吉大正元数字签名服务器安装部署手册COM版VCTKS接口
CFCA工具包_服务器端 (C版)接口定义
中国金融认证中心China Financial Certification AuthorityCFCA工具包_服务器端(C版)接口定义Version 2.0.0.1目录1说明 (4)2整体结构 (4)3支持系统 (4)4接口定义 (4)4.1 加密库会话管理 (4)4.1.1 初始化加密库 (4)4.1.2 释放加密库 (4)4.1.3 打开加密库会话 (5)4.1.4 关闭会话 (5)4.2 证书解析 (5)4.2.1 构造公钥证书(.cer)证书 (5)4.2.2 解析证书扩展域 (6)4.2.3 解析证书链文件 (6)4.2.4 获得PFX中的私钥和证书 (6)4.3 验证证书有效性 (7)4.3.1 验证有效期、签名和离线吊销列表 (7)4.3.2 验证有效期、签名和在线吊销列表 (8)4.4 PKCS#1消息签名验签 (8)4.4.1 消息签名 (8)4.4.2 验证消息签名 (9)4.5 PKCS#7消息签名验签 (9)4.5.1 对消息分离、非分离式签名(同时签名) (9)4.5.2 对消息分离、非分离式签名(联合签名) (10)4.5.3 验证非分离式消息签名 (10)4.5.4 验证分离式消息签名 (11)4.6 PKCS#7文件签名验签 (11)4.6.1 设置文件操作时每次读取的长度 (11)4.6.2 分离式、非分离式文件签名(同时签名) (12)4.6.3 分离式、非分离式文件签名(联合签名) (12)4.6.4 验证非分离式文件签名 (13)4.6.5 验证分离式文件签名 (13)4.6.6 计算文件的签名值 (14)4.7 PKCS#7 消息加密解密(数字信封) (15)4.7.1 消息加密(数字信封) (15)4.7.2 消息解密(数字信封) (15)4.8 PKCS#7 文件加密解密(数字信封) (16)4.8.1 设置文件操作时每次读取的长度 (16)4.8.2 文件加密(数字信封) (16)4.8.3 文件解密(数字信封) (17)4.9 文摘 (17)4.7.14对消息做文摘 (17)4.7.15对文件做文摘 (18)4.10 密钥产生接口 (19)4.10.1 产生随机数 (19)4.10.2 产生对称密钥 (19)4.10.3 从硬件设备中获取密钥对句柄 (19)4.11 加解密接口 (20)4.11.1 对称、非对称加密 (20)4.11.2 对称、非对称解密 (21)4.11.3 口令加密 (21)4.11.4 口令解密 (22)4.12 Base64接口 (22)4.12.1 BASE64编码 (22)4.12.2 BASE64解码 (22)4.13 缓存接口 (23)4.13.1 申请数据缓存 (23)4.13.2 释放数据缓存 (23)4.13.3 释放密钥缓存 (23)4.13.4 释放证书上下文 (24)4.13.5 释放证书扩展域上下文 (24)4.14 获取错误信息接口 (24)4.15 获取版本信息 (24)5数据结构 (25)5.1 基本数据结构 (25)5.2 证书上下文数据结构 (25)5.3 证书扩展上下文数据结构 (26)5.4 动态库版本数据结构 (28)6自定义常量 (29)6.1 签名算法及产生签名密钥类型 (29)6.2 产生对称密钥类型及对称加密算法 (29)6.3 口令加密算法 (30)6.4 设备类型 (31)6.5 证书及CRL扩展域 (31)6.6 证书状态 (31)1说明该文档描述了针对CFCA工具包2.0需求定义的C版服务器端接口说明,主要包括对称密钥产生、加密设备非对称密钥对的获取、证书解析、在线和离线证书验证、PKCS#1签名验证、PKCS#7分离非分离式消息和文件形式签名验证、PKCS#7标准消息和文件形式数字信封制作和打开、BASE64编解码等功能。
JIT Cinas T系列身份认证网关程序员手册
JIT Cinas 身份认证网关程序员手册T系列吉大正元信息技术股份有限公司Jilin University Information Technologies Co., Ltd.目录1 受保护应用如何取得证书信息 (3)1.1 证书主题 (3)1.2 证书序列号 (3)1.3 证书颁发者主题 (4)1.4 证书起始有效期 (4)1.5 证书终止有效期 (4)1.6 整张证书的Base64编码 (5)1.7 用户客户端IP (5)2 受保护应用如何取得权限信息 (5)3 受保护应用绝对路径问题 (6)3.1 绝对路径 (6)4 附录:管理员如何填写受保护应用信息 (7)4.1 应用名称 (7)4.2 应用标识 (7)4.3 访问级别 (8)4.4 传输级别 (9)4.5 主应用服务器地址 (10)4.6 备用应用服务器地址和端口号 (10)4.7 配置向受保护应用传输的用户信息 (11)2 吉大正元信息技术股份有限公司1受保护应用如何取得证书信息受保护的应用可以在HTTP Header中接收身份认证网关系统中传递过来的证书信息,要注意的是这里只能接收用户在应用管理中选定的证书信息项。
具体取证书信息的方法如下:1.1 证书主题由于证书主题中可能含有中文,所以在取回主题信息后要进行中文转码JSP中的获取方法:String DN = new String(request.getHeader("dnname").getBytes( "ISO8859-1"),"GB2312");ASP中的获取方法:info = Request.ServerVariables("HTTP_DNNAME")1.2 证书序列号JSP中的获取方法:String SN = request.getHeader("serialnumber")ASP中的获取方法:info = Request.ServerVariables("HTTP_SERIALNUMBER")3 吉大正元信息技术股份有限公司1.3 证书颁发者主题由于证书颁发者主题中可能含有中文,所以在取回颁发者主题信息后要进行中文转码JSP中的获取方法:String Issuer = new String(request.getHeader("issuerdn ").getBytes("ISO8859-1"),"GB2312");ASP中的获取方法:info = Request.ServerVariables("HTTP_ISSUERDN")1.4 证书起始有效期JSP中的获取方法:String notbefore = request.getHeader("notbefore")ASP中的获取方法:info = Request.ServerVariables("HTTP_NOTBEFORE")1.5 证书终止有效期JSP中的获取方法:String notafter = request.getHeader("notafter")ASP中的获取方法:4 吉大正元信息技术股份有限公司info = Request.ServerVariables("HTTP_NOTAFTER")1.6 整张证书的Base64编码JSP中的获取方法:String certbybase64 = request.getHeader("certinfo")ASP中的获取方法:info = Request.ServerVariables("HTTP_CERTINFO")1.7 用户客户端IPJSP中的获取方法:String clientip = request.getHeader("clientip")ASP中的获取方法:info = Request.ServerVariables("HTTP_CLIENTIP")2受保护应用如何取得权限信息受保护的应用可以在HTTP Header中接收身份认证网关系统中传递过来的权限信息,由于权限信5 吉大正元信息技术股份有限公司息中可能含有中文,所以在取回权限信息后要进行中文转码,方法如下:JSP中的获取方法:String privilege = new String(request.getHeader("privilege ").getBytes("ISO8859-1"),"GB2312");ASP中的获取方法:info = Request.ServerVariables("HTTP_PRIVILEGE")3受保护应用绝对路径问题身份认证网关系统所保护的应用如果有绝对路径或根相对路径时会出现一些在转发之后找不到某些资源页面的问题3.1 绝对路径绝对路径是指被保护的网页中指定了绝对路径连接,例如<ahref=/other/2005-08-09/1957688133.shtml >ttt </a>,这种连接会直接去访问被指定的地址,不会经过身份认证网关系统的保护。
身份认证网关I系列用户手册V2.2.3_20101130
身份认证网关I系列用户手册V2.2.3吉大正元信息技术股份有限公司Jilin University Information Technologies Co., Ltd.目录1引言 (1)1.1编写目的 (1)2布署结构图 (1)3安装配置 (1)3.1介绍 (1)3.2W EB管理配置流程 (2)3.2.1安装管理员证书 (2)3.2.2系统管理员登录并配置 (5)3.2.3安全保密管理员登录并配置 (7)3.2.4审计管理员登录并配置 (12)4功能详解及使用方法 (14)4.1应用管理 (14)4.1.1添加应用 (14)4.1.2修改应用 (15)4.1.3删除应用 (16)4.2服务器管理 (16)4.2.1服务端口设置 (16)4.2.2申请站点证书 (17)4.2.3导入站点证书 (17)4.2.4导出站点证书 (18)4.2.5配置许可证 (19)4.2.6当前服务状态 (19)4.3认证管理 (20)4.3.1证书认证配置 (20)4.3.2口令认证配置 (23)4.4访问控制管理 (25)4.4.1访问控制设置 (25)4.4.2应用级访问控制 (25)4.4.3规则管理 (26)4.5P ORTAL页面定制 (29)4.5.1设置隐藏应用 (29)4.5.2设置默认Portal (30)4.5.3定制Portal页 (30)4.5.4定制登录页 (31)4.6相关产品设置 (31)4.6.1UMS配置 (31)4.6.2PMS配置 (32)4.6.4配置应用代码 (33)4.6.5配置默认权限 (33)4.7SSO管理 (34)4.7.1令牌设置 (34)4.7.2认证地址配置 (34)4.7.3应用从账号管理 (35)4.7.4模拟代填设置 (36)4.7.5在线用户 (37)4.8管理员配置 (37)4.8.1配置管理员证书 (37)4.8.2配置管理员根证书 (38)4.8.3管理员IP设置 (39)4.8.4管理员IP列表 (39)4.9日志管理 (39)4.9.1配置系统日志 (39)4.9.2查询系统日志 (40)4.9.3日志空间预警 (41)4.9.4日志打包下载 (42)4.10系统设置 (42)4.10.1网卡设置 (42)4.10.2配置DNS服务 (42)4.10.3本地HOSTS配置 (43)4.10.4静态路由设置 (43)4.10.5系统硬件信息 (43)4.10.6系统时间设置 (44)4.10.7可信时间源设置 (44)4.10.8手动同步设备时间 (44)4.10.9服务器启停 (45)4.11系统维护 (45)4.11.1恢复出厂默认值 (45)4.11.2备份恢复 (45)4.11.3系统升级 (46)4.12硬件管理 (46)4.12.1HA服务管理 (46)4.12.2网络诊断管理 (47)4.12.3SNMP服务管理 (50)4.12.4系统监控 (52)4.12.5网络监控 (53)5常见问题解答(FAQ) (55)5.1A GENT无法做重定向认证 (55)6附录模拟代填工具 (58)6.1.1CS模拟代填工具说明 (58)6.1.2CS模拟代替工具使用方法 (58)6.2附录2BS模拟代填 (61)6.2.1BS代填模板说明 (61)6.2.2BS代填工具使用方法 (62)1引言1.1 编写目的身份认证网关对外提供身份认证服务前需要对网关自身进行一系列的参数设置,为提高网关服务系统的易用性,我们提供专门的服务配置管理平台和WEB方式的操作界面,方便管理员对网关服务系统进行管理操作。
吉大正元数字签名服务器-安装部署手册(COM版 VCTK_S接口)2.1.1精编版
数字签名服务器v2.1.1安装部署手册(VSTK接口 COM版)V2.1.1长春吉大正元信息技术股份有限公司Jilin University Information Technologies Co., Ltd.目录1引言 (2)1.1概述 (2)1.2开发平台及编程语言 (2)1.3名词解释 (2)2程序部署 (3)2.1W INDOWS环境部署 (3)2.1.1安装 (3)2.1.2验证 (7)2.2示例说明(以A TTACH签名为例) (8)3接口说明 (9)4配置文件概述 (10)5示例代码 (10)6常见问题 (11)6.1编码转换 (11)6.2替换旧版VCTK (11)6.3过滤U KEY (11)6.4证书支持 (11)6.5CA发证 (11)6.6双证书过滤问题 (12)6.7非大文件接口的文件大小限制 (13)1引言1.1 概述该接口是以COM组件的形式提供签名服务。
主要完成以下功能接口:⏹签名、验签⏹加密、解密⏹打信封、解信封1.2 开发平台及编程语言⏹开发平台Windows 7 + sp1⏹编程语言C++⏹开发工具VC++ 2010 + sp11.3 名词解释●Digital Certificate(数字证书)Digital Certificate,是由国家认可的,具有权威性、可信性、公正性的第三方证书认证机构进行数字签名的一个可信的数字化文件。
数字证书包含公开密钥拥有者信息以及公开密钥的文件。
●IssuerDN数字证书颁发者的DN●Version数字证书的版本号●SN数字证书的序列号●Subjectdn数字证书主题●Digestalg摘要算法●数字签名被签发数据的哈希值经过私钥加密后的结果。
通过把使用公钥对数字签名解密得到的值与原始数据的哈希值相对照,就能验证数字签名。
●带签名的数字信封带数字签名的加密数据●不带签名的数字信封没有数字签名的加密数据2程序部署2.1 Windows环境部署2.1.1安装安装有2种方式:安装包和网页。
数字签名服务器-产品白皮书
数字签名服务器财政行业版产品白皮书Version有意见请寄中国·北京市海淀区知春路113号银网中心B座12层电话:86-0 传真:86-0吉大正元信息技术股份有限公司目录1前言............................................................................................................. 错误!未定义书签。
背景概述 .................................................................................................. 错误!未定义书签。
术语和缩略语 .......................................................................................... 错误!未定义书签。
2产品概述 ..................................................................................................... 错误!未定义书签。
产品简介 .................................................................................................. 错误!未定义书签。
产品结构 .................................................................................................. 错误!未定义书签。
部署结构 .................................................................................................. 错误!未定义书签。
时间戳服务器管理员手册
吉大正元时间戳服务器管理员手册V2.0.23_sp1长春吉大正元信息技术股份有限公司Jilin University Information TechnologiesCo., Ltd.目录1.引言31.1.概述31.2.定义32.安装配置42.1.介绍42.1.1.V200042.2.连接安装43.功能详解及使用方法63.1.可信时间戳管理63.1.1.管理可信时间源错误!未定义书签。
3.1.2.证书管理63.1.3.时间戳数据管理93.1.4.服务监控103.1.5.权限管理123.1.6.业务日志123.2.系统管理143.2.1.站点证书管理错误!未定义书签。
3.2.2.信任根证书管理错误!未定义书签。
3.2.3.权限管理183.2.4.数据库配置183.2.5.许可证配置193.3.设备管理193.3.1.网络设置193.3.2.HA服务管理223.3.3.网络诊断管理253.3.4.SNMP服务管理263.3.5.系统监控273.3.6.网络监控283.3.7.系统时间设置293.4.系统维护293.4.1.系统备份错误!未定义书签。
3.4.2.系统恢复错误!未定义书签。
3.4.3.系统升级错误!未定义书签。
3.5.审计管理303.5.1.查看审计信息错误!未定义书签。
3.5.2.更新安全审计员证书错误!未定义书签。
4.常见问题解答(FAQ)344.1.服务安装后无法启动344.2.服务启动后无法进入管理界面341.引言1.1. 概述随着互联网浪潮的到来,电子交易已逐渐进入我们的生活,电子购物将逐渐成为我们生活的一部分。
随着电子交易的普及,电子交易的安全逐渐成为人们关注的主题。
那么如何确保电子交易的交易安全呢?目前普遍采用的是公钥基础设施(PKI)。
PKI可以在电子化社会中建立人们之间的信任关系。
但是要保证交易的防抵赖,依靠单纯的数字签名技术是无法实现的。
因为要实现防抵赖,不仅需要对交易数据进行数字签名,还必须保证此交易数据在某一时间(之前)的存在性(Proof-of-Existence)。
吉大正元产品简介
吉大正元产品体系介绍
安全 应用
电子文档管理系终统 端安全、电文子公档文安安全全传输、系统办公安通用全办J公IT资S源m与ar业tO务ffic管e理系统
JIT DS 桌面安全系统
JIT 电子签章系统
• 行为可追述,不可抵赖 • 数据防篡改 • 数据保密
产品概述-产品形态
IE 浏览器 V-CTK 应用客户端 V-CTK
应用服务端 V
数字签名服务器
CRL/OCSP
✓ 数字签名服务器
• 硬件签名服务器 • 服务器接口(V-STK):C版/COM版/JAVA版
✓ 数字签名客户端
• 连接CA,实现证书管理功能
✓ OCSP Toolkit
• 连接OCSP,实现证书状态查询功能
提要 数字签名服务器产品
产品概述-产品背景
✓ 研制背景
• 需求:电子交易和网络业务,如何保证业务行为、时间不可否认和数 据安全
• 技术:PKI技术和数字证书应用,提供了技术保障和解决方案 • 保障:随着电子签名法颁布(2005年4月1日),电子签名具有法律
✓ 主题规则管理 • 规范证书主题格式 • 定制用户信息与证书主题的对应关系 • 主题规则与证书模板绑定
✓ 权限管理 • 录入员 • 审核员 • 制证员
功能介绍-RA Server
✓ 用户自主服务
• 自主下载证书 • 自主更新证书 • 下载根证书 • 下载CRL • 可灵活控制的自主服务模式 • 可扩展的用户身份验证模式
完善的安全解决方案。
功能介绍-系统结构
功能介绍-系统组成
➢ JIT SRQ05 -吉大正元电子证书认证系统 服务器
T网关2[1].2.30使用手册V2
JIT Cinas 身份认证网关使用手册Cinas-T 2.2.30吉大正元信息技术股份有限公司Jilin University Information Technologies Co., Ltd.更新记录2JIT Cinas身份认证网关T系列使用手册目录1引言 (1)1.1编写目的 (1)2网络结构 (1)3安装配置 (1)3.1介绍 (1)3.1.1T100/T200 (1)3.1.2T600 (2)3.2配置流程 (2)3.2.1安装管理员证书 (2)3.2.2安全管理员登录并配置 (5)3.2.3系统管理员登录并配置 (8)3.2.4审计管理员登录并配置 (11)3.2.5配置应用 (12)3.2.6通过portal访问应用 (14)4其他功能详解及使用方法 (15)4.1应用管理 (16)4.1.1添加后台应用 (16)4.1.2修改后台应用 (19)4.1.3删除后台应用 (20)4.1.4单点登录配置 (20)4.2服务器管理 (23)4.2.1服务器监控 (23)4.2.2配置许可证 (23)4.2.3配置信任根证书 (24)4.2.4配置证书状态验证 (25)4.3访问控制管理 (27)4.3.1应用访问控制 (28)4.3.2资源访问控制 (28)4.4管理员管理 (29)4.4.1配置管理员证书 (29)4.4.2管理员IP设置 (30)4.4.3管理员IP列表 (30)4.5P ORTAL页面定制 (30)4.5.1设置隐藏应用 (30)4.5.2设置默认Portal (30)4.5.3定制Portal页 (31)4.6用户管理 (31)4.6.1管理从帐号 (31)4.7设备管理 (32)4.7.1设备注册 (32)4.7.2设备审核 (33)吉大正元信息技术股份有限公司 14.7.3设备维护 (33)4.8相关产品配置 (33)4.8.1配置UMS&PMS (33)4.8.2配置应用代码 (34)4.9客户端配置 (34)4.9.1客户端监听配置 (34)4.9.2客户端超时设置 (35)4.10日志管理 (35)4.10.1配置系统日志 (35)4.10.2查询系统日志 (36)4.10.3记录资源设置 (37)4.10.4日志空间预警 (37)4.10.5日志打包下载 (37)4.11系统设置 (38)4.11.1静态DNS设置 (38)4.11.2静态路由设置 (38)4.11.3系统硬件信息 (38)4.11.4系统时间设置 (38)4.11.5服务器启停 (39)4.12系统维护 (39)4.12.1恢复出厂默认值 (39)4.12.2备份恢复 (39)4.12.3数据升级 (39)5常见问题解答 (40)5.1无法登录到管理界面 (40)5.2用户证书已被吊销 (40)5.3用户无权访问该资源 (40)5.4在PORTAL页面看不到要访问的应用 (40)5.5控件没有生效 (40)2JIT Cinas 身份认证网关T 系列 使用手册吉大正元信息技术股份有限公司 11 引言1.1 编写目的JIT Cinas 身份认证网关是用于服务器端建立安全通信信道,进行身份认证的硬件设备,通过数字证书实现用户与服务器之间的通信与交易安全并验证用户身份,满足用户对于信息传输的安全性及身份认证的需要。
吉大正元数字签名服务器-安装部署管理守则(COM版 VCTK_S接口)2.1.1
数字签名服务器v2.1.1安装部署手册(VSTK接口COM版)V2.1.1长春吉大正元信息技术股份有限公司JilinUniversityInformationTechnologiesCo.,Ltd.目录1引言1.1 概述该接口是以COM组件的形式提供签名服务。
主要完成以下功能接口:⏹签名、验签⏹加密、解密⏹打信封、解信封1.2 开发平台及编程语言⏹开发平台Windows7+sp1⏹编程语言C++⏹开发工具VC++2010+sp11.3 名词解释●DigitalCertificate(数字证书)DigitalCertificate,是由国家认可的,具有权威性、可信性、公正性的第三方证书认证机构进行数字签名的一个可信的数字化文件。
数字证书包含公开密钥拥有者信息以及公开密钥的文件。
●IssuerDN数字证书颁发者的DN●Version数字证书的版本号●SN数字证书的序列号●Subjectdn数字证书主题●Digestalg摘要算法●数字签名被签发数据的哈希值经过私钥加密后的结果。
通过把使用公钥对数字签名解密得到的值与原始数据的哈希值相对照,就能验证数字签名。
●带签名的数字信封带数字签名的加密数据●不带签名的数字信封没有数字签名的加密数据2程序部署2.1 Windows环境部署2.1.1安装安装有2种方式:安装包和网页。
●安装包方式执行JITComVCTK_S.exe进行安装安装完成后,64位系统会把文件安装到C:\ProgramFiles(x86)\JIT\Client 目录下,32位系统会把文件安装到C:\ProgramFiles\JIT\Client目录下。
●网页方式(针对IE)把JITComVCTK_S.cab文件放到访问网页的目录下修改index.html内容,version=当前VCTK_S的版本号若系统中没有安装VCTK_S,访问该网页时会自动进行下载安装。
遇到该提示,选择“允许阻止的内容”选择【是】,系统会自动下载并执行安装,安装过程与使用安装包安装相同若系统中的VCTK_S的版本小于网页指定的版本,则会提示卸载执行完卸载之后再次刷新网页,会进行自动安装工作。
签名服务器介绍
签名验签服务器iTrusSVSiTrusSVS介绍天威诚信签名验签服务器iTrusSVS(Signature & Verification System)是提供数字签名服务并对数据签名结果进行真实性、有效性验证的系统。
系统可对网上证券、网上保险、网上银行以及电子商务和电子政务活动中的关键敏感数据进行签名并验证,保证数据的真实性、完整性、合法性。
产品组成◇电子签名应用服务器软件系统iTrusESA(计算机软件著作权登记号:071877)◇2U硬件服务器◇客户端接口软件部署方式产品功能◇数据签名功能:提供普通格式/P7 attach/P7 detach等多种格式的数字签名功能;◇签名验证功能:提供普通格式/P7 attach/P7 detach等多种格式的数字签名验证功能;◇文件签名功能:对文件提供数字签名功能;◇文件签名验证功能:对文件提供数字签名验证功能;◇证书有效性验证功能:提供黑名单/OCSP等多种方式的证书有效性验证;◇动态黑名单功能:系统可以自动更新黑名单、动态更新、不需要重新启动服务;◇多证书链功能:可同时配置多条证书链;◇获取证书信息功能:提供证书解析功能,获取证书中任意主题信息以及扩展项信息;◇系统备份恢复功能:系统可以备份当前所有配置,保证系统瘫痪时的快速恢复;◇日志审计功能:系统记录完整的操作日志,提供日志审计功能;◇开发接口:提供C、Java、com开发API;◇支持负载均衡和双机热备;产品优势◇高签名效率:签名≥10000次/秒,验签≥40000次/秒;◇安全性:系统设置管理系统专用网络接口,关闭所有不需要的服务和端口,避免外界的攻击;◇易用性:系统所有管理操作均采用Web方式,操作简单方便;◇多证书验证:支持黑名单验证方式以及OCSP验证方式;◇多种开发接口支持:客户端提供C开发API,Java开发API,方便应用的调用;◇法律符合性:结合天威诚信数字认证中心的电子认证服务,签名验签结果具有法律效力;国富安:国富安SignPass数字签名服务器系统是国富安公司以数字签名技术为基础,实现网上交易、网上数据交换的防篡改、防抵赖的专用安全设备。
PKI技术基础--吉大正元
篡改 发出的信息被篡改过吗?
身份认证
不可抵赖
?
伪造 我在与谁通讯?
未发出
Claims
未收到
是否发出/收到信息?
8
如何解决电子通讯中的安全要素
密码技术 (加密 & 解密)
• 对称加密
• 共享 密钥
• 非对称加密
• 公共/私有 密钥对
密码技术的特殊应用: • 数字签名
• 数字证书
Digital Certificate
6
什么是 PKI ?
Public Key Infrastructure (PKI) . . . . . . 是硬件、软件、人员、策略 和操作规程的总和,它们要完成创建、管理、 保存、发放和废止证书的功能
PKI 基于公开密钥加密算法来保证网络通讯安全
7
网络通讯的四个安全要素
机密性 完整性
拦截 通讯是否安全?
• 交叉认证、审计、统计
• 支持多级CA • 支持逻辑CA • 支持证书模板 • 支持双证书 • 支持汉字证书 • 支持密钥管理中心(KMC) • 支持OCSP(在线证书状态查询)
受理点
RA
RA
受理点
受理点
受理点
24
Registration Authority - RA
• 进行用户身份信息的审核,确 保其真实性; • 本区域用户身份信息管理和维 护; • 数字证书的下载; • 数字证书的发放和管理。
非对称 加密算法
*> *ql3*UY *> *ql3*UY #~00873/JDI #~00873/JDI c4(DH: IWB(883 c4(DH: IWB(883 LKS9UI29as9eeasdofi LKS9UI29as9eeasdofi qw9vijhas9djerhp7goe.> qw9vijhas9djerhp7goe.> (*Y23k^wbvlqkwcyw83 (*Y23k^wbvlqkwcyw83 zqw-_89237xGyjdc zqw-_89237xGyjdc Biskdue di7@94 Biskdue di7@94
吉大正元电子证书认证系统SRQ05技术白皮书
JIT SRQ05 V5.0.2吉大正元电子证书认证系统技术白皮书Version 1.2有意见请寄:************.cn中国·北京市海淀区知春路113号银网中心B座12层电话:86-010-******** 传真:86-010-********吉大正元信息技术股份有限公司声明本文档是吉大正元信息技术股份有限公司的机密文档,文档的版权属于吉大正元信息技术股份有限公司,任何使用、复制和公开此文档的行为都必须经过吉大正元信息技术股份有限公司的书面许可。
内部资料请注意保密版本、密级及修改记录目录1前言 (1)1.1应用场景描述 (1)1.2需求描述 (1)1.3术语和缩略语 (3)1.3.1术语 (3)1.3.2缩略语 (4)2产品概述 (5)2.1产品简介 (5)2.2产品实现原理 (5)2.3产品系统架构 (7)3功能流程 (8)3.1产品功能 (8)3.1.1认证中心(CA Server) (8)3.1.2注册中心(RA Server) (8)3.1.3密钥管理中心(KM Server) (8)3.1.4在线证书状态查询服务(OCSP Server) (8)3.2工作流程 (9)3.2.1认证中心(CA Server) (9)3.2.2注册中心(RA Server) (12)3.2.3密钥管理中心(KM Server) (16)3.2.4在线证书状态查询系统(OCSP Server) (20)4产品特点 (20)4.1丰富完备的功能 (20)4.2部署灵活、操作简单 (21)4.3完全符合国内、国际PKI建设标准 (21)4.4系统平台的高安全性 (22)4.5稳定的性能保证系统的高可用性 (23)4.6广泛的平台兼容性 (23)4.7系统架构的可扩展性 (24)4.8良好的易用性与安全清晰的管理模式 (24)4.9应用平台的开放性 (25)5运行部署 (25)5.1交付产品和系统配置 (25)5.1.1产品逻辑结构图 (25)5.1.2产品清单 (26)5.1.3推荐配置 (27)5.2产品规格和L ICENSE机制 (27)5.3系统组成 (27)5.3.1部署结构-全面型 (27)5.3.2部署结构-精简型 (29)5.3.3部署结构-密钥托管型 (30)6资质证书 (32)7典型案例 (32)图表目录图表1-1术语对照表 (4)图表1-2缩略语对照表 (4)图表2-1系统体系结构 (7)图表4-1SRQ05支持的标准 (22)图表5-1逻辑结构图 (25)图表5-2产品清单 (26)图表5-3推荐配置 (27)图表5-4部署结构图-全面型 (28)图表5-5系统组成清单-全面型 (29)图表5-6部署结构图-精简型 (29)图表5-7系统组成清单-精简型 (30)图表5-8部署结构图-密钥托管型 (31)图表5-9系统组成清单-密钥托管型 (31)1 前言1.1 应用场景描述在现实生活中,表达人身份的是居民身份证,而在当前信息化程度越来越高的网络环境中,证书越来越被广泛的用来代表人、设备、服务器等实体的身份;现实生活中,居民身份证是由公安局进行颁发和管理的,那么在网络环境中,用来颁发和管理身份证书就是公钥基础设施。
吉大正元数字签名服务器-安装部署介绍资料(COM版VCTKS接口)2.1.1
数字签名服务器v2.1.1安装部署手册(VSTK接口 COM版)V2.1.1长春吉大正元信息技术股份有限公司Jilin University Information Technologies Co., Ltd.目录1引言 (2)1.1概述 (2)1.2开发平台及编程语言 (2)1.3名词解释 (2)2程序部署 (3)2.1W INDOWS环境部署 (3)2.1.1安装 (3)2.1.2验证 (7)2.2示例说明(以A TTACH签名为例) (8)3接口说明 (9)4配置文件概述 (10)5示例代码 (10)6常见问题 (11)6.1编码转换 (11)6.2替换旧版VCTK (11)6.3过滤U KEY (11)6.4证书支持 (11)6.5CA发证 (11)6.6双证书过滤问题 (12)6.7非大文件接口的文件大小限制 (13)1引言1.1 概述该接口是以COM组件的形式提供签名服务。
主要完成以下功能接口:⏹签名、验签⏹加密、解密⏹打信封、解信封1.2 开发平台及编程语言⏹开发平台Windows 7 + sp1⏹编程语言C++⏹开发工具VC++ 2010 + sp11.3 名词解释●Digital Certificate(数字证书)Digital Certificate,是由国家认可的,具有权威性、可信性、公正性的第三方证书认证机构进行数字签名的一个可信的数字化文件。
数字证书包含公开密钥拥有者信息以及公开密钥的文件。
●IssuerDN数字证书颁发者的DN●Version数字证书的版本号●SN数字证书的序列号●Subjectdn数字证书主题●Digestalg摘要算法●数字签名被签发数据的哈希值经过私钥加密后的结果。
通过把使用公钥对数字签名解密得到的值与原始数据的哈希值相对照,就能验证数字签名。
●带签名的数字信封带数字签名的加密数据●不带签名的数字信封没有数字签名的加密数据2程序部署2.1 Windows环境部署2.1.1安装安装有2种方式:安装包和网页。
数字签名服务软件安装指南说明书
Vendor User Manual - Supply & Installation / Work Contract Chapter 1: Installation the Digital Signer Service Software•Go to ICF Vendor Portal https://.in/•Click Download in menu•Click Digital Signer Client to download Signer client software into your PC •Right click on the software (Signer.msi) which is available in taskbar as shown below:•Click on “show in folder” to view the software available in “downloads” .•Right Click on “Signer” Click on install button .Click on ‘Next’ to install the signer software.•Click on ‘Next’ button to ensure the signer software installed in C Drive Click on ‘Install’ to install the software in your system.•Now the signer software is installing.•Click on”Finish” to complete the installation•After the installation is complete, go to Desktop ->Click on “This PC/My Computer” -> •Click on “C-Drive”a.•Double click on ”Signer Folder” to view the ‘Signer exe’•Right click on Signer exe icon and click on “Run as administrator” to start the Signer Service.•After start the signer software, as shown below;•Before signing insert your digital signer key into your system.•Make sure that the digital signer key and emsigner icon present in your task bar.Chapter 2: Steps for Completion & Inspection Certificate by Vendor•The digital ‘Completion & Inspection Certificate for Supply & Installation items’ has been developed by IT Centre/ICF.•Salient features of the system (each step shall henceforth be electronic/digital/online and not manual)•Production supervisor shall allot coaches against the Purchase Order/Work Contract, which will be assigned to the vendor for supply and installation items, online.•On completion of the installation work, based on this coach allotment, the vendor shall submit the completion certificate with digital signature.•The completion certificate submitted by vendor is to be validated by the respective production supervisor and inspection supervisor online through OTP (One Time Password).•The production officer &inspection officer shall approve this process, digitally, using their digital signature.•This digitally signed completion &inspection certificate will be available online for verification by Accounts Department for payment for installation work. The online system shall eliminate complete paper work and it will speed up the bill processing of supply and installation works.Step 1: Login into Portal•Go to ICF Vendor Portal https://.in/•Click S&I Vendor Portal in Menu bar•You directly access S&I Vendor Portal using https://.in •Enter your Vendor Code•Enter your password•Select Vendor as user type•Click LoginYour Company details will be shownStep 2: Vendor-SNI Completion•Click Vendor-SNI Completion Tab•List of all allotment will be loaded•Click on Allotment number to View Allotment Print out Copy•Filter only Verify to View only pending completion by typing Verify•Click on Verify link, for which installation is completed•Always note down the Allotment Number which you are doing completion•Check the completed Coaches and Click Submit button•Once you submit, verify will be changed into Completed.•It is better to Complete Installation of all the coaches and do only once completion at the end , Avoid doing Multiple Partial completion .Step 3: Vendor-SNI E-Sign•Click Vendor-SNI E-Sign tab to do E-sign•It is important to do digital signature of Vendor Completion, Without digital signing , Production SSE will not able to proceed further . The Document remains pending at your end.•Click Pending to View Only Pending E-sign documents.•The last column Vendor E-signed date needs will be updated after digital signingBefore doing digital signature, ensure you have installed Emsigner Client software, Your Digital key is inserted into PC and Emsigner service is running.•Click on Icon to do E-sign.•Click unsigned PDF to View Completion Certificate to Check the Coach & Qty •Click icon to do E-sign•Select the Certificate & Click Sign•Enter your Pin and click Ok button•On Clicking Ok, Document is digitally signed and Vendor E-signed Date will be updated.•This is will available for production SSE to view. Follow up with Production SSE for Inspection Completion (IC) Certificate.•At each stage, after signing of ProdSSE, Document will be available in Vendor-SNI E-Sign tab. •Download the IC Certificate document after digital signing of Inspection officer. And Proceed with Payment processing。
吉大正元数字签名服务器-管理员手册20091215_2.0.22
V2.0.22
长春吉大正元信息技术股份有限公司 Jilin University Information Technologies Co., Ltd.
录
1. 引言 ................................................................................................................................................................... 4 1.1. 概述 ................................................................................................................................................... 4 1.2. 定义 ................................................................................................................................................... 4
2.1.1. V1000/V3000 ............................................................................................................................................. 6
3.1. 数字签名管理 ................................................................................................................................... 8 3.1.1. 签名管理 ................................................................................................................................................... 8 3.1.2. 验签管理 ................................................................................................................................................. 10 3.1.3. 服务监控 ................................................................................................................................................. 15 3.1.4. 权限管理 ................................................................................................................................................. 16 3.1.5. 业务日志 ................................................................................................................................................. 16 3.2. 数字信封管理 ................................................................................................................................. 20 3.2.1. 加密管理 ................................................................................................................................................. 20 3.2.2. 解密管理 ................................................................................................................................................. 23 3.2.3. 对称加解密管理 ..................................................................................................................................... 25 3.2.4. 服务监控 ................................................................................................................................................. 26 3.2.5. 权限管理 ................................................................................................................................................. 27
吉大正元身份认证网关报文认证应用接入培训教材_V2.7_20100816_I2.2.
吉大正元身份认证CA集中认证应用接入培训教材Version 2.7中国·北京市海淀区知春路113号银网中心B座2层电话:86-010-******** 传真:86-010-********吉大正元信息技术股份有限公司目录1 引言 (1)1.1 服务概述 (1)1.2 适用网关版本 (1)2 认证原理 (1)3 通信报文 (2)3.1 承载协议 (2)3.2 认证原文产生服务报文 (2)3.2.1 请求报文说明 (2)3.2.2 响应报文说明 (2)3.3 认证服务报文 (3)3.3.1 请求报文说明 (3)3.3.2 响应报文说明 (5)3.4 标准报文示例 (7)3.4.1 认证原文产生服务请求报文示例 (7)3.4.2 认证原文产生服务响应报文示例 (7)3.4.3 认证服务请求报文示例 (7)3.4.4 认证服务响应报文示例 (8)4 应用改造流程 (9)4.1 第一步:客户端请求认证原文 (9)4.2 第二步:服务端请求认证原文 (9)4.3 第三步:网关返回认证原文 (10)4.4 第四步:服务端返回认证原文 (10)4.5 第五步:客户端认证 (10)4.6 第六步:应用服务端认证 (10)4.7 第七步:网关返回认证响应 (10)4.8 第八步:服务端处理 (10)1引言1.1服务概述集中认证服务是吉大正元身份认证网关I(以下简称网关)面向各种应用系统提供的一种统一的、高强度的身份认证服务。
通过集中认证服务应用系统可以将用户的身份凭据(证书或用户名/口令)提交给网关,网关对用户的身份凭据进行认证,认证后将认证结果、用户的身份信息及用户的属性信息返回给应用系统。
集中认证服务保证了众多应用系统之间认证的权威性、安全性、用户身份的唯一性,避免了因在不同的应用系统中存在多重用户身份信息而难以管理的问题。
1.2适用网关版本本文档所描述的集中认证应用接入改造方法适用于I2.2.2版本。
吉大正元服务器密码机-技术白皮书
吉大正元服务器密码机-技术白皮书1.产品简介吉大正元SJY76密码机能够适用于各类密码安全应用系统进行高速的、多任务并行处理的密码运算,可以满足应用系统数据的签名/验证、加密/解密的要求,保证传输信息的机密性、完整性和有效性,同时提供安全、完善的密钥管理机制。
密码应用系统通过调用密码机提供的标准API函数来使用密码机的服务,密码机API与密码机之间的调用过程对上层应用透明,应用开发商能够快速的使用密码机所提供的安全功能。
密码机API接口符合《公钥密码基础设施应用技术体系密码设备应用接口规范(试行)》标准接口规范,通用性好,能够平滑接入各种系统平台,满足大多数应用系统的要求,在应用系统安全方面具有广泛的应用前景。
2.功能描述⏹密钥生成与管理:可以生成1024/2048/3072/4096位RSA密钥对,采用由国家密码管理局批准使用的物理噪声源产生器芯片生成的随机数。
⏹密钥的安全存储:设备内可存储50对RSA密钥对(包括签名密钥对和加密密钥对),并且私钥部分受设备保护密钥的加密保护。
⏹数据加密和解密:支持SSF33算法、SM1算法的ECB和CBC模式的数据加密和解密运算。
⏹消息鉴别码的产生和验证:支持基于SSF33算法、SM1算法的MAC产生及验证。
⏹数据摘要的产生和验证:支持SHA-1、SHA224、SHA256、SHA384、SHA512等杂凑算法。
⏹数字签名的产生和验证:可以根据需要利用内部存储的RSA密钥对或外部导入RSA私钥对请求数据进行数字签名。
⏹数字信封功能:支持基于RSA密码算法的数字信封功能,并支持由内部密钥保护到外部密钥保护的数字信封转换功能。
⏹物理随机数的产生:采用由国家密码管理局批准使用的物理噪声源产生器芯片生成的随机数。
⏹用户访问权限控制:具有用户管理功能,提高了密码设备自身的安全性。
⏹密钥备份及恢复:支持基于主密钥保护下的密钥的备份和恢复功能,保证了安全应用系统的安全性和可靠性。
CA认证解决方案-CA+网关+签名服务器
CA认证安全解决方案吉大正元信息技术股份有限公司2013年05月目录1方案背景 (3)2需求分析 (4)3系统框架设计 (6)4系统逻辑设计 (7)5产品介绍 (9)5.1CA认证系统 (9)5.1.1系统构架 (9)5.1.2系统功能 (10)5.1.3系统流程 (11)5.2身份认证网关 (12)5.2.1系统架构 (12)5.2.2系统功能 (13)5.2.3系统流程 (14)5.3数字签名服务器 (15)5.3.1系统架构 (15)5.3.2系统功能 (16)5.3.2.1数字签名服务器 (16)5.3.2.2数字签名客户端 (18)5.3.3系统流程 (18)5.3.3.1数字签名流程 (18)5.3.3.2签名验证流程 (19)6网络拓扑设计 (20)7产品配置清单 (21)1方案背景随着信息化建设的推进,信息化的水平也有了长足的提高,信息化已经成为政府、企业提高工作效率,降低运营成本、提升客户体验、增加客户粘度,提升自身形象的重要手段。
信息化是架构在网络环境世界来展开,网络固有的虚拟性、开放性给业务的开展带来巨大潜在风险,如何解决虚拟身份的真实有效,敏感信息在网络传输的安全保密且不被攻击者非法篡改,如何防止网络操作日后不被抵赖?同时,随着信息系统的不断增加,信任危机、信息孤岛、用户体验、应用统一整合越发成为信息化发展的瓶颈。
因此,安全和可信、融合和统一逐渐成为目前信息化建设的大势所趋,上述问题逐渐给信息化建设管理者提出了新的挑战。
此外,国家安全管理部门发布了《信息安全等级保护管理办法》,提出了“计算机信息系统实行安全等级保护”的要求,等级保护技术标准规范中也明确对信息系统的身份鉴别、数据机密性、数据完整性以及抗抵赖提出明确的安全要求。
鉴于上述政府、企业自身的安全建设需要以及政府安全管理部门的要求,本方案提出一套基于PKI密码技术的CA认证体系建设方案和基于数字证书的安全应用支撑解决方案,全面解决上述信息安全问题。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
数字签名服务器v2.1.1
安装部署手册
(VSTK接口COM版)
V2.1.1
长春吉大正元信息技术股份有限公司
JilinUniversityInformationTechnologiesCo.,Ltd.
目录
2程序部署...............................................................................................................................
6.2替换旧版VCTK.............................................................................................................
引言
概述
该接口是以COM组件的形式提供签名服务。
主要完成以下功能接口:
⏹签名、验签
⏹加密、解密
⏹打信封、解信封
开发平台及编程语言
⏹开发平台
Windows7+sp1
⏹编程语言
C++
⏹开发工具
VC++2010+sp1
名词解释
●DigitalCertificate(数字证书)
DigitalCertificate,是由国家认可的,具有权威性、可信性、公正性的第三
方证书认证机构进行数字签名的一个可信的数字化文件。
数字证书包含公
开密钥拥有者信息以及公开密钥的文件。
●IssuerDN
数字证书颁发者的DN
●Version
数字证书的版本号
●SN
数字证书的序列号
●Subjectdn
数字证书主题
●Digestalg
摘要算法
●数字签名
被签发数据的哈希值经过私钥加密后的结果。
通过把使用公钥对数字签名解
密得到的值与原始数据的哈希值相对照,就能验证数字签名。
●带签名的数字信封
带数字签名的加密数据
●不带签名的数字信封
没有数字签名的加密数据
程序部署
Windows环境部署
安装
安装有2种方式:安装包和网页。
●安装包方式
执行JITComVCTK_S.exe进行安装
安装完成后,64位系统会把文件安装到C:\ProgramFiles(x86)\JIT\Client目录下,
32位系统会把文件安装到C:\ProgramFiles\JIT\Client目录下。
●网页方式(针对IE)
把JITComVCTK_S.cab文件放到访问网页的目录下
修改index.html内容,
version=当前VCTK_S的版本号
若系统中没有安装VCTK_S,访问该网页时会自动进行下载安装。
遇到该提示,选择“允许阻止的内容”
选择【是】,系统会自动下载并执行安装,安装过程与使用安装包安装相同
若系统中的VCTK_S的版本小于网页指定的版本,则会提示卸载
执行完卸载之后再次刷新网页,会进行自动安装工作。
验证
安装完成后,在IE的管理加载项中查看
有对应项目并且启动表示安装成功,控件可用。
示例说明(以Attach签名为例)
使用之前需要引入控件对象,具体使用方法是
<objectclassid="clsid:B0EF56AD-D711-412D-BE74-A751595F3633"id="JITComVCTKEx" ></object>
Demo中files\org\attach_sign.htm文件
点击【签名】按钮时,调用attachSign()脚本函数,
1、调用Initialize进行初始化,初始化参数是XML格式的字符串
其中,type项指定了UKey的接口类型,CSP代表使用Windows的证书,SKF代表国密Key,还有P11,PM等等。
dllname项指定了Key驱动dll文件的BASE64编码,例如图中表示mtoken_gm3000_JIT.dll。
后面的参数项是配置相关算法,基本上不用变。
所有的配置根据具体的使用情况进行变化。
2、调用SetCert进行证书过滤选择,详细说明参考程序员手册。
3、调用AttachSignStr进行签名。
4、最后调用Finalize进行资源释放。
接口说明
参考《吉大正元数字签名服务器-程序员手册(COM版VCTK_S接口)2.0》
配置文件概述
无
示例代码
参见测试Demo。
在VCTK_SDemo.zip文件内的“files”目录下存放着HTML调用COMClient的Demo
编码转换
强烈建议文件字符集编码方式都统一使用UTF-8,避免由于字符集不同导致验证失败问题。
替换旧版VCTK
首先,替换CAB包
然后,更改网页classid,
codeBase=JITComVCTK_S.cab#version=2,1,1,0
classid="clsid:B0EF56AD-D711-412D-BE74-A751595F3633"
添加初始化(Initialize)和结束方法(Finalize),具体参考上面的示例说明。
过滤Ukey
初始化参数是XML格式的字符串,其中设置了相关Key驱动名称,用户需要根据自己的Key添加对应的dllname,示例代码中只提供了部分Key驱动。
证书支持
支持软证书及Key证书,支持RSA和SM2证书。
CA发证
若使用证书进行签名、验签功能,CA颁发证书的模板需要配置为签名证书模板,
(1)选择模板类型
(2)选择密钥用法
若使用证书进行信封操作,CA颁发证书的模板需要配置为双证书模板,
(1)选择模板类型
(2)选择密钥用法
若证书模板配置不正确,会导致无法弹出对应的证书。
双证书过滤问题
若使用UKey进行RSA的业务操作,Key中有RSA证书,例如
这时,如果VCTK初始化参数同时配置了CSP和SKF,
这时会弹出两张同样的证书
这时因为CSP自动把UKey中的RSA证书安装到IE中,所以会同时显示两个一样的证书,解决该问题的方法是去掉初始化参数中CSP部分即可,
再次执行的结果如图,
非大文件接口的文件大小限制
做文件业务时,若输入的文件大于10M,请使用大文件接口进行业务操作,非大文件接口输入大文件进行业务操作会提示异常,
IE10设置
修改IE的Internet选项,去掉保护模式
去掉阻止程序。