用友NC-天威诚信CA技术方案

合集下载

用友nc安全解决方案

用友nc安全解决方案
应急响应服务
在发生安全事件时,快速响应并提供解决方案。
定期安全检查服务
定期对系统进行安全检查,确保及时发现并解决 潜在的安全隐患。
03
安全防护技术
身份认证
总结词
身份认证是确保系统安全的第一 道防线,通过验证用户身份,防 止未经授权的访问。
详细描述
用友nc安全解决方案采用多因素 认证,包括用户名密码、动态令 牌、生物识别等,确保只有经过 授权的人员能够访问系统。
数据加密
总结词
数据加密是保护敏感信息和机密数据 的重要手段,通过加密技术对数据进 行加密处理,确保数据传输和存储的 安全性。
详细描述
用友nc安全解决方案采用高级加密标 准(AES)等加密算法对数据进行加 密处理,确保数据在传输和存储过程 中的机密性和完整性。
安全审计
总结词
安全审计是对系统安全性进行全面检 查和评估的过程,通过审计发现潜在 的安全风险和漏洞。
意识和管理能力。
适用于企业的各个业务领域,如 财务管理、供应链管理、人力资 源管理等,能够保障各个业务领
域的数据安全。
解决方案优势
全面性
高效性
该解决方案覆盖了企业安全管理的各个方 面,包括网络防护、数据保护、身份认证 等,能够为企业提供全面的安全保障。
该解决方案采用了先进的安全技术和算法 ,能够快速地识别和应对各种安全威胁, 提高企业的安全防护效率。
可定制性
灵活性
该解决方案具有高度的可定制性,能够根 据企业的实际需求进行个性化配置,满足 企业的特殊需求。
该解决方案支持多种部署方式,如本地部 署、云部署等,能够根据企业的实际情况 选择合适的部署方式。
02
解决方案构成
硬件设备

iTrusCA2

iTrusCA2

证书模板
Admin CA
RA Admin CA
User CA
Server CA
天威诚信iTrusCA2 产品介绍
Root CA
第9页
iTrusCA2的系统特点 iTrusCA2的系统特点
iTrusChina Co., Ltd.
模块化设计,采用ICA轻量级通信协议,具备极佳的可 扩展性。 继承了VeriSign的设计理念,基于帐户的管理策略,开 创了国内服务型CA的运营模式。 基于帐户的CA绑定,支持不同根签发的多级CA。 证书模板配置灵活,支持签发多种终端证书。 RA功能强大,支持多种发证流程——自动验证、通行码 验证、集中制证、批量制证等。 提供功能强大的RA API,可满足更复杂的定制化需求。 支持主流操作系统和数据库。
天威诚信iTrusCA2 产品介绍
第 12 页
iTrusCA3 的产品特性
iTrusChina Co., Ltd.
采用先进的技术框架,纯Java语言开发,具备极强的平台兼容性和扩展性。 采用Internet X.509 PKI CMP通信协议(RFC4210),与国内主流CA厂商实现互通 互联,符合中国移动PKI网络设备规范。 安装配置简单,大幅降低产品实施技术门槛。 界面美观大方,支持换肤技术。 后台操作更方便,服务管理功能更强。 基于角色的权限管理,满足从简单到复杂的各种流程管理需求。 提供基于WebService技术的RA/CA定制开发接口,支持更多的开发语言。 更强大的查询和统计功能。 更完善的审计功能。 产品分为离线CA,在线CA,RA和KMC,并支持双证书。 支持OCSP、支持CA/RA到LDAP服务器的证书发布。 支持更多的加密机、加密卡设备。 ......天威诚信第一款嵌入式硬件CA产品。

用友NC企业应用解决方案白皮书

用友NC企业应用解决方案白皮书

用友NC企业应用解决方案白皮书作为当今市场上的一种管理软件,用友NC企业应用解决方案在企业中得到了广泛的应用。

本文旨在介绍用友NC企业应用解决方案的相关知识和优势,以及在实际应用中的一些常见问题。

一、什么是用友NC企业应用解决方案用友NC企业应用解决方案指的是一种ERP系统,即企业资源计划系统。

该系统为企业提供了一套全面的资源管理方案,包括采购、销售、生产、财务、人力资源等一系列重要的管理流程。

用友NC企业应用解决方案是用友公司自主开发的,功能强大、灵活性高,能够满足企业不同规模和需要的管理要求。

二、用友NC企业应用解决方案的优势1. 全面的管理模块用友NC企业应用解决方案覆盖了企业各个管理领域,从采购、销售到生产,再到财务、人力资源等一系列重要的管理流程,可满足企业不同规模和需要的管理要求。

2. 高度集成的功能用友NC企业应用解决方案基于模块化开发,将不同功能单元进行模块化,实现了高度的集成和数据共享。

在企业管理过程中,不同部门可以通过这种集成方式实现协同工作,避免了数据重复输入和低效的管理流程。

3. 灵活的定制性用友NC企业应用解决方案具有很高的灵活性,可根据不同行业、企业规模和需求等进行定制。

在实现个性化需求的同时,软件能够保证核心业务流程不被破坏,处理效率得到保证。

4. 可扩展性用友NC企业应用解决方案具有很高的可扩展性,可以轻松地与其他软件集成。

例如,可以与办公自动化软件、在线支付系统、电子商务平台等进行对接,帮助企业实现了与现代互联网时代的连接。

5. 高效的信息化运营用友NC企业应用解决方案在企业中的应用可以帮助企业实现信息化运营,进而提高公司运营效率。

通过该系统,企业可以更加高效的管理订单、库存、财务等重要领域,降低成本,提升效率,增强了企业的竞争力。

三、常见问题虽然用友NC企业应用解决方案有许多优势和优秀的性能,但是在实际使用过程中,还是有一些常见问题需要被注意和解决。

1. 硬件环境问题用友NC企业应用解决方案需要运行在一定的硬件环境下,否则容易出现卡顿、死机等问题。

天威诚信CA认证证书使用协议 - 宁波杭州湾新区公

天威诚信CA认证证书使用协议 - 宁波杭州湾新区公

天威诚信CA认证证书使用协议甲方通过使用电子签名认证证书获得乙方提供的电子签名信任服务,成为乙方电子认证体系不可分割的部分,为进一步明确双方的权利和义务,根据《中华人民共和国电子签名法》、《电子认证服务管理办法》和《天威诚信认证业务规则》的规定,签订如下协议:第一条本协议中的“证书”指:企业电子签名认证证书。

第二条甲方应按照乙方规定的证书申请流程提供有关资料,并保证所填写的注册信息和所提供的资料的真实性、准确性和完整性,否则乙方有权拒绝甲方的申请请求。

第三条甲方符合证书签发条件的,乙方应当将证书正确地签发给甲方。

第四条甲方的证书信息在证书有效期限内变更的,应当及时书面告知乙方,并终止使用该证书。

第五条甲方同意乙方向有关部门和个人核实甲方的信息。

乙方有权合法地收集、处理、传递及应用甲方的资料,并按照国家有关规定及本协议的约定对甲方资料保密。

第六条甲方委托乙方代为甲方生成证书密钥并制作证书。

甲方对证书享有独立的使用权。

甲方使用证书产生的权利,由甲方享有;甲方使用证书产生的义务和责任,由甲方承担。

第七条证书有效期限届满,甲方需要继续使用的,应当向乙方办理证书更新手续。

第八条甲方应当妥善保管证书私钥。

因甲方原因致使证书私钥泄露、损毁或者丢失的,损失由甲方承担。

第九条证书私钥在证书有效期内损毁、丢失、泄露的,甲方应当及时向乙方申请办理吊销手续。

吊销自手续办妥时起生效。

吊销生效前发生的损失由甲方承担。

第十条甲方知悉证书私钥已经丢失或者可能已经丢失时,应当及时告知乙方,协助乙方完成吊销该证书的工作,并终止使用该证书。

第十一条甲方有下列情形之一,乙方有权吊销证书并不承担任何责任。

由此给乙方造成损失的,甲方应当向乙方承担赔偿责任:1、甲方向乙方提供的资料或者信息不真实、不完整或者不准确的;2、甲方证书的信息有变更,未终止使用该证书并通知乙方的;3、甲方知悉证书私钥已经丢失或者可能已经丢失时,未终止使用该证书并通知乙方的;4、甲方超过证书的有效期限使用证书的;5、甲方使用证书用于违法、犯罪活动的。

用友NC系统简介

用友NC系统简介

用友NC系统简介用友NC发展历程及整体架构NC的英文全名是“New Century”,意思是“新世纪”。

NC 是用友于1997年开始针对集团型客户研发的国内第一套真正的B/S 架构的产品,到目前已经拥有了3000家集团企业用户。

主要为集团化经营管理的企业和企业集团及指定行业(如金融(包括银行、证券、保险)、建筑房地产、烟草、冶金、电力、军工等)。

用友NC是为集团与行业企业提供的全线管理软件产品,由亚太本土最大的企业管理软件提供商用友公司研发提供,用友NC率先采用J2EE架构和先进开放的集团级开发平台UAP,按照“全球化集团管控、行业化解决方案、平台化应用集成”的设计理念而设计,目前形成了集团管控6大领域,10大行业的38个解决方案,10年来,在中国有2000多家集团型企业客户正在运行着用友NC,在用友NC 的全生命周期客户经营服务支持下成功经营着自身的业务,通过用友NC系统的价值发挥促成了企业的高速发展。

用友NC目前已成为中国集团大中型企业管理信息化应用系统的首选。

用友NC依托用友50多家分子公司,2000多家合作伙伴,2000多人的专业服务团队,5000多人的营销服务网络,用友NC还联合了300多家高端产业生态链合作伙伴,IBM、中国工商银行、BO、富士通、NTTDATA、天威诚信、德勤、安永、SUNGARD、益赛科、学而管理、德丰、中信咨询、AMT、综艺达等,为大中型集团企业提供专业解决方案,为客户在构建管理创新力、保持成长活力方面提供专业服务,随着集团和行业企业的扩张和业务强劲增长,用友NC 近年来更以超过60%的年增长率取得了飞速的发展。

用友NC的整体结构NC是一个全面优化和特升的全新产品,它在继承NC10年来在技术平台、应用模型、客户案例等基础上,在集团财务、集团资金、计划预算、企业绩效、内控与风险、集团资产管理、集团供应链管理等领域都进行的重大功能扩展,帮助客户实现全面管控、深化行业业务过程控制、实现平台化集成管控。

用友NC软件实施计划方案

用友NC软件实施计划方案

用友NC软件实施方案(总账、现金银行、固定资产、IUFO)2010年月日文档控制记录更改审阅人分发目录1总账....................................................................................................................................................................1.1实施流程..................................................................................................................................................1.2初始设置..................................................................................................................................................1.2.2期初余额 ....................................................................................................................1.2.3往来核销 ....................................................................................................................1.2.4集团对账 ....................................................................................................................1.2.5期末处理 ....................................................................................................................1.3实施注意事项.........................................................................................................................................1.3.1初始设置 ....................................................................................................................1.3.2期初余额.....................................................................................................................1.3.3凭证管理 ....................................................................................................................1.3.4往来核销 ....................................................................................................................1.3.5集团对账 ....................................................................................................................1.3.6期末处理 ....................................................................................................................1.3.7账簿查询 .................................................................................................................... 2现金银行..........................................................................................................................................................2.1实施流程..................................................................................................................................................2.1.1银行对账流程.............................................................................................................2.1.2票据管理流程.............................................................................................................2.2初始设置..................................................................................................................................................2.2.1对账账户初始化.........................................................................................................2.2.2银行对账期初未达数据..............................................................................................2.2.3空白票据购置.............................................................................................................2.3实施注意事项.........................................................................................................................................1.3.2票据管理 ....................................................................................................................1.3.3账簿查询 .................................................................................................................... 3固定资产..........................................................................................................................................................3.1实施流程..................................................................................................................................................3.2初始设置..................................................................................................................................................3.2.1固定资产参数设置.....................................................................................................3.2.2固定资产参数选项设置..............................................................................................3.2.3财务会计平台设置.....................................................................................................3.3实施注意事项.........................................................................................................................................3.3.1初始设置 ....................................................................................................................3.3.2日常管理 ....................................................................................................................3.3.3折旧与摊销.................................................................................................................3.3.4结账............................................................................................................................3.3.5账簿管理 ....................................................................................................................4、IUFO ...............................................................................................................................................................4.1实施流程..................................................................................................................................................4.2初始设置..................................................................................................................................................4.2.1系统参数管理.............................................................................................................4.2.2编码设置 ....................................................................................................................4.2.3单位结构设置.............................................................................................................4.2.4角色权限设置.............................................................................................................4.2.6指标设置 ....................................................................................................................4.3实施注意事项.........................................................................................................................................5、接口5.1 目标..............................................................................................................................5.2基本设计概念和处理流程.............................................................................................5.3接口设计........................................................................................................................1总账1.1实施流程1.2初始设置1.2.1总账参数设置1.2.2期初余额注:如果不进行数量核算的单位,计量单位和数量可空1.2.3往来核销1.2.3.1核销对象设置1.2.3.2期初未达数据录入1.2.4集团对账1.2.4.1对账中心—科目对应关系设置1.2.4.2协同凭证—协同业务设置1.2.5期末处理1.2.4.2自定义结转分类定义1.2.1自定义转账定义注:一个凭证可定义两条以上分录;金额公式:可按取数的公式进行描述。

天威诚信托管型CA建设方案

天威诚信托管型CA建设方案

1 简介天威诚信利用已经建设完成的认证中心,对外提供托管型PKI/CA平台建设服务,将PKI平台的核心部分——认证中心(CA)和密钥管理中心(KMC)托管建设在天威诚信认证中心,在客户本地建设面向最终用户提供证书管理服务的PKI前置平台——注册中心(RA)和对PKI平台进行全权管理的CA管理端。

采用托管建设模式,PKI/CA平台的建设、运营和维护成本变得极低,不再需要建设并维护一个庞大的机房及设备,不再需要维持PKI平台运营所必须的队伍,不再需要考虑PKI平台核心部分CA中心的安全性、可靠性和稳定性等方面的建设,而是将这一切委托给天威诚信去完成。

上海先驱电脑系统有限公司与天威诚信于2005年开始开展全面的合作,作为其华东地区的商业合作伙伴及技术服务中心。

天威诚信托管型PKI/CA平台具有完善的功能,能够签发各种类型和各种信任域范围的证书,能够满足从企业建立小型PKI/CA到政府、行业建立大型的PKI/CA平台等全面的需求。

2 建设模型天威诚信托管型PKI/CA平台的建设模型如下图所示:如图所示,利用天威诚信认证中心对外提供的托管型PKI/CA建设服务:3 系统架构与组成天威诚信提供的托管型PKI/CA平台的系统架构如下图所示:如图所示,整个托管型PKI/CA平台由最终用户、CA管理端、注册中心(位于客户本地)、认证中心(位于天威诚信)构成。

4 证书种类支持天威诚信提供的托管型PKI/CA平台能够签发各种类型的证书,包括邮件证书、个人身份证书、企业证书、服务器证书、VPN设备证书和代码签名证书。

6 系统功能天威诚信提供的托管型PKI/CA平台具有完善的功能,具体包括CA管理、用户鉴别与确认、证书批准、证书更新、证书吊销和CRL发布等。

7托管型PKI/CA的特点1 客户全权管理2 具有完善的功能3 建设周期短4 易于部署和使用5 符合国际和行业标准6 证书类型多样性7 支持灵活的认证体系8 支持灵活的注册中心(RA)建设9 高安全性和可靠性10 具有高可扩展性。

天威诚信数字认证中心 服务器证书 说明书 (Orion)

天威诚信数字认证中心 服务器证书 说明书 (Orion)

服务器证书安装指南(Orion) 《服务器证书安装指南(Orion)》归北京天威诚信电子商务服务有限公司所有,未经许可,不得复制。

北京天威诚信电子商务服务有限公司总部地址:北京市海淀区知春路6号锦秋国际大厦A座14层1401总部邮编:100088网址:https://天威诚信客户服务中心:地址:北京市海淀区东北旺西路8号中关村软件园21号楼启明星辰大厦客户服务热线:800-810-1303电子信箱:**************************.cn华东营销中心:地址:上海市普陀区曹杨路450号绿地和创大厦1702室邮编:200063华南营销中心:地址:深圳科技园南区软件园T3-A108邮编:518057西南分公司:地址:成都市人民南路天府大道高新孵化园8号楼2020室邮编:610041电话:028--85335287/97传真:028--85335287-616服务器证书安装指南(Orion) 目录目录一、安装服务器证书 (1)二、修改ORION的配置文件 (1)三、备份服务器证书 (2)一、安装服务器证书(将中级证书和服务器证书导入keystore)1.将CA根证书和服务器证书导入keystorea. 获取并导入中级CA根证书访问:/support/sslsupp/mediumca.asp保存中级证书为intermediate.crt文件,将中级证书导入keystore文件输入:keytool -import -v -trustcacerts -storepass changgeit -alias my-ca-root -file intermediate.crt -keystore keystore.jks-import[导入命令]-v -trustcacerts[导入信任证书]-storepass[存储密码]-alias[证书别名]-file[证书文件路径]-keystore[导入文件路径][注] 此处的“changeit”为用户设订的密码,-alias为CA根证书的别名b. 导入服务器证书输入:keytool -import -v -trustcacerts -storepass chengeit -alias server -file server-cert.pem -keystore keystore.jks[注] 此时的“changeit”为生成证书时输入密码,-alias为服务器证书的别名2.查看keystore证书输入:keytool -list -keystore keystore.jks二、修改Orion的配置文件把文件keystore.jks复制到Orion\config\下1).修改server.xml,添加<web-site path=”./ssl-web-site.xml”/>2).创建ssl-web-site.xml,内容如下<?xml version="1.0"?><!DOCTYPE web-site PUBLIC "Orion Web-site" "/dtds/web-site.dtd"> <web-site host="[ALL]" port="443" display-name="Default Orion WebSite"><!--The default web-app for this site,bound to the root--><default-web-app application="default" name="defaultWebApp"/><!--Uncomment this to activate the news app--><!--<web-app application="news" name="news-web" root="/news"/>--><ssl-config keystore="D:\orion\config\keystore.jks" keystore-password="password"/><!--Access Log,where requests are logged to--><access-log path="D:\orion\log\default-web-access.log"/></web-site>启动Orion,就可以访问https://localhost:443三、备份服务器证书服务器证书及私钥都保存在keystore 文件里面,保存并备份keystore文件即可。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

用友NC-天威诚信CA技术方案目录1前言 (1)1.1天威诚信携手用友NC,开辟安全可靠的ERP之路 (1)1.2天威诚信公司 (1)2数字身份认证体系 (3)2.1第一道防线 (3)2.2身份认证方式 (3)2.2.1认证方式选择 (4)2.2.2数字证书 (5)2.2.3PKI/CA (6)3ERP安全概述 (7)4ERP安全整合解决方案 (9)4.1可信体系框架 (9)4.2整合身份认证技术 (9)4.2.1集成安全架构 (9)4.2.2登录认证 (11)4.2.3电子签名 (13)4.2.4身份认证中间件 (14)4.3整合ERP应用 (16)4.3.1NC集团资金管理安全解决方案 (16)4.3.2NC资金登录以及签名演示 (18)5CA建设 (20)5.1建设模式 (20)5.2认证体系设计 (22)5.3iTrusCA系统 (24)5.3.1自建电子认证服务CA特点 (24)5.3.2托管电子认证服务CA特点 (25)5.3.3一体化扩展方案 (26)5.4证书存储介质 (27)5.5证书工作流程设计 (27)5.6策略要求 (28)1前言1.1天威诚信携手用友NC,开辟安全可靠的ERP之路用友软件是是中国最大的管理软件、ERP软件、财务软件、集团管理软件供应商。

用友NC是用友公司面向集团型企业和高成长型企业推出的高端ERP产品,涵盖从集中财务管理、供应链管理、等全面应用,全面支持企业各项经营,是集团企业协同电子商务的有效手段。

用友NC与天威数字PKI/CA产品和服务的整合方案,是一次强强联合。

用友NC 核心管理理念是“协同商务、集中管理”,其中“协同商务”是致力于集团企业各组织间以及企业员工之间、上下游供应商、伙伴、客户等在信息共享的基础上的协同工作。

而天威诚信作为专业的电子认证服务运营商和CA产品提供商,实现了用友NC用户多方安全协同工作,保障信息传递的机密性、保障电子化信息交互的层面上双方(多方)行为的不可篡改和不可抵赖性、并且使电子化的数字签名和手写签名一样具有法律的效力,得到《中华人民共和国电子签名法》法律的保障。

目前,用友NC系统已经成功支持天威诚信CA产品和服务,NC系统只需简单的部署和配置,就可以实现基于数字证书的各种安全功能,保障系统高效、成功地实施。

迄今为止,天威诚信PKI/CA安全解决方案已在众多大型集团企业的资金管理系统中成功应用。

天威诚信不但以高可靠性的产品及优质的技术支持能力成为用友集团CA 认证合作伙伴,近期,用友集团在众多产品提供商内选择了天威诚信CA产品构建了用友集团内部CA认证系统,为用友50多家分子公司,上千名员工提供身份认证、财务数据申报、审批等安全应用,为亚洲本土最大的软件提供商-用友集团内网系统的安全保驾护航。

1.2天威诚信公司天威诚信数字认证中心是由北京天威诚信电子商务服务有限公司运营管理的全国性CA认证中心,是信息产业部批准的商业PKI/CA试点企业,也是《中华人民共和国电子签名法》颁布后,首批获得国家信产部颁发的电子认证服务许可证(ECP11010805003)机构。

位于北京的天威诚信数据处理中心作为数字证书的签发管理总中心、客户服务和响应中心,严格遵循ISO/IEC17799-2000信息安全管理体系的规定,配备了专业可靠的运营管理团队,对外提供中国信任体系(CTN,China Trust Network)、客户私有信任体系等多种信任服务,同时还为跨国机构或大型公司提供国际认可的全球信任体系服务,使用户轻松拥有全球认可的数字虚拟身份。

天威诚信拥有多年的行业实践经验、完整的产品解决方案、专业可靠的运营管理团队,能够为客户提供完善的规划咨询,帮助客户构建完整的电子认证体系,通过电子签名、加密技术实现客户信息系统间的协作和集成,有效提升了系统的安全等级,保障了数据的不可抵赖。

2数字身份认证体系2.1第一道防线当前信息安全技术的应用就是满足合法用户的需求以及需求保护信息资产之间取得平衡。

为此,应用系统必须区分用户和非用户,并向不同的用户提供合适的服务。

身份和访问管理就是用来满足这些需要的。

身份和访问管理是在组织机构内保护信息访问的第一道防线。

而诸如防火墙和其他营造安全周边机制是防范组织机构以外的威胁的第一道防线。

身份和访问管理由两部分组成。

身份管理保证人员或系统进程是拥有权力的人员在使用,访问控制机制确认人员或者系统进程已经可靠识别如何利用资源。

随着萨班斯法案的推广和实施,目前海内外公司都在进行一场IT内控的变革,而无论是COSO还是Cobit,以及安全指南的ISO17799都无一例外地将身份识别定位为首要解决的关键问题。

有效的身份识别方式才能够为追溯行为和责任体系,审计证据链提供最有效和最有力的支撑。

这种过程的价值在于它能够:1)允许有正当理由需要访问的人员访问;2)通过限制信息资产外露来降低风险;3)建立监控机制,针对事件追溯具体用户;4)高效地管理类似的用户群;5)实现内控符合风险管理的要求。

因而建立更符合法律要求和审计的身份标识方法是每一个优秀企业完善内控,提高企业核心竞争力的必要前提。

2.2身份认证方式身份认证是实现网络安全的重要机制之一,是安全系统中的第一道关卡,是赋予用户访问权限的依据。

用户在访问受保护的系统之前,首先经过身份认证系统识别身份,然后访问控制器根据用户的身份和授权,决定用户是否能够访问某个资源。

在开始访问后,审计系统根据审计设置记录用户的请求和行为,同时入侵检测系统实时或非实时地检测是否有入侵行为。

访问控制和审计系统都要依赖于身份认证系统的提供的信息――用户的身份。

可见身份认证在安全系统中的地位极其重要,是最基本的安全服务,其它的安全服务都要依赖于它。

一旦身份认证系统被攻破,那么系统的所有安全措施将形同虚设。

大致上来讲,身份认证可分为用户与主机间的认证、主机与主机之间的认证。

本章主要涉及用户与主机间的身份认证,主机与主机之间的认证在某种程度上可以转换成用户与主机间的身份认证。

用户与主机之间的认证可以基于如下一个或几个因素:¾用户所知道的东西,如口令;¾用户所拥有的东西,如智能卡、动态口令发生器等;¾用户所具有的生物特征,如指纹、声纹、视网膜等。

在此基础上,衍生出了众多身份认证方式。

在企业统一的身份认证框架中,集中身份认证系统需要对目前已有的身份认证方式,及未来可能会有的身份认证方式均提供支持,方便管理员根据需要进行选择。

2.2.1认证方式选择在选择身份认证方式时,需要考虑如下原则:¾足够安全。

即认证方式不容易被模仿(包括认证凭证的复制、认证过程的重放)或攻击(包括DOS攻击)。

¾成本适当。

安全和成本常常成反比,但是对于企业来说,既不能为了降低成本而采用不安全的认证方式,也不能为了片面追求安全而不顾成本,而是要针对不同价值的系统以及其中账号权限的不同选择不同的认证手段。

¾使用方便。

所有东西都是给人用的,如果因为使用不便而招致反感,则所有的安全措施都形同虚设。

¾提供开放的API接口,便于将认证方式集成到当前以及未来的应用框架中。

根据这些原则,我们认为“数字证书”的认证方式PKI/CA能够满足当前以及未来的需求。

2.2.2数字证书数字证书就是标志网络用户身份信息的一系列数据,用来在网络通讯中识别通讯各方的身份,即要在Internet上解决"我是谁"的问题,就如同现实中我们每一个人都要拥有一张证明个人身份的身份证或驾驶执照一样,以表明我们的身份或某种资格。

以数字证书为核心的加密技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。

数字证书一段包含用户身份信息、用户公钥信息以及身份验证机构数字签名的数据:¾身份验证机构的数字签名可以确保证书信息的真实性;¾用户公钥信息可以保证数字信息传输的完整性;¾用户的数字签名可以保证数字信息的不可否认性。

数字证书采用公钥密码体制,即利用一对互相匹配的密钥进行加密、解密。

每个用户拥有一把仅为本人所掌握的私有密钥(私钥),用它进行解密和签名;同时拥有一把公共密钥(公钥)并可以对外公开,用于加密和验证签名。

当发送一份保密文件时,发送方使用接收方的公钥对数据加密,而接收方则使用自己的私钥解密,这样,信息就可以安全无误地到达目的地了,即使被第三方截获,由于没有相应的私钥,也无法进行解密。

通过数字的手段保证加密过程是一个不可逆过程,即只有用私有密钥才能解密。

在公开密钥密码体制中,常用的一种是RSA体制。

用户也可以采用自己的私钥对信息加以处理,由于密钥仅为本人所有,这样就产生了别人无法生成的文件,也就形成了数字签名。

采用数字签名,能够确认以下两点:¾保证信息是由签名者自己签名发送的,签名者不能否认或难以否认;¾保证信息自签发后到收到为止未曾作过任何修改,签发的文件是真实文件。

目前在网上传输信息时,普遍使用X.509 V3格式的数字证书。

X.509标准在编排公共密钥密码格式方面已被广为接受。

X.509证书已应用于许多网络安全,其中包括IPSec(IP安全)、SSL、SET、S/MIME等。

随着《电子签名法》的颁布实施,基于PKI数字证书的数字签名也将发挥越来越重要的作用。

数字证书可以存放在计算机的硬盘、随身软盘、IC卡或CUP卡中。

2.2.3PKI/CAPKI(Public Key Infrastructure,公钥基础设施)技术,它使用成熟的公开密钥机制,综合了密码技术、数字摘要技术、数字签名等多项安全技术以及一套成熟的安全管理机制来提供有效的信息安全服务,通过建设CA(Certification Authority,证书认证中心)认证中心为用户签发数字证书,用户在业务系统中使用证书,完成用户的身份认证、访问控制以及信息传输的机密性、完整性和抗抵赖性。

为什么说PKI是一种“基础设施”?原因很简单,因为它具备了基础设施的主要特征。

让我们将PKI在网络信息空间的地位与供电基础设施在人们生活中的地位进行类比:供电系统通过伸到用户端的标准插座为用户提供能源;PKI通过延伸到用户本地的接口为各种应用提供安全服务,包括身份认证、识别、数字签名、加密等。

一方面,作为基础设施,PKI的主要目标是对应用提供支撑,它与使用PKI的应用系统是分离的,它所支撑的对象既包括“旧”的应用也包括“新”的应用,因此具有“公用”的特性;另一方面。

离开PKI应用系统,PKI本身没有任何用处。

类似地,供电系统基础设施离开电器设备就不能发挥作用,公路基础设施离开了汽车也毫无用处。

相关文档
最新文档