解PKI就是利用公钥理论和技术建立的提供安全服务的基础设施。用户可利用PKI平台提供的服务进行安全的电子交易,通信和互联网上的各种活动。vPKI是创建、颁发、管理、注销公钥证书所涉及到的所有软件、硬件的集合体。其核心元素是数字证书,核心执行者是CA认证机构。PKI的主要组成v认证机构证书的签发机构,是PKI的核心,是PKI应用中权威的、可信任的、公正的第三方机构。v证书库是证书的集中存放地,提供公众查询。v密钥备份及恢复系统对用户的解密密钥进行备份,当丢失时进行恢复,而签名密钥不能

4、备份和恢复。v证书作废处理系统证书由于某种原因需要作废、终止使用,这将通过证书作废列表CRL来完成。vPKI应用接口系统是为各种各样的应用提供安全、一致、可信任的方式与PKI交互,确保所建立起来的网络环境安全可信,并降低管理成本。PKI技术及应用vPKI的基础技术包括加密、数字签名、数据完整性机制、数字信封、双重数字签名等。v一个典型、完整、有效的PKI应用系统至少应具有以下部分:公钥密码证书管理。黑名单的发布和管理。密钥的备份和恢复。自动更新密钥。自动管理历史密钥。支持交叉认证。PKI体系结构PAAPCA1PCAnCA1CAnCA1CAnEE1EE1ORAORAvPAA-政策批准机构vPCA

5、-政策CAvCA-认证机构vORA-在线证书申请知名CA厂商v国外厂商VeriSign:是最大的公共CA,也是最早广泛推广PKI并建立公共CA的公司之一。VeriSign除了是公认的最可信公共CA之一,还提供专用PKI工具,包括称为OnSite的证书颁发服务,这项服务充当了本地CA,而且连接到了VeriSign的公共CA。Microsoft:提供了一个证书管理服务作为WindowsNT的一个附加件,并且现在已经把完整的CA功能都合并到了Windows2000中。v国内厂商天威诚信信安世纪北京数字证书认证中心相关技术v对称密码算法v非对称密码算法vLDAPvOCSP对称密码算法v传统密码算法v加

6、密密钥能够从解密密钥中推算出来,反过来也成立。在大多数对称算法中,加密解密密钥是相同的。v优点:效率高(加解密速度能达到数十兆秒或更多),算法简单,系统开销小,适合加密大量数据。v缺点:迸行安全通信前需要以安全方式进行密钥交换,实现困难。规模复杂。n个用户的团体需要N2/2个不同的密钥。对称密码算法v常用算法:DES、3DES、AESDES:DataEncryptionStandard(数据加密标准)的缩写由IBM研制DES是一个分组加密算法,以64位为分组对数据加密密匙长度是56位(因为每个第8位都用作奇偶校验)非对称密码算法v非对称密码术是建立在数学函数基础上的,而不是建立在位方式的操作上

7、的。v在加/解密时,分别使用了两个不同的密钥:一个可对外界公开,称为“公钥”;一个只有所有者知道,称为“私钥”。v用公钥加密的信息只能用相应的私钥解密,反之亦然。v同时,要想由一个密钥推知另一个密钥,在计算上是不可能的。非对称密码算法v优点通信双方事先不需要通过保密信道交换密钥。密钥持有量大大减少。非对称密码技术还提供了对称密码技术无法或很难提供的服务:如与哈希函数联合运用可组成数字签名,可证明的安全伪随机数发生器的构造,零知识证明等。v缺点加解密速度慢、耗用资源大。v常用算法RSADHLDAPvLDAP(LightweightDirectoryAccessProtocol):轻量级目录访问协

8、议。vLDAP规范(RFC1487)简化了笨重的X.500目录访问协议,支持TCP/IP,这对访问Internet是必须的。v1997年,LDAP第3版本成为互联网标准。目前,LDAPv3已经在PKI体系中被广泛应用于证书信息发布、CRL信息发布、CA政策以及与信息发布相关的各个方面。vLDAP不是数据库而是用来访问存储在信息目录(也就是LDAP目录)中的信息的协议。LDAP主要是优化数据读取的性能。OCSPvOCSP(OnlineCertificatestatusProtocol)在线证书状态协议v是IETF颁布的用于检查数字证书在某一交易时刻是否仍然有效的标准。v该标准提供给PKI用户一条

9、方便快捷的数字证书状态查询通道,使PKI体系能够更有效、更安全地在各个领域中被广泛应用。v它为电子商务提供了一种检验数字证书有效性的途径,比下载和处理证书撤销清单(CRL)的传统方式更快、更方便和更具独立性。推荐站点v中国PKI论坛http:/ A用户用户 B加密加密签名签名解密解密验证验证数字证书的颁发v数字证书是由认证中心(CA)颁发的v数字证书颁发过程如下:用户首先产生自己的密钥对,并将公共密钥及部分个人身份信息传送给认证中心。认证中心在核实身份后,将执行一些必要的步骤,以确信请求确实由用户发送而来,然后,认证中心将发给用户一个数字证书,该证书内包含用户的个人信息和他的公钥信息,同时还附

10、有认证中心的签名信息。用户就可以使用自己的数字证书进行相关的各种活动。证书个人信息公钥信息证书个人信息公钥信息CA的签名信息的签名信息什么是X.509标准vX.509:它是国际标准化组织CCITT(即国际电话委员会)建议作为X.500目录检索的一部分提供安全目录检索服务,是一种行业标准或者行业解决方案,在X.509方案中,默认的加密体制是公钥密码体制。v为进行身份认证,X.509标准及公共密钥加密系统提供了数字签名的方案。v用户可生成一段信息及其摘要(亦称作信息指纹)。用户用专用密钥对摘要加密以形成签名,接收者用发送者的公共密钥对签名解密,并将之与收到的信息指纹进行比较,以确定其真实性。什么是

11、X.509证书vX.509是一种非常通用的证书格式。v一份X.509证书是一些标准字段的集合,这些字段包含有关用户或设备及其相应公钥的信息。vX.509标准定义了证书中应该包含哪些信息,并描述了这些信息是如何编码的(即数据格式)。项目引入:小李想在网上做生意,可是一个问题却困扰着他:对于网络上的交易双方,身份是如何认证的呢,现实中的公安局、工商局等执法部门的审查功能在网络交易中就显得不那么强大了,因此,网上认证就成了一个困惑问题。为了解决这个疑惑,小李参考了大量资料,终于认识到了CA认证的重要意义。项目分析:v数字证书是一种数字标识,是由权威公正的第三方机构即数字证书认证中心(CA)签发的,标

12、志网络用户身份信息的电子文档。v数字证书比身份证只多了一个公共密钥(简称公钥)。如同身份证用来证明每一个人的身份一样,数字证书用来保证公钥和特定实体之间的联系。数字证书提供的是网络上的身份证明。因此,也有人称数字证书是“网络身份证”。任务分解:v为了更好的学习CA认证中心这个项目,我们把此项目分解为以下几个任务:v任务一:个人CA证书的申请及下载v任务二:个人CA证书的使用v任务三:企业CA证书v任务四:CA认证管理任务一:个人CA证书的申请及下载v相关知识:v电子商务认证授权机构(CA,CertificateAuthority),也称为电子商务认证中心,是负责发放和管理数字证书的权威机构,并

13、作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。vCA中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户合法拥有证书中列出的公开密钥。CA机构的数字签名使得攻击者不能伪造和篡改证书。在SET交易中,CA不仅对持卡人、商户发放证书,还要对获款的银行、网关发放证书。v为保证用户之间在网上传递信息的安全性、真实性、可靠性、完整性和不可抵赖性,不仅需要对用户的身份真实性进行验证,也需要有一个具有权威性、公正性、唯一性的机构,负责向电子商务的各个主体颁发并管理符合国内、国际安全电子交易协议标准的电子商务安全证,并负责管理所有参与网上交易的个体所需的

14、数字证书,因此是安全电子交易的核心环节。任务实施v专业的数字证书中心,它的个人CA证书的申请大都是收费的,为了方便大家学习,我们这里给大家介绍一种免费试用的数字证 书:网 证 通 NETCA电 子 认 证 系 统(https:/ 个人个人CA证书的使用证书的使用v利用数字证书我们可以进行数字签名、加密等操作,现在我们使用个人数字证书来发送电子邮件。任务实施v一、绑定数字证书v现在我们就可以给邮件绑定证书了。我们以OutlookExpress为例进行讲解。v二、应用数字证书v任务三企业CA证书v企业版数字证书基本上都是收费的,没有试用版本,而众多电子商务模拟系统中的企业数字证书的申请和使用与真实

15、的多有所区别,因此,参考性并不强。因为企业数字证书与个人数字证书在原理上相似,只是安全性和功能上有所区别,这里,我们不再讲述,有兴趣的人可以去证书颁发机构申请企业数字证书。v任务四CA认证管理v对于数字证书的管理,一般包括证书导入、导出、删除、证书查询、证书更新、证书吊销等等。v证书导入、导出、删除。v2、更新数字证书。v一般来说,数字证书会安全可靠性考虑不断进行更新。用户登录在线申请数字证书的网站进行更新即可。v3、吊销或挂失数字证书。知识回顾:v网上认证是电子商务网商务网上交易的一个重要环节,也是交易双方提供身份认证的行之有效的方式。本项目通过讲解个人数字证书和企业数字证书,主要介绍了一下几个方面的内容:v个人数字证书的申请方式;v利用个人数字证书进行邮件的签名;v企业数字证书的申请等;v如何对个人数字证书进行管理;拓展训练:v1、选择淘宝或者拍拍网,申请数字认证。v2、去上海市数字认证中心或者山东省数字认证中心,调查它们提供的主要服务内容有哪些?此课件下载可自行编辑修改,仅供参考!此课件下载可自行编辑修改,仅供参考!感谢您的支持,我们努力做得更好!谢谢感谢您的支持,我们努力做得更好!谢谢

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 教育专区 > 教案示例

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com