lCS 35.020 L 80 园雪 中华人民共和国国家标准 GB/T 26855—20 1 1 信息安全技术公钥基础设施 证书策略与认证业务声明框架 Information security technology--Public key infrastructure--- Certificate policy and certification practice statement framework 201 1-07—29发布 2011-1卜01实施 宰瞀粥鬻瓣警襻瞥星发布 中国国家标准化管理委员会促19 GB/I"26855--20 11 目 次 前言………………………………………………・・ 引言……・・・………………………・………………・ 1范围………………………・…・・………………- 2规范性引用文件…………………・・・…………・ 3术语和定义……・……………………・・……・… 4缩略语…………………………………………・ ⅢⅣ●●●0 5概念…・・・………………………………………・ 0 5.1证书策略・・・………………………・・……・- 0 GB/T 16264.8证书域…………・・・・・…・- 4 5.3认证业务声明………・…・・………………・ 0 5.2 5.4证书策略与认证业务声明之间的关系…・ 5.5 CP、CPS与协议以及其他文档之间的关系 5.6条款集说明…・…………………………… 6条款集内容………………・…………………・・・ 0,,0 6.0说明…・・・・・・………………………・・・……- 0 6.1引言……………………・・・………………・ 0 6.2发布和信息库责任………………・・・……-- m 6.3标识与鉴别………・・……………………・・・ m 6.4证书生命周期操作要求………………….. u 6.5设施、管理和操作控制…………・………・ M 6.6技术安全控制・・・……………………・・・…一 6.7证书、CRL和OCSP…・…………………・ 6.8一致性审计和其他评估………………・…・ 6.9业务和法律事务・・・・・……………………・・・ 附录A(规范性附录)条款集框架……………・・ 附录B(资料性附录)证书策略………………・・ 参考文献・…………………………………………・ M¨n加孔钉驼 GB/T 26855--201 刖 吾 本标准由全国信息安全标准化技术委员会(SAC/TC 260)提出并归口。 本标准起草单位:国家信息中心、吉大正元信息技术股份有限公司。 本标准主要起草人:刘海龙、李伟平、何长龙、于海波、李丹、罗红斌、龙毅宏、姜玉琳。 Ⅲ 1 GB/T 26855--20 1 1 引 言 本标准凡涉及密码算法相关内容,按国家有关法规实施。 本标准中引用的RSA和SHA-1密码算法为举例性说明,具体使用时均须采用国家密码管理局批 准的相应算法。 证书策略(cP)和认证业务声明(CPS)是公钥基础设施(PKI)建设中两份重要的文档。CP是“一套 指定的规则集,用以指明证书对具有相同安全需求的一个特定团体和(或者)应用类型的适用性”。依赖 方可使用CP来帮助其决定一个证书(连同其中的绑定)是否足够可信、是否适用于特定的应用。CPS 是证书认证机构在颁发证书中所遵循的业务实践的声明。通常,CPS也描述全部证书服务生命周期中 的业务实践(如签发、管理、吊销、更新证书或密钥),并且CPS提供其他业务、法律和技术方面的细节。 RFC3647是由因特网工程任务组(IETF)制定的关于CP和CPS的框架标准,在国际上得到了广 泛的认可。本标准是根据RFC3647制定的,主体框架与RFC3647一致,主要做了两方面修改:其一将 与国内密码政策不符的部分进行了修改或删除;其二是将不必要的解释性文字删除,使标准更加简洁。 此外,还将原标准中部分前后不一致的地方进行了改正。 Ⅳ GB/T 26855--20 11 信息安全技术公钥基础设施 证书策略与认证业务声明框架 1范围 本标准规定了证书策略(cP)和认证业务声明(CPS)的概念,解释二者之间的区别,并规定了CP和 CPS应共同遵守的文档标题框架,包括在标题中所应包含的信息类型。本标准提出的框架一般假设使 用GB/T 16264.8—2005证书格式,但并不意味着此框架仅限于使用这种证书格式。此框架也可用于 其他格式的证书。 本标准适用于CP和CPS的撰写和比较。本标准所给出的框架应作为一个灵活的工具来使用,用 以指明在特定的CP或CPS中所应考虑的主题,而不是作为生成CP或CPS的固定公式。 本标准不适用于通用安全策略的定义,如组织安全策略、系统安全策略或数据标记策略。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日j朝的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB 13000.1—1993信息技术通用多八位编码字符集(ucs) 第1部分:体系结构与基本多文 种平面(idt IS0/iEC 10646—1:1993) GB/T 16264.2 2008信息技术 开放系统互连 目录 第2部分:模型(Is0/IEc 9594—2: 2005,IDT) GB/T 16264.8—2005信息技术开放系统互连 目录第8部分:公钥和属性证书框架(IsO/ IEC 9594-8:2001,IDT) GB/T 16284.1 2008信息技术信报处理系统(MHs) 第1部分:系统和服务概述(iso/ IEC 10021—1:2003,IDT) GB/T 19713--2005信息技术安全技术公钥基础设施在线证书状态协议 GB/T 20518 RFC 822:1982 Text 2006信息安全技术公钥基础设施数字证书格式 ARPA因特网文本消息格式标准(Standard For The Format of ARPA fnternet Messages) RFC 5280:2008因特网X.509公钥基础设施证书和证书撤销列表轮廓(Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List(CRL)Profile) 3术语和定义 GB/T 16264.8—2005确立的以及下列术语和定义适用于本文件。 3.1 激活数据activation data 用于操作密码模块所必需的,并且需要被保护的非密钥数据值(例如PIN、口令或人工控制的密钥 共享部分)。 1 GB/T 26855--20 1 1 3.2 鉴别 authentication 确定个人、组织或事物如其所声称的个人、组织或事物的过程。在PKI上下文中,鉴别指的是证实 以某个特定名称申请或试图访问某事物的个人或组织确实为真实的个人或组织的过程。 3.3 认证业务声明certification practice statement 证书认证机构在签发、管理、撤销或更新证书、密钥过程中所采纳的业务实践的通告。 洼:在国内,认证业务声明也称为电子认证业务规则,CA机构在开展电子认证业务前,需要将本机构的电子认证业 务规则提交至国家工业及信息化部的相关部门进行备案。 3.4 CPS摘要CPS abstract 由一个CA公布的、关于其完整CPS的一个子集。 3.5 标识 identification 建立个人或组织的身份的过程,也就是指明某个人或组织是特定的个人或组织。在PKI上下文 中,标识包含两个过程: a) 确定某个人或组织的给定名称与真实世界中该个人或组织的身份相联系。 b)确定在该名称之下申请或试图访问某事物的个人或组织确实为指定的个人或组织。寻求标 识的人可能是证书申请者,或者是PKI系统中可信职位的申请者,或者是试图访问网络或应 用软件的人(如CA管理员试图访问CA系统)。 3.6 签发证书认证机构issuing certification authority 在特定的CA证书上下文中,签发CA是签发证书的CA(见主体cA)。 3.7 参与者participant 在一个给定PKI中扮演某一角色的个人或组织,如订户、依赖方、CA、RA、证书制作机构、信息库 服务提供者,或类似实体。 3.8 PKI信息披露声明PKI disclosure statement 关于CP或CPS的补充手段,用于公开证书策略和CA/PKI业务中的关键信息。PDS是公开和强 调信息的载体工具,这些信息通常在相关CP或CPS中作更详细描述。因此,PDS并不能替代CP 或CPS。 3.9 策略限定符policy qualifier 依赖于策略的信息,可能与CP标识符共同出现在GB/T16264.8 2005证书中。该信息中可能包 含指向适用CPS或依赖方协议的URL指针,也可能包含证书使用条款的文字(或引起文字出现的数 字)。 3.10 注册机构registration authority 具有下列一项或多项功能的实体:标识和鉴别证书申请者,同意或拒绝证书申请,在某些环境下主 动吊销或挂起证书,处理订户吊销或挂起其证书的请求,同意或拒绝订户更新其证书或密钥的请求。但 是,RA并不签发证书(即RA代表CA承担某些任务)。 注:在其他文档中可能使用本地注册机构(LRA),是相同的概念。 2 GB/T 26855--20 11 3.11 依赖方relying party 证书的接收者,他依赖于该证书和(或)可通过该证书所验证的数字签名。在本标准中,术语“证书 使用者”与“依赖方”可互换使用。 3.12 依赖方协议relying party agreement 证书认证机构与依赖方所签署的协议,通常规定了在验证数字签名或其他使用证书的过程中有关 方所拥有的权利和义务。 3.13 条款集set of provisions 关于业务实施和(或)策略声明的集合,覆盖了一定范围的标准主题,用于使用本框架中所描述的方 法来表达CP或CPS。 3.14 主体证书认证机构suhject certification authority 在特定的CA证书上下文中,主体CA指的是在证书中其公钥被认证的CA(见签发CA)。 3.15 订户 subscriber 被颁发给一张证书的证书主体。 3.16 订户协议subscriber agreement CA与订户之间签署的协议,规定了双方在颁发

pdf文档 2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准

安全标准库 > 国家标准 > 国家标准 > 文档预览
36 页 0 下载 57 浏览 0 评论 0 收藏 3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准 第 1 页 2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准 第 2 页 2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准 第 3 页 2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准 第 4 页 2011-GBT 26855-2011 关于《信息安全技术 公钥基础设施 证书策略与认证业务声明框架》的国家标准 第 5 页
下载文档到电脑,方便使用
还有 31 页可预览,继续阅读
本文档由 张玉竹2022-04-08 11:26:08上传分享
给文档打分
您好可以输入 255 个字符
安信天行文库的中文名是什么?( 答案:安信天行 )
评论列表
  • 暂时还没有评论,期待您的金玉良言