影音先锋男人资源在线观看,精品国产日韩亚洲一区91,中文字幕日韩国产,2018av男人天堂,青青伊人精品,久久久久久久综合日本亚洲,国产日韩欧美一区二区三区在线

公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt

上傳人:w****2 文檔編號(hào):15744220 上傳時(shí)間:2020-09-02 格式:PPT 頁(yè)數(shù):48 大小:2.45MB
收藏 版權(quán)申訴 舉報(bào) 下載
公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt_第1頁(yè)
第1頁(yè) / 共48頁(yè)
公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt_第2頁(yè)
第2頁(yè) / 共48頁(yè)
公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt_第3頁(yè)
第3頁(yè) / 共48頁(yè)

下載文檔到電腦,查找使用更方便

9.9 積分

下載資源

還剩頁(yè)未讀,繼續(xù)閱讀

資源描述:

《公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt》由會(huì)員分享,可在線閱讀,更多相關(guān)《公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI.ppt(48頁(yè)珍藏版)》請(qǐng)?jiān)谘b配圖網(wǎng)上搜索。

1、網(wǎng)絡(luò)信息安全基礎(chǔ),授課教師:張全海 ,5.3 公鑰基礎(chǔ)設(shè)施PKI和授權(quán)管理基礎(chǔ)設(shè)施PMI,公開密鑰基礎(chǔ)設(shè)施PKI,PKI(Public Key Infrastructure)是一個(gè)用公鑰概念與技術(shù)來(lái)實(shí)施和提供安全服務(wù)的具有普適性的安全基礎(chǔ)設(shè)施。 PKI的主要任務(wù)是在開放環(huán)境中為開放性業(yè)務(wù)提供網(wǎng)上身份認(rèn)證、信息完整性和數(shù)字簽名服務(wù)。 PKI是一種標(biāo)準(zhǔn)的密鑰管理平臺(tái),它能夠?yàn)樗芯W(wǎng)絡(luò)應(yīng)用透明地提供采用加密和數(shù)據(jù)簽名等密碼服務(wù)所必須的密鑰和證書管理。 PKI是生成、管理、存儲(chǔ)、分發(fā)和吊銷基于公鑰密碼學(xué)的公鑰證書所需要的硬件、軟件、人員、策略和規(guī)程的總和。,PKI的主要功能,從功能上講,一個(gè)完整的PK

2、I系統(tǒng)必須具備如下一些主要功能:,PKI的構(gòu)成,從總體上講,PKI由如下四個(gè)方面的部件構(gòu)成:,,PKI中的可信第三方證書認(rèn)證中心(CA),可以解決無(wú)邊界用戶的身份確定問(wèn)題,提供了信任的基礎(chǔ)。因此基于Internet的應(yīng)用需要PKI。 PKI作為一種支撐性基礎(chǔ)設(shè)施,其本身并不能直接為用戶提供安全服務(wù),但PKI是其他安全應(yīng)用的基礎(chǔ)。,PKI基本組成,PKI由以下幾個(gè)基本部分組成: 證書庫(kù) 證書作廢處理系統(tǒng) 認(rèn)證機(jī)構(gòu)(CA Certificate Authority) 注冊(cè)機(jī)構(gòu)(RA Registration Authority) 密鑰備份與恢復(fù)系統(tǒng) PKI應(yīng)用接口,PKI基本組成,注冊(cè)機(jī)構(gòu)(RA)

3、 負(fù)責(zé)記錄和驗(yàn)證部分或所有有關(guān)信息(特別是主體的身份),這些信息用于CA發(fā)行證書和CLR以及證書管理中。 認(rèn)證機(jī)構(gòu)與其用戶或證書申請(qǐng)人間的交互是由被稱為注冊(cè)機(jī)構(gòu)(RA) 的中介機(jī)構(gòu)來(lái)管理; 注冊(cè)機(jī)構(gòu)本身并不發(fā)放證書,但注冊(cè)機(jī)構(gòu)可以確認(rèn)、批準(zhǔn)或拒絕證書申請(qǐng)人,隨后由認(rèn)證機(jī)構(gòu)給經(jīng)過(guò)批準(zhǔn)的申請(qǐng)人發(fā)放證書。,PKI基本組成,認(rèn)證機(jī)構(gòu)(CA) 一個(gè)可信實(shí)體,發(fā)放和作廢公鑰證書,并對(duì)各作廢證書列表簽名。 CA是PKI系統(tǒng)的核心,包含以下功能: 接受用戶的請(qǐng)求(由RA負(fù)責(zé)對(duì)用戶的身份信息進(jìn)行驗(yàn)證) 用自己的私鑰簽發(fā)證書 提供證書查詢 接受證書注銷請(qǐng)求 提供證書注銷表 證書材料信息的管理,PKI理論基礎(chǔ),密碼

4、學(xué)(略) 目錄服務(wù) 數(shù)字證書,目錄服務(wù),目的是建立全局/局部統(tǒng)一的命令方案,它從技術(shù)的角度定義了人的身份和網(wǎng)絡(luò)對(duì)象的關(guān)系; 目錄服務(wù)是規(guī)范網(wǎng)絡(luò)行為和管理網(wǎng)絡(luò)的一種重要手段; X.500時(shí)一套已經(jīng)被國(guó)際標(biāo)準(zhǔn)化組織(ISO)接受的目錄服務(wù)系統(tǒng)標(biāo)準(zhǔn); LDAP(輕量級(jí)目錄訪問(wèn)協(xié)議)最早被看作是X.500目錄訪問(wèn)協(xié)議中的那些易描述、易執(zhí)行的功能子集,X.500目錄服務(wù),一個(gè)完整的X.500系統(tǒng)稱為一個(gè)”目錄” 。 X.500目錄服務(wù)是一個(gè)復(fù)雜的信息存儲(chǔ)機(jī)制,包括客戶機(jī)-目錄服務(wù)器訪問(wèn)協(xié)議、服務(wù)器-服務(wù)器通信協(xié)議、完全或部分的目錄數(shù)據(jù)復(fù)制、服務(wù)器鏈對(duì)查詢的響應(yīng)、復(fù)雜搜尋的過(guò)濾功能等. X.500目錄服務(wù)

5、可以向需要訪問(wèn)網(wǎng)絡(luò)任何地方資源的電子函件系統(tǒng)和應(yīng)用,或需要知道在網(wǎng)絡(luò)上的實(shí)體名字和地點(diǎn)的管理系統(tǒng)提供信息。,LDAP的英文全稱是Lightweight Directory Access Protocol,輕量級(jí)目錄訪問(wèn)協(xié)議。它是基于X.500標(biāo)準(zhǔn)的,但是簡(jiǎn)單并且可以根據(jù)需要定制。與X.500不同,LDAP支持TCP/IP,這對(duì)訪問(wèn)Internet是必須的。 LDAP不是數(shù)據(jù)庫(kù)而是用來(lái)訪問(wèn)存儲(chǔ)在信息目錄(也就是LDAP目錄)中的信息的協(xié)議。也就是說(shuō)“通過(guò)使用LDAP,可以在信息目錄的正確位置讀取(或存儲(chǔ))數(shù)據(jù)”,LDAP主要是優(yōu)化數(shù)據(jù)讀取的性能。 LDAP協(xié)議是跨平臺(tái)的和標(biāo)準(zhǔn)的協(xié)議。LDAP最大

6、的優(yōu)勢(shì)是:可以在任何計(jì)算機(jī)平臺(tái)上,用很容易獲得的而且數(shù)目不斷增加的LDAP的客戶端程序訪問(wèn)LDAP目錄。而且也很容易定制應(yīng)用程序?yàn)樗由螸DAP的支持。 PKI中使用LDAP服務(wù)主要是用于CA 證書庫(kù)、CRL 庫(kù)(證書注銷庫(kù))的發(fā)布,應(yīng)用軟件可以通過(guò)訪問(wèn)LADP 來(lái)獲取公開證書和CRL,LDAP協(xié)議,PKI中的證書,PKI適用于異構(gòu)環(huán)境中,所以證書的格式在所使用的范圍內(nèi)必須統(tǒng)一 證書是一個(gè)機(jī)構(gòu)頒發(fā)給一個(gè)安全個(gè)體的證明,所以證書的權(quán)威性取決于該機(jī)構(gòu)的權(quán)威性 一個(gè)證書中,最重要的信息是個(gè)體名字、個(gè)體的公鑰、機(jī)構(gòu)的簽名、算法和用途 最常用的證書格式為X.509 v3,PKI的構(gòu)建,自建模式(In-h

7、ouse Model)是指用戶購(gòu)買整套的PKI軟件和所需的硬件設(shè)備,按照PKI的構(gòu)建要求自行建立起一套完整的服務(wù)體系。 托管模式是指用戶利用現(xiàn)有的可信第三方認(rèn)證中心CA提供的PKI服務(wù),用戶只需配置并全權(quán)管理一套集成的PKI平臺(tái)即可建立起一套完整的服務(wù)體系,對(duì)內(nèi)對(duì)外提供全部的PKI服務(wù)。,與PKI有關(guān)的標(biāo)準(zhǔn)情況,Certificates X.509 v.3 交叉認(rèn)證 PKIX group in IETF(RFC 2459) 智能卡/硬件插件 PKCS #11 PKCS系列 目錄服務(wù)LDAP,PKI信任模型,基于層次結(jié)構(gòu)的信任模型 交叉認(rèn)證 網(wǎng)狀信任模型 混合結(jié)構(gòu)信任模型 Web可信列表 以用戶

8、為中心的信任模型,CA信任關(guān)系,當(dāng)一個(gè)安全個(gè)體看到另一個(gè)安全個(gè)體出示的證書時(shí),他是否信任此證書? 信任難以度量,總是與風(fēng)險(xiǎn)聯(lián)系在一起 可信CA 如果一個(gè)個(gè)體假設(shè)CA能夠建立并維持一個(gè)準(zhǔn)確的“個(gè)體-公鑰屬性”之間的綁定,則他可以信任該CA,該CA為可信CA,CA層次結(jié)構(gòu)信任模型,對(duì)于一個(gè)運(yùn)行CA的大型權(quán)威機(jī)構(gòu)而言,簽發(fā)證書的工作不能僅僅由一個(gè)CA來(lái)完成,它可以建立一個(gè)CA層次結(jié)構(gòu) 以各個(gè)域的集中控制為基礎(chǔ),可以建立層次結(jié)構(gòu)的CA體系。 這種模型不適合缺少集中管理域的完全分布環(huán)境下的網(wǎng)絡(luò)應(yīng)用。,CA層次結(jié)構(gòu),CA層次結(jié)構(gòu)的建立,根CA具有一個(gè)自簽名的證書 根CA依次對(duì)它下面的CA進(jìn)行簽名 層次結(jié)構(gòu)

9、中葉子節(jié)點(diǎn)上的CA用于對(duì)安全個(gè)體進(jìn)行簽名 對(duì)于個(gè)體而言,它需要信任根CA,中間的CA可以不必關(guān)心(透明的);同時(shí)它的證書是由底層的CA簽發(fā)的 在CA的機(jī)構(gòu)中,要維護(hù)這棵樹 在每個(gè)節(jié)點(diǎn)CA上,需要保存兩種cert(1) Forward Certificates: 其他CA發(fā)給它的certs(2) Reverse Certificates: 它發(fā)給其他CA的certs,層次結(jié)構(gòu)CA中證書的驗(yàn)證,假設(shè)個(gè)體A看到B的一個(gè)證書 B的證書中含有簽發(fā)該證書的CA的信息 沿著層次樹往上找,可以構(gòu)成一條證書鏈,直到根證書 驗(yàn)證過(guò)程: 沿相反的方向,從根證書開始,依次往下驗(yàn)證每一個(gè)證書中的簽名。其中,根證書是自簽

10、名的,用它自己的公鑰進(jìn)行驗(yàn)證 一直到驗(yàn)證B的證書中的簽名 如果所有的簽名驗(yàn)證都通過(guò),則A可以確定所有的證書都是正確的,如果他信任根CA,則他可以相信B的證書和公鑰,樹層次結(jié)構(gòu),森林型結(jié)構(gòu),證書鏈的驗(yàn)證示例,,CA認(rèn)證模型,如果用戶 i和j都屬于CA111,那么i和j之間的密鑰交換,只需要持有CA111開具的證明書就可以,即:對(duì)用戶 i和j的公鑰PKi 和PKj分別蓋章,如(Pki)ca111, (Pkj)ca111,那么用戶i和j就能證明密鑰是對(duì)方的密鑰。,CA認(rèn)證模型,如果用戶j的證明書是CA122開具的,那么情況就復(fù)雜了,各自具有: i方:(Pki)ca111 , (CA111)CA11

11、, (CA11)CA1 j方:(Pkj)ca122 , (CA122)CA12, (CA12)CA1 這就形成了層層證明的證明鏈( certification chain)。這里,符號(hào)(CA11)CA1是CA1對(duì)C11的公鑰蓋章,只是證明本公鑰是C11的。,CA 證明鏈,CA,CA1,CA2,CA11,CA12,CA21,CA22,個(gè)人證書,個(gè)人證書,個(gè)人證書,個(gè)人證書,,,,,,,,,,,,,(PKI)CA11,(PKCA11)CA1,(PKCA1)CA (PKJ)CA21,(PKCA21)CA2,(PKCA2)CA,i,j,交叉認(rèn)證,交叉認(rèn)證是一種把以前無(wú)關(guān)的CA連接在一起的有用機(jī)制,

12、從而使得在它們各自主體群之間的安全通信成為可能。 兩個(gè)CA安全地交換密鑰信息,這樣每個(gè)CA都可以有效地驗(yàn)證另一方密鑰的可信任性,這個(gè)過(guò)程稱為交叉認(rèn)證; 兩個(gè)不同的CA層次結(jié)構(gòu)之間可以建立信任關(guān)系 單向交叉認(rèn)證 一個(gè)CA可以承認(rèn)另一個(gè)CA在一定名字空間范圍內(nèi)的所有被授權(quán)簽發(fā)的證書 雙向交叉認(rèn)證,交叉認(rèn)證,交叉認(rèn)證可以分為 域內(nèi)交叉認(rèn)證:如果兩個(gè)CA屬于相同的域 域間交叉認(rèn)證:如果兩個(gè)CA屬于不同的域(例如,當(dāng)在一家公司中的CA認(rèn)證了在另一家公司中的CA) 。 交叉認(rèn)證的約束 名字約束:一個(gè)CA信任另一個(gè)CA在給定的一部分名字空間內(nèi)的以其為主體頒發(fā)的證書 路徑長(zhǎng)度約束: 限制可以出現(xiàn)在一個(gè)有效的證

13、書路徑中的交叉認(rèn)證的數(shù)目 策略約束: 提供一種方法來(lái)限制一個(gè)證書使用,如使用EMAIL,這樣除EMAIL以外的任意證書為非法 例如假設(shè)A已經(jīng)被CA1認(rèn)證并持有可信的一份CA1的公鑰,并且B已經(jīng)被CA2認(rèn)證并持有可信的一份CA2的公鑰,最初A只信任其證書由CA1簽署的實(shí)體,因?yàn)樗軌蝌?yàn)證這些證書(使用CA1的公鑰),但不能驗(yàn)證B的證書,因?yàn)樗麤]有持可信的一份CA2的密鑰,類似的在B身上發(fā)生,如果CA1和CA2交叉認(rèn)證后,雙方都獲得了對(duì)方的公鑰,這樣A的信任就能擴(kuò)展到CA2的主體群,如B;,交叉認(rèn)證,不同的交叉認(rèn)證信任模型 子層次型結(jié)構(gòu) 網(wǎng)狀交叉認(rèn)證結(jié)構(gòu) 混合結(jié)構(gòu) 橋認(rèn)證結(jié)構(gòu) 信任列表,子層次型交

14、叉認(rèn)證信任模型,PKI中的CA關(guān)系控制了PKI的可擴(kuò)展性。,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,:CA,:最終用戶,,,分布式信任結(jié)構(gòu)模型,分布式信任結(jié)構(gòu)把信任分散在兩個(gè)或多個(gè)CA上,相應(yīng)的CA必須是整個(gè)PKI系統(tǒng)的一個(gè)子集所構(gòu)成的嚴(yán)格層次結(jié)構(gòu)的根CA。 如果這些嚴(yán)格層次結(jié)構(gòu)都是可信頒發(fā)者層次結(jié)構(gòu),那么該總體結(jié)構(gòu)被稱作完全同位結(jié)構(gòu)(fully peered architecture)。如果所有的嚴(yán)格層次結(jié)構(gòu)都是多層結(jié)構(gòu)(multi-level hierarchy),那么最終的結(jié)構(gòu)就被叫作滿樹結(jié)構(gòu)(fully treed architecture)。 一般來(lái)說(shuō),完全同位結(jié)構(gòu)

15、部署在某個(gè)組織內(nèi)部,而滿樹結(jié)構(gòu)和混合結(jié)構(gòu)則是在原來(lái)相互獨(dú)立的PKI系統(tǒng)之間進(jìn)行互聯(lián)的結(jié)果。,網(wǎng)狀交叉認(rèn)證信任模型,網(wǎng)狀型:相互獨(dú)立的CA之間可以交叉認(rèn)證,從而形成CA之間的信任關(guān)系網(wǎng)絡(luò)。 網(wǎng)狀配置中,所有的CA之間都可以進(jìn)行交叉認(rèn)證。,靈活,便于建立特殊信任關(guān)系,也符合商貿(mào)中的雙邊信任關(guān)系 任何PKI中,用戶至少要信任其證書頒發(fā)CA 允許用戶頻繁通信的CA之間直接交叉認(rèn)證,以降低認(rèn)證路徑處理量 CA私鑰泄露引起的恢復(fù)僅僅涉及到該CA的證書用戶,混合結(jié)構(gòu)信任模型,混合結(jié)構(gòu)中,局部仍可體現(xiàn)出層次型結(jié)構(gòu)。 不是所有的根CA之間都進(jìn)行直接的交叉認(rèn)證。,Web模型,許多CA的公鑰被預(yù)裝在標(biāo)準(zhǔn)的瀏覽器。這

16、些公鑰確定了一組瀏覽器用戶最初信任的CA,這組根密鑰可以被用戶修改。 類似于認(rèn)證機(jī)構(gòu)的嚴(yán)格層次結(jié)構(gòu)模型,瀏覽器廠商起到了根CA的作用,而與被嵌入的密鑰相對(duì)應(yīng)的CA就是它所認(rèn)證的CA,這種認(rèn)證并不通過(guò)頒發(fā)證書實(shí)現(xiàn)的,而是物理地把CA的密鑰嵌入瀏覽器。 Web模型在方便性和簡(jiǎn)單互操作方面有明顯的優(yōu)勢(shì),但是也存在許多安全隱患。例如,因?yàn)闉g覽器的用戶自動(dòng)地信任預(yù)安裝的所有公鑰,所以即使這些根CA中有一個(gè)是“壞的”(例如該CA沒有認(rèn)真核實(shí)被認(rèn)證的實(shí)體),安全性將被完全破壞。 最后該模型還缺少有效的方法在CA和用戶間建立合法協(xié)議,該協(xié)議的目的是使CA和用戶共同承擔(dān)責(zé)任。,以用戶為中心的信任模型,對(duì)于每一個(gè)

17、用戶而言,應(yīng)該建立各種信任關(guān)系,這種信任關(guān)系可以被擴(kuò)展 例子:用戶的瀏覽器配置,,,,,,,,,,,,,,,,,,,,,以用戶為中心的信任模型示例:PGP,例如,當(dāng)Alice 收到一個(gè)據(jù)稱屬于Bob的證書時(shí),她將發(fā)現(xiàn)這個(gè)證書是由她不認(rèn)識(shí)的David簽署的,但是 David的證書是由她認(rèn)識(shí)并且信任的Catherine簽署的。在這種情況下,Alice可以決定信任Bob的密鑰,也可以決定不信任Bob的密鑰。,在著名的安全軟件程序Pretty Good Privacy(PGP)中,一個(gè)用戶通過(guò)擔(dān)當(dāng)CA(簽署其他實(shí)體的公鑰證書)和使他的公鑰被其他人所認(rèn)證來(lái)建立(或參加)所謂的“Web of Trust”

18、。,PKI應(yīng)用,基本的應(yīng)用 文件保護(hù) E-mail Web應(yīng)用 其他 VPN SSL/TLS XML/e-business WAP ,PKI/CA應(yīng)用, Web應(yīng)用,PKI/CA應(yīng)用, 電子交易,網(wǎng)上報(bào)稅需要解決的安全問(wèn)題:通信安全、身份認(rèn)證、業(yè)務(wù)安全 網(wǎng)上報(bào)稅安全解決方案 最終用戶頒發(fā)數(shù)字證書的認(rèn)證子系統(tǒng),負(fù)責(zé)認(rèn)證系統(tǒng)的策略制定、RA注冊(cè)機(jī)關(guān)的建設(shè)、接受證書申請(qǐng)、用戶身份的鑒證、協(xié)助CA系統(tǒng)發(fā)放客戶證書以及簽發(fā)證書的各種管理; 整個(gè)應(yīng)用系統(tǒng)中使用證書保證信息傳輸以及業(yè)務(wù)流程的安全可信。,PKI/CA應(yīng)用,電子稅務(wù),授權(quán)管理基礎(chǔ)設(shè)施 PMI,授權(quán)管理基礎(chǔ)設(shè)施PMI(Privilege Mana

19、gement Infrastructure)是國(guó)家信息安全基礎(chǔ)設(shè)施(National Information Security Infrastructure,NISI)的一個(gè)重要組成部分 目標(biāo)是向用戶和應(yīng)用程序提供授權(quán)管理服務(wù),提供用戶身份到應(yīng)用授權(quán)的映射功能,提供與實(shí)際應(yīng)用處理模式相對(duì)應(yīng)的、與具體應(yīng)用系統(tǒng)開發(fā)和管理無(wú)關(guān)的授權(quán)和訪問(wèn)控制機(jī)制,簡(jiǎn)化具體應(yīng)用系統(tǒng)的開發(fā)與維護(hù)。 PMI是一個(gè)屬性證書、屬性權(quán)威結(jié)構(gòu)、屬性證書庫(kù)等部件構(gòu)成的綜合系統(tǒng),用來(lái)實(shí)現(xiàn)權(quán)限和證書的產(chǎn)生、管理、存儲(chǔ)、分發(fā)和撤銷等功能。 PMI使用屬性證書表示和容納權(quán)限信息,通過(guò)管理證書的生命周期實(shí)現(xiàn)對(duì)權(quán)限生命周期的管理。,授權(quán)管理基

20、礎(chǔ)設(shè)施 PMI,授權(quán)管理基礎(chǔ)設(shè)施PMI以資源管理為核心,對(duì)資源的訪問(wèn)控制權(quán)統(tǒng)一交由授權(quán)機(jī)構(gòu)統(tǒng)一處理,即由資源的所有者來(lái)進(jìn)行訪問(wèn)控制。 同PKI相比,兩者主要區(qū)別在于:PKI證明用戶是誰(shuí),而PMI證明這個(gè)用戶有什么權(quán)限,能干什么,而且PMI需要PKI為其提供身份認(rèn)證。 PMI與PKI在結(jié)構(gòu)上相似:信任的基礎(chǔ)都是有關(guān)權(quán)威機(jī)構(gòu),由他們決定建立身份認(rèn)證系統(tǒng)和屬性特權(quán)機(jī)構(gòu)。在PKI中,由有關(guān)部門建立并管理根CA,下設(shè)各級(jí)CA、RA和其它機(jī)構(gòu);在PMI中,由有關(guān)部門建立授權(quán)源SOA,下設(shè)分布式的AA(授權(quán)管理中心)和其它機(jī)構(gòu)如RM(資源管理中心)中心。 PMI實(shí)際提出了一個(gè)新的信息保護(hù)基礎(chǔ)設(shè)施,能夠與PK

21、I和目錄服務(wù)緊密地集成,并系統(tǒng)地建立起對(duì)認(rèn)可用戶的特定授權(quán),對(duì)權(quán)限管理進(jìn)行了系統(tǒng)的定義和描述,完整地提供了授權(quán)服務(wù)所需過(guò)程。,授權(quán)管理基礎(chǔ)設(shè)施 PMI特點(diǎn),授權(quán)服務(wù)體系主要是為網(wǎng)絡(luò)空間提供用戶操作授權(quán)的管理,即在虛擬網(wǎng)絡(luò)空間中的用戶角色與最終應(yīng)用系統(tǒng)中用戶的操作權(quán)限之間建立一種映射關(guān)系 PMI技術(shù)通過(guò)數(shù)字證書機(jī)制(屬性證書,提供對(duì)用戶身份的鑒別功能,不包含用戶的公鑰信息)來(lái)管理用戶的授權(quán)信息。 授權(quán)操作與業(yè)務(wù)操作相分離 , 并將授權(quán)管理功能從應(yīng)用系統(tǒng)中分離出來(lái),以獨(dú)立服務(wù)的方式面向應(yīng)用系統(tǒng)提供授權(quán)管理服務(wù),因此授權(quán)管理模塊自身的維護(hù)和更新操作與具體的應(yīng)用系統(tǒng)無(wú)關(guān),可以在不改變應(yīng)用系統(tǒng)的前提下完成對(duì)授權(quán)模型的轉(zhuǎn)換,PMI體系結(jié)構(gòu),信任源點(diǎn)(SOA中心)是是整個(gè)PMI的最終信任源和最高管理機(jī)構(gòu)。 AA中心的職責(zé)主要包括:應(yīng)用授權(quán)受理、屬性證書的發(fā)放和管理,以及資源管理中心的設(shè)立審核和管理等 資源管理中心RM,是與具體應(yīng)用用戶的接口 ,主要是負(fù)責(zé)對(duì)具體的用戶應(yīng)用資源進(jìn)行授權(quán)審核,并將屬性證書的操作請(qǐng)求提交到AA進(jìn)行處理 。,授權(quán)和屬性證書簽發(fā),PMI使用屬性證書表示和容納權(quán)限信息,通過(guò)管理證書的生命周期實(shí)現(xiàn)對(duì)權(quán)限生命周期的管理?;赑MI的集中授權(quán)系統(tǒng)采用基于屬性證書(AC)的授權(quán)模式,向應(yīng)用系統(tǒng)提供與應(yīng)用相關(guān)的授權(quán)服務(wù)管理,提供用戶身份到應(yīng)用授權(quán)的映射功能。,,謝 謝 !,

展開閱讀全文
溫馨提示:
1: 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
5. 裝配圖網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

相關(guān)資源

更多
正為您匹配相似的精品文檔
關(guān)于我們 - 網(wǎng)站聲明 - 網(wǎng)站地圖 - 資源地圖 - 友情鏈接 - 網(wǎng)站客服 - 聯(lián)系我們

copyright@ 2023-2025  zhuangpeitu.com 裝配圖網(wǎng)版權(quán)所有   聯(lián)系電話:18123376007

備案號(hào):ICP2024067431號(hào)-1 川公網(wǎng)安備51140202000466號(hào)


本站為文檔C2C交易模式,即用戶上傳的文檔直接被用戶下載,本站只是中間服務(wù)平臺(tái),本站所有文檔下載所得的收益歸上傳人(含作者)所有。裝配圖網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)上載內(nèi)容本身不做任何修改或編輯。若文檔所含內(nèi)容侵犯了您的版權(quán)或隱私,請(qǐng)立即通知裝配圖網(wǎng),我們立即給予刪除!