4卫生系统数字证书介质技术规范_第1页
4卫生系统数字证书介质技术规范_第2页
4卫生系统数字证书介质技术规范_第3页
4卫生系统数字证书介质技术规范_第4页
4卫生系统数字证书介质技术规范_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1卫生系统电子认证服务体系系列规范卫生系统数字证书介质技术规范(试行)卫生部办公厅2010年4月30日2目录1范围32安全机制321证书介质初始化322证书介质的安装注册323介质口令管理324扩展区要求325介质类型要求33软件要求331证书介质接口332安装程序533卸载程序64硬件技术指标6附录资料性附录名词解释731范围本规范描述了在卫生系统中使用的数字证书介质的各项要求,包括对安全机制、软件要求、硬件技术指标要求等内容,用于指导电子认证服务机构在卫生系统内进行数字证书介质的定制和选型。2安全机制21证书介质初始化证书介质的初始化工具由各证书介质供应商提供。初始化工具应有两种形式可执行的初始化工具和动态库接口文件。电子认证服务机构可根据动态库文件开发通用的初始化工具。22证书介质的安装注册证书自动注册功能要求证书介质内的证书可自动完成系统注册,即当证书介质插入电脑后,介质内证书自动注册到操作系统的证书存储区。拔出证书介质以后,证书自动从证书存储区删除。23介质口令管理介质口令包括介质用户口令和介质管理员口令两类。电子认证服务机构应为用户提供的证书管理工具应具备校验介质用户口令和修改介质用户口令的功能。当用户连续10次输错介质用户口令后,证书介质必须自动锁死。介质用户口令锁死后,即使输入正确的口令也不能使用证书介质,必须使用介质管理员口令认证,为介质进行解锁,重新设置新的介质用户口令方可继续使用介质。介质用户口令和介质管理员口令的长度应为616位,电子认证服务机构应保证交付给用户的每个介质的管理员口令不同。24扩展区要求证书介质内可创建用户私有文件区,要求可以在卡内保存用户私有文件,可实现扩展应用。对私有文件区操作时,用户应输入证书介质口令进行验证。证书介质私有扩展区的空间应不小于10K。25介质类型要求卫生系统内禁止使用带存储型U盘的证书介质,以防止病毒传染和其他安全隐患。3软件要求31证书介质接口证书介质接口函数应遵守国家密码管理局智能IC卡及智能密码钥匙密码应用接口规范的函数定义和数据结构定义,提供设备管理、访问控制、文件管理和密码服务等相关密码服务接口。311设备管理类接口设备管理主要完成设备的等待、设备插拔、枚举、连接、断开、设置设备标签、获取设备信息、锁定设备、解锁设备操作。设备管理系列函数如表1所示表1设备管理类接口函数表函数名称功能SKF_WAITFORDEVEVENT等待设备插拔事件SKF_ENUMDEV枚举设备SKF_CONNECTDEV连接设备SKF_DISCONNECTDEV断开设备SKF_GETDEVSTATE获取设备状态SKF_SETLABEL设置设备标签4SKF_GETDEVINFO获取设备信息SKF_LOCKDEV锁定设备SKF_UNLOCKDEV解锁设备312访问控制类函数访问控制主要完成设备认证,修改设备认证密钥、校验PIN、修改PIN、解锁PIN和清除安全状态操作。访问控制系列函数如表2所示表2访问控制类接口函数表函数名称功能SKF_CHANGEDEVAUTHKEY修改设备认证密钥SKF_DEVAUTH设备认证SKF_CHANGEPIN修改PINSKF_GETPININFO获得PIN码信息SKF_VERIFYPIN校验PINSKF_UNBLOCKPIN解锁PINSKF_CLEARSECUESTATE清除应用安全状态313文件管理类函数文件管理函数用以满足用户扩展开发的需要,包括创建文件、删除文件、枚举文件、获取文件信息、文件读写操作。文件管理系列函数如表3所示表3文件管理类接口函数表函数名称功能SKF_CREATEFILE创建文件SKF_DELETEFILE删除文件SKF_ENUMFILES枚举文件SKF_GETFILEINFO获取文件信息SKF_READFILE读文件SKF_WRITEFILE写文件314密码服务类函数密码服务函数提供对称算法运算、非对称算法运算、杂凑运算、消息鉴别码计算等功能。密码服务系列函数如表4所示表4密码服务类接口函数表函数名称功能SKF_GENRANDOM生成随机数SKF_GENEXTRSAKEY生成外部RSA密钥对SKF_GENRSAKEYPAIR生成RSA签名密钥对SKF_IMPORTRSAKEYPAIR导入RSA加密密钥对SKF_RSASIGNDATARSA签名SKF_RSAVERIFYRSA验签SKF_RSAEXPORTSESSIONKEYRSA生成并导出会话密钥SKF_EXTRSAPUBKEYOPERATIONRSA外来公钥运算SKF_EXTRSAPRIKEYOPERATIONRSA外来私钥运算5SKF_GENECCKEYPAIR生成ECC签名密钥对SKF_IMPORTECCKEYPAIR导入ECC加密密钥对SKF_ECCSIGNDATAECC签名SKF_ECCVERIFYECC验签SKF_ECCEXPORTSESSIONKEYECC生成并导出会话密钥SKF_EXTECCENCRYPTECC外来公钥加密SKF_EXTECCDECRYPTECC外来私钥解密SKF_EXTECCSIGNECC外来私钥签名SKF_EXTECCVERIFYECC外来公钥验签SKF_GENERATEAGREEMENTDATAWITHECCECC生成密钥协商参数并输出SKF_GENERATEKEYWITHECCECC计算会话密钥SKF_GENERATEAGREEMENTDATAANDKEYWITHECCECC产生协商数据并计算会话密钥SKF_EXPORTPUBLICKEY导出公钥SKF_IMPORTSESSIONKEY导入会话密钥SKF_SETSYMMKEY明文导入会话密钥SKF_ENCRYPTINIT加密初始化SKF_ENCRYPT单组数据加密SKF_ENCRYPTUPDATE多组数据加密SKF_ENCRYPTFINAL结束加密SKF_DECRYPTINIT解密初始化SKF_DECRYPT单组数据解密SKF_DECRYPTUPDATE多组数据解密SKF_DECRYPTFINAL结束解密SKF_DIGESTINIT杂凑初始化SKF_DIGEST单组数据杂凑SKF_DIGESTUPDATE多组数据杂凑SKF_DIGESTFINAL结束杂凑SKF_MACINIT消息鉴别码运算初始化SKF_MAC单组数据消息鉴别码运算SKF_MACUPDATE多组数据消息鉴别码运算SKF_MACFINAL结束消息鉴别码运算SKF_CLOSEHANDLE关闭密码对象句柄SKF_TRANSMIT设备命令传输32安装程序电子认证服务机构提供的证书安装程序应满足以下要求A安装程序中应包括必要的驱动、客户端证书应用接口、证书管理工具等内容,证书管理工具的功能至少包含修改介质口令和查看证书的功能。B安装程序的提示文字应简洁易懂、便于理解,安装菜单清晰合理、方便查找,操作系统桌面上应有证书管理工具的快捷方式。C安装程序支持主流操作系统,支持简体中文和英文两种语言。D安装程序要能够自动识别用户操作系统的版本并自动安装相应兼容性组件。E驱动程序安装后,添加的文件路径和注册表信息中要求带有厂商产品特有的信息或标记。633卸载程序电子认证服务机构提供的证书卸载程序应满足以下要求A可在开始菜单或控制面板的“添加/删除程序”中卸载程序。B卸载过程不需要用户手工干预,能自动完成卸载。C执行完卸载过程后,要求能正确清除掉开始菜单中的相关子菜单、控制面板中的相应卸载接口和相应的安装目录文件,但不能删除操作系统自带的库和注册表信息中原有的键值。D卸载程序不要自动执行重新启动计算机,但可卸载完成后提示客户手工重新启动计算机。4硬件技术指标证书介质应达到表5规定的各项技术指标表5证书介质硬件技术指标标准名称必要条件备注存储容量32KBYTES32K型CPU芯片位数8位功耗10万存储有效期年10存放温度4085工作温度070湿度要求1090室温下数据保存时间至少50年工作电压27V55V非对称算法应遵循国家相关规定,如RSA、SM2等。密钥对必须在芯片中生成,私钥不可导出。对称算法应遵循国家相关规定,如SSF33、SM1等。支持摘要算法应遵循国家相关规定,如SHA1、SHA256、SM3等。公钥私钥对生成时间50KBPSRSA解密速度30KBPS存储要求A公私钥对2个B必须在提供保护口令前提下才能访问密钥1个介质内至少可同时容纳2个数字证书2个公私密钥对。硬件真随机数发生器支持7附录资料性附录名词解释1、数字证书数字证书(DIGITALCERTIFICATE),是由权威的电子认证服务机构进行数字签名的,包含拥有者信息、拥有者公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。2、证书介质证书介质是指能够执行密码运算,能够生成密钥、存储密钥、证书和其它安全敏感信息的设备,如智能IC卡及智能密码钥匙即US

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论