Chapter 5 公開金鑰基礎建設 Public Key Infrastructure (PKI) (Part 1)

Slides:



Advertisements
Similar presentations
達悟族報告 作者 : 林琪崴, 許原碩 座號 :13 號,14 號 原碩負責 : 簡介, 傳說, 圖驣, 達悟族飛魚季, 琪崴 : 地理位置, 土地利用方式, 飲食文化, 豐收祭.
Advertisements

主讲:张天明 影像艺术工程师. 声音的聆听 指出听到的是什么物体发出的声音,这一 声音是在什么样的空间环境中传播的。 一、 答案: 1 、打气筒打气的声音 2 、手打打气筒给足球打气的声音 3 、手打打气筒给自行车轮胎打气的声音 4 、七次(七声)打气筒打气的声音 5 、(气流)摩擦的声音 6 、猪在发急时的叫声.
概念導向命題技巧與試題分析 臺灣師大地理系 陳國川. 教學評量是一種『抽樣調查』 實施教學評量時,需具備二項條件: 其一,瞭解命題的理論及其實踐的方法; 其二,瞭解各種題型的功能與命題方式。 壹、前言.
高峰植物園行前解說 2005/12/07 By 羽明. 陽性先驅物種 陽性植物 --- 陽光需求量大 陰性 ( 或耐蔭性 ) 植物 --- 陽光需求量少, 或 日照太強反而無法生存 先驅植物 --- 森林大火或土石流地震後產生的 裸露空地, 先生長出來的植物.
報 告 人 : 胡 嘉 琪 ˙ˇ˙ 、 王 紫 庭 = ˇ = 台灣夜市文化 作者: 郭明澤‧私立明道高中‧綜二 4 班 馬炯修‧私立明道高中‧綜二 4 班.
5 ˙ 1 第五章 生物的協調作用 5 ‧ 1 神經系統. 5 ˙ 1 人體的神經系統 1. 協調動物生理反應的系統: 神經 系統、 內分 泌 系統。 2. 神經系統負責 統整 和 協調 。分為 中樞 神經 和 周圍 神經。 (1) 中樞神經包括 腦 和 脊髓 。 (2) 周圍 神經包括 腦神經 和.
从《西游》看大学生的成长 主讲人:颜廷学 时间: 地点:演艺大楼流行剧场.
新员工培训 设计部 思安新能源股份有限公司 主讲人: 韩少华 时 间:
前言:河流的主要功能 1. 交通運輸 優點-運費低廉,維護費用低 缺點-速度慢,裝載費時,不能到達生產區或消費區 的末端,需要轉載。 尚受到河流網路,河口位置,水量變化,河床 狀況,冰封時期 2. 水資源系統.
“ 菸 ” 之非福 Part Ⅰ. 你的想法 ─ Q1 :你覺得他很有個性嗎? Q2 :吸菸會增加個人魅力嗎? Q3 :吸菸會讓人感覺成熟?
會計學 Chapter 1 基本概念 1-2 基本概念 第一節 單式簿記 第二節 會計學的定義與功用 第三節 會計學術與會計人員 第四節 企業組織 第五節 會計學基本第五節 會計學基本慣例 第六節 會計方程式 第七節 財務報表.
Chapter 5 教育發展與職業選擇. 1. 認識高職學生的生涯進路。 2. 了解個人特質與職業屬性之 間的關係。 3. 認識打工安全與勞動權益。
學會摘要 四年級 ( 內容擷取自劍潭國小陳錦蓮和詹珮怡老師的簡報 ). 2 分享綱要 1 1 什麼是摘要 2 3 如何教摘要 實例與實際操作.
我們可以如何應付氾濫 ? 2c 第三組. 目錄 防洪 (1) 防洪 (2) 湖北坪興建三峽主壩簡介 長江三峽水利樞紐工程 三峽工程的利益 (Part1) 三峽工程的利益 (Part2) 三峽工程的弊 (Part1) 三峽工程的弊 (Part2) 總結 組員名單 完.
1 寫作測驗武功秘笈 洪德惠老師 99 年 1 月 18 日. 2 PART1 理論部分 3 寫作測驗的基本能力 1. 能掌握寫作步驟,充實作品內容,精確表達自 己的思想。 2. 能依收集材料立意、選材、安排段落及組織等 步驟行文。 3. 能運用觀察的方法觀察周遭事物,並能寫下重 點。 4. 能適切地遣詞造句,使用正確的標點符號,完.
上海市场首次公开发行股票 网下发行电子化方案 初步询价及累计投标询价 上海证券交易所 上市公司部.
Public key infrastructure
Network and Information Security
備審資料與面試準備 高雄醫學大學醫學系 林郁涵.
文亭淘宝城销售政策及租金政策 版权声明: 本文仅供客户内部使用,版权归北京和美行房地产经纪公司山东分公司所有,未经北京和美行房地产经纪公司山东分公司书面许可,不得擅自向其它任何机构和个人传阅、引用、复制和发布报告中的部分或全部内容。
小 王 子 組別:第五組 班級:財金二甲 組員:A 林安潔 A 陳思羽 A 許雅涵
千秋大业在担当 《中国共产党问责条例》解读提纲.
11-1 保險業之定義 11-2 保險業之設立 11-3 保險業之組織 11-4 保險業之營業範圍
PKI在金融领域的应用及前景展望 中国金融认证中心 赵宇 2012年9月.
9-1 火災保險 9-2 海上保險 9-3 陸空保險 9-4 責任保險 9-5 保證保險 9-6 其他財產保險
住房和城乡建设部科技发展促进中心 全国建设行业电子认证平台应用介绍 电子认证工作办公室 曹吉昌.
大型探索节目《谜》之 感恩.
404 食品科學 俠女 精心製作.
第18章 网络安全III —身份认证和公钥基础设施
类风湿性关节炎的中医治疗 广州中医药大学第一附属医院 陈纪藩.
槍砲病菌與鋼鐵 第三組.
生命停看聽—生命圖書館 萬中選一的祝福 推薦人:彰師附工進修學校 蘇郁惠.
導覽解說與環境教育 CHAPTER 3 解說員.
財務報表的內容 四種報表格式 財務報表的補充說明 會計師簽證的重要性 合併報表 財務報表分析 Chapter 2 財務報表的內容.
愛心月課程活動 設計者:洪雪玲老師.
《乡村教师支持计划 年》 解读.
安徽地税金三电子税务局 系统培训 2015年12月.
老師 製作 法律與生活.
1-3 探究自然的科學方法.
青岛市数字证书认证中心 2011年4月.
第十七章休閒農業之經營策略與成功之道 17 Chapter.
Chapter 2 勞工安全衛生法.
电子商务企业认证机构简介 制作PPT :马彦虎 资料查找:陈楠 李大鹏 旅游管理122班 时间:2014年11月23日.
姓名:梁晓莹 职务:安徽省旅游局安全办主任(高级经济师) 中国旅游研究院(华侨大学)旅游安全研究基地行业顾问 经历: 自1987年就职于安徽省旅游局 自2009年主持安全办工作 曾主编《旅游安全宣传手册——暨安徽旅游安全格言警句精选》、《安徽旅游安全》、《安徽旅游发展大事记》等 承办过“安徽省旅游安全演讲征文大赛”及“旅游安全调研成果奖”评选等工作.
法 师 带 观 修 互 动 答 题 法 师 答 疑. 法 师 带 观 修 互 动 答 题 法 师 答 疑.
本活動 想解決的問題是……. 本活動 想解決的問題是…… 130最少要加上多少才能被8整除? 130最少要減去多少才能被8整除? 《除法定理》 被乘數=乘數 x 商 + 餘數.
第22章 汽车制动系 学习目标 1.掌握制动系的工作原理 2.掌握液压传动装置的结构 3.掌握气压传动装置的结构.
雞蛋這樣孵出小雞的 動物的生殖 Part I.
風險分析與財務結構 瞭解風險的定義與種類 衡量企業風險與財務風險 影響企業風險的因素 影響財務風險的因素 以現金流量衡量企業長期的財務狀況
國際行銷管理 林 建 煌 著.
前不久看到了这样一则报道:某个大学校园里,一个大学生出寝室要给室友留一张字条,告诉他钥匙放在哪里。可是“钥匙”两个字他不会写,就问了其他寝室的同学,问了好几个,谁也不会写,没办法,只好用“KEY”来代替了。 请大家就此事发表一下自己看法。
教科書:資訊與網路安全概論,黃明祥、林詠章著,Mc Graw Hill出版,普林斯頓總經銷
第一節 知覺 第二節 認知 第三節 學習 第四節 創造力
以憑證中心機制強化跨校無線漫遊認證環境安全 ;
利用共同供應契約 辦理大量訂購流程說明.
CHAPTER 2 綜合所得稅之架構.
计算机安全与保密 (Computer Security and Applied Cryptography )
老師 製作 休閒農場.
面臨人生重大抉擇和大考的同學必看,重視教育的父母更不可錯過!
心理學—日常生活中的應用 人際溝通.
機械製造期末報告- 加工切削 組員:高德全4A 林威成4A 陳柏源4A
启辰国庆嘉年华暨T90媒体品鉴会 活动方案 启辰重庆东风南方渝达专营店 2016年9月28日.
公务卡日常管理篇 办卡激活/遗失补办/ 停用销卡/额度调整 财务处 2016年.
兒童及少年保護、 家庭暴力及性侵害事件、 高風險家庭 宣導與通報
財務預測 財務預測的用途 法令相關規定 預測的基本認知 預測的方法 製作預測性報表 財務報表分析 Chapter 16 財務預測.
知识点5---向量组的最大无关组 1. 最大线性无关组的定义 2. 向量组秩的定义及求法 向量组的秩和对应矩阵秩的关系 3.
自慢 社長的成長學習筆記 何飛鵬.
團體工作的倫理議題 CHAPTER 12. 團體工作的倫理議題 CHAPTER 12 團體工作的倫理議題 1.如果我有資格執行個別治療,那麼我也可以執行團體治療。 2.仔細而審慎地篩選團體成員,較符合專業倫理要求。 3.在團體治療開始前,讓成員能先有準備以便從團體中獲得最大利益,是非常重要的。
Chapter1 大師的視界,見證歷史的腳步
日本的蜻蜓.
Presentation transcript:

Chapter 5 公開金鑰基礎建設 Public Key Infrastructure (PKI) (Part 1) 密碼學 Chapter 5 公開金鑰基礎建設 Public Key Infrastructure (PKI) (Part 1)

前言 公開金鑰基礎建設 (PKI) 技術目前已廣受重視,且已成為當前網際網路運作上的核心安全機制。 要實現這些服務的首要條件是數位憑證技術。

數位憑證 金鑰交換或金鑰協議的問題也因此十分嚴重,事實上,也是在設計任何基於電腦密碼學解決方案中最困難的挑戰。在許多考慮之後,這個問題被一個革命性的構想──數位憑證所解決。

數位憑證的概念 數位憑證是一個小型的電腦檔案 需要一個具有公信力的單位或組織來證明使用者與使用者數位憑證之間的關連

數位憑證 數位憑證建立了使用者及他的公開金鑰之間的關係 一個數位憑證 使用者名稱 公開金鑰 序號 其他資料 生效日期 有效日期 ….

數位憑證實例

護照與數位憑證間的相似性

憑證管理中心 憑證管理中心(CA) 一個憑證管理中心是可以發行數位憑證的信譽機構 憑證管理中心是一個有聲望的組織 郵局 財政機構 軟體公司 內政部憑證管理中心 MOICA http://moica.nat.gov.tw/ 憑證管理中心具有公信力以發行數位憑證給想要在非對稱性金鑰密碼學應用中使用憑證的個人和組織

數位憑證的技術細節 1988年,國際電訊聯盟(ITU)提出X.509標準,定義了數位憑證的架構 目前此標準的版本是版本3,稱為X.509V3 網際網路工程任務推動小組(IETF),於1999年在X.509標準中發表RFC2459

數位憑證的內容 基本欄位 延伸或延伸屬性 一般欄位 X.509標準的版本1包含七個基本欄位 版本2加入兩個欄位,版本3加入一個欄位 所有版本都有一個額外的欄位

數位憑證內容

X.509版本1

X.509版本2

X.509版本3

X.509版本3

數位憑證的建立 牽涉個體 主體(終端使用者) 發行者(CA) 註冊管理中心(RA),第三方可選用

註冊管理中心(RA) 註冊管理中心是一個中介實體 介於終端使用者與發行者(CA)之間 協助CA的日常活動 註冊管理中心提供的服務 接受和驗證新使用者的註冊資訊 在終端使用者端產生金鑰 接受和批准金鑰備份和覆蓋的要求 接受和批准憑證廢止的要求

註冊管理中心(RA) 介於終端使用者與CA之間的RA可使CA成為隔離的實體,使CA比較不容易受到安全攻擊的影響

三方關係圖

憑證建立步驟

金鑰產生 此動作開始於一個希望獲得憑證的主體(使用者/組織) 有兩個不同的方法 主體產生自己的金鑰對 RA代替主體產生一組金鑰對

主體產生自己的金鑰對

RA代替主體產生一組金鑰對

註冊 此步驟只會在使用者自行產生金鑰對時會有需要 假如RA代替使用者產生金鑰對,則此步驟與會成為步驟1的一部分 憑證需求的格式已經標準化 憑證簽章要求(CSR, PKCS#10) 證明可能由書面文件組成 身分證影本、護照影本

主體寄出公開金鑰何證明給RA

數位憑證要求

CA所發憑證的接受

認證 註冊完成後,RA必須確認使用者的信用資訊 認證的兩個層面 RA必須確認使用者的信用資訊 驗證使用者的確是以對應的公開金鑰獲得私密金鑰 組織:檢查商業紀錄、歷史文件、信用資訊證明 個人:確認郵件位址、電子郵件帳號、電話號碼、護照、身分證 驗證使用者的確是以對應的公開金鑰獲得私密金鑰

私密金鑰的證明所有權 RA命令使用者必須使用他的私密金鑰簽署憑證簽章要求 RA建立一個隨機數字來突檢 使用者可解密取得明文憑證

憑證建立 RA傳遞使用者的所有細節給CA CA進行自己的驗證 (若有需要)並建立一數位憑證給使用者 憑證目錄 憑證拷貝存放的位置 由CA維護的中央儲存位置 類似電話號碼目錄 X.500標準是當前較受歡迎的選擇

CA通知使用者憑證已經準備好可下載

憑證內容

憑證的不可讀取格式

憑證的肉眼可讀取格式

為什麼我們應該相信數位憑證? CA會使用其私密金鑰簽署數位憑證 事實上,CA宣稱: 我已藉由簽署這個憑證來擔保這個使用者擁有此特定公開金鑰,相信我!

CA如何簽署數位憑證? CA已以其私密金鑰簽署憑證,因此先確證CA的簽章 使用CA的公開金鑰,並檢查是否可以正確地設計憑證

CA簽署一個憑證

CA簽章在憑證中的建立

CA簽章在憑證中的驗證

憑證階層和自我簽章數位憑證 憑證管理中心階層從根 CA 開始

使用者屬於不同的CA在相同的根CA下

根CA的憑證階層和驗證問題

自我簽章憑證

憑證的證明

CA的交互憑證

憑證的廢止 什麼理由可以廢止數位憑證 該數位憑證的持有者回報,數位憑證中對應於公開金鑰的私密金鑰被破壞(例如被盜取) CA 發現在發行憑證時發生錯誤 某憑證為該憑證持有者在職時所發行的,而該持有者將離開此工作

憑證廢止狀態機制

離線憑證廢止狀態檢查 憑證廢止清冊(CRL)是主要的離線數憑證狀態檢查方法 當希望知道是否應該相信憑證時,應該依序進行下列動作: 憑證有效檢查 簽章檢查 憑證廢止檢查

CRL的邏輯觀點

在驗證程序中,憑證生效和CRL的角色

delta CRL

CRL格式

CRL欄位的敘述

CRL實體延伸

CRL延伸

線上憑證廢止狀態檢查 在知道 CRL 或許不是檢查憑證廢止的最好方法(因為其大小和無時效性)之後,發展出兩個用來檢查線上憑證狀態的新協定,稱為線上憑證狀態協定(OCSP)和簡單憑證驗證協定(SCVP) 憑證狀態協定(OCSP) OCSP回應器 簡單憑證驗證協定(SCVP) 草稿階段 OCSP延伸(OCSP-X)

OCSP要求

OCSP憑證廢止狀態檢查

OCSP回應

OCSP和SCVP5 之間的差異

憑證種類 電子郵件憑證 伺服器端 SSL 憑證 客戶端 SSL 憑證 編碼簽章憑證

漫遊憑證 解決憑證的可攜性 運作方式 漫遊憑證使用者的註冊 漫遊憑證使用者的登入 漫遊憑證使用者收到憑證和私密金鑰檔案

漫遊憑證使用者的註冊

漫遊憑證使用者的登入

使用者收到憑證和私密金鑰檔案

屬性憑證 屬性憑證不會包含使用者的公開金鑰 它被用來建立介於實體及一組該實體屬性(如會員身分、角色、安全證明,或其他授權細節)之間的關係

The End