897 字
4 分鐘
[背景知識] 公開金鑰基礎建設 PKI | 自然人憑證開發筆記

公開金鑰基礎建設 PKI
維基百科對於 PKI 的說明已經非常詳盡,可以先看看,這裡簡單說明。
PKI 指的是「公開金鑰基礎設施」(Public Key Infrastructure)。它是一種電子安全基礎設施,用於管理和維護數位憑證、公開金鑰和其他相關的安全元素,以確保在網際網路上進行的通訊和交易的安全性。
PKI 系統基於公開金鑰密碼學的原則,其中包括兩種相關的金鑰:公開金鑰和私密金鑰。每個使用者(或實體)擁有一對金鑰,其中公開金鑰是公開的,而私密金鑰則需保持機密。數位憑證(Digital Certificates)則是將公開金鑰和擁有者身份相關聯的數位檔案,由可信任的第三方機構簽發,這個機構通常被稱為「憑證認證機構」(Certificate Authority,CA)。
PKI 提供了以下主要功能:
- 身份驗證(Authentication): 通過憑證來確認使用者的身份,確保通訊雙方的真實性。
- 資料機密性(Confidentiality): 透過公鑰和私鑰的加密和解密過程,保護通訊中的資料遠離未經授權的訪問。
- 資料完整性(Integrity): 透過數位簽章來確保資料在傳輸過程中沒有被修改。
- 不可否認性(Non-repudiation): 通過數位簽章確保發送方無法否認其發送的消息。
PKI 的應用範圍廣泛,包括網際網路上的安全通訊、電子商務、數位簽名、虛擬私人網路(VPN)等。
PKI 註冊管理中心
PKI 中的註冊管理中心(Registration Authority,RA)是 PKI 體系結構中的一個重要元素,負責管理憑證的申請和驗證程序。RA 通常是與憑證授權機構(Certificate Authority,CA)合作的實體,以確保憑證的正確性和安全性。以下是 RA 的主要功能和責任:
- 用戶身份驗證: RA 負責確認憑證的申請者的身份。這包括驗證申請者是否擁有合法的身份檔案、確保他們是憑證所聲明的實體,以及確保憑證的使用是合法的。
- 憑證申請管理: RA 協助用戶提交憑證申請,並確保提交的資訊是完整和準確的。這可能包括憑證的有效期限、密碼保護和其他相關的組態資訊。
- 金鑰生成: RA 可能負責生成用戶的金鑰對(公開金鑰和私密金鑰)。這通常是在用戶身份經過驗證後進行的。
- 憑證撤銷: 如果使用者的憑證需要被撤銷,RA 將協助處理相應的撤銷流程。撤銷通常是在憑證過期、用戶的私密金鑰遭到洩露或其他安全風險發生時進行的。
- 日誌和監控: RA 通常要記錄所有憑證申請和相關的操作,以便追蹤憑證的使用情況、進行監控並提供後續的審計。
- 與 CA 的協作: RA 與 CA 緊密合作,將用戶的憑證申請資訊傳送給 CA 進行憑證的最終簽發。RA 確保申請流程符合安全標準,並將已驗證的用戶資料提供給 CA 進行憑證簽發。
RA 在 PKI 中充當了一個橋樑,協助 CA 處理用戶憑證的申請、驗證和管理,確保整個 PKI 系統的運作順暢、有效並符合安全標準。