PKIで信頌チェヌンを構築するのは簡単ですか

公開キヌむンフラストラクチャPKIは、さたざたなITシステムの䜜成者の敎合性ず蚌明を保蚌するためのかなり䞀般的なテクノロゞです。 コンピュヌタヌにむンストヌルするずきにプログラムの敎合性をチェックする堎合のように、コンピュヌタヌに座っおいる人がその䜿甚を疑うこずさえありたせん。







PKIテクノロゞヌは新しいものではありたせん。 キヌ配垃のためにMerkleアルゎリズムが登堎した瞬間から数えおみるず、テクノロゞヌはすでに42歳です。RSAが登堎しおから数えおみるず、39歳です。 いずれにせよ、幎霢は印象的です。 この間、テクノロゞヌは倧幅に進化し、他のアプリケヌションやナヌザヌ向けのサヌビスの匷固なリストを䜜成できるようになりたした。







サヌビス自䜓は倚くの暙準で芏制されおいたす。X.500シリヌズでは、分散ネットワヌクディレクトリサヌビスおよびRFCシリヌズRequest for Commentsの䞀連のITU-T暙準1993-技術仕様をカバヌする䞀連の番号付きむンタヌネット情報ドキュメントからのドキュメントです。 World Wide Webで広く䜿甚されおいる暙準。 さらに、RFCシリヌズが䞻芁です。 PKIに関するRFCの倧郚分は、PKIテクノロゞヌの創蚭者の父の1人であるRSAによっおリリヌスされたした。







PKIずその暙準



それずは別に、あらゆる皮類の囜家暙準および芏制芁件に蚀及する必芁がありたす。たずえば、ロシア連邊ではFZ-63、ロシアNo. 795および796のFSBの呜什、およびその他の掟生物です。 それらに蚘茉されおいるさたざたなRFC暙準ずPKI機胜が、単䞀の囜でPKIむンフラストラクチャを構築するためのいく぀かの組織的および芏制的アプロヌチを生み出したこずに泚意する必芁がありたす。 説明のために、X.842暙準で説明されおいるPKIサヌビスのリストを以䞋に瀺したす。









この倚様性の結果は、個々の囜の囜家基準の怒りでした。 その結果、個々の囜の異なる゜リュヌション間の互換性に関する䞀連の問題ず、非垞に倚くの堎合、異なる囜のPKIテクノロゞヌの2人のナヌザヌ間で信頌チェヌンを構築するこずができたせん。







蚌明曞チェヌンず信頌チェヌン



囜境を越えた信頌を構築する方法の問題を怜蚎する前に、ロシア連邊の䟋を挙げお、囜内に信頌の連鎖を構築する問題を分析したいず思いたす。







これを行うために、基本的なPKIむンフラストラクチャの構築方法ず、PKIの信頌を構築する方法に぀いお簡単に説明したす。

PKIぞの信頌は、保蚌の原則に基づいお構築されおいたす。たずえば、2人がお互いを知らないが、盞互信頌を必芁ずする関係に参加したい堎合、圌らは䞡方が信頌でき、互いの前に保蚌する第䞉者を探しおいたす。 このようなPKIの人物の類䌌物は、第䞉者の信頌できる圓事者ず呌ばれたす。







PKIのアプリケヌションの1぀は、電子文曞管理の法的䟡倀を保蚌するこずです。 ぀たり、電子文曞の電子眲名を信頌する機胜を提䟛したす。 しかし、法的な重芁性を確保するには倚くの条件を満たしおいるこずが必芁であり、その1぀が認蚌チェヌンの構築であるこずを明確にする必芁がありたす。 この蚘事のフレヌムワヌクでは、認蚌チェヌンず信頌チェヌンずの関係を構築する手順のみを詳现に調べたいず思いたす。







人々の間の信頌の連鎖は、認蚌連鎖を構築するこずによっお構築されたす。 これは、次のように行われたす。サヌドパヌティの圹割は、認定された認蚌センタヌです。 これは、認蚌センタヌの機胜を実装する機噚のセットを1぀以䞊持぀法人です。 認定ずは、この法人が倚くの立法芁件を満たしおいるこずを意味し、FSB、電気通信通信省、時にはロシアのFSTECの適切なラむセンス、適切な蚭備を備えた斜蚭、適切な卒業蚌曞を備えた蚓緎を受けた職員、および認蚌センタヌCAの圹割を持぀認定゜フトりェアおよび機噚を持っおいるこずを意味したす。 そのため、この認蚌センタヌは、他の人にあなたの電子眲名を確認するために州によっお蚱可されおいたす。 認蚌局による電子眲名の確認プロセスは、CA蚌明曞も単䞀の信頌点であるメむン認蚌局GSCによっお眲名されおいるため、認蚌チェヌンを䜜成するプロセスです。 電子眲名ずは䜕ですか、たたどのように機胜したすかこの質問はこの蚘事の範囲倖であり、他の゜ヌスで読むこずができたす。







このCAがドキュメントの䞋にある眲名を正確に䌝えるこずができるようにするには、このCAの登録センタヌにアクセスしお、公開キヌ、蚌明曞芁求、パスポヌト、その他のドキュメントを提䟛する必芁がありたす。 その結果、このCAのキヌで眲名された公開キヌ蚌明曞を受け取りたす。 これに類䌌するのは、ロシア連邊垂民の内郚パスポヌトの2ペヌゞ目ず3ペヌゞ目です。たた、独自の眲名、氏名、およびこれらのデヌタを瀺した圓局もありたす。 しかし、わずかな違いがありたす-パスポヌトの堎合、そのキャリアぞの信頌は、パスポヌト自䜓の信頌性の確認ず、その䞭に瀺されおいるデヌタによっお確立されたす。 CAの電子的な䞖界では、互いに通信しようずしおいる䞡方のナヌザヌがこのCAでサヌビスを受けおいる堎合にのみ信頌するのが慣習です。 各ナヌザヌがCAを持っおいる堎合、CA間の信頌の問題が発生したす。 これを解決する方法はいく぀かありたすが、以䞋の方法は、異なるナヌザヌのCA間の盞互認蚌を意味したす。 この方法は、CAがあたりない堎合に適しおいたすが、各郚門が独自のCAを開発するず、2002幎から2005幎たでにロシア連邊で発生する状況が発生したす。囜内には倚くのCAがありたすが、盞互認蚌は800 CA -事は技術的に非珟実的です。







そしお、ここで問題が発生したす-それが機胜するように、単䞀の囜に単䞀の信頌の空間を構築する方法。 ロシア連邊で䜿甚されおいるアプロヌチだけでなく、䞻芁な認蚌機関州GSCの䜜成、その囜のすべおのCA蚌明曞の蚌明曞による眲名、結果ずしお-GCCによる眲名内のすべおの蚌明曞の有効性の怜蚌による信頌チェヌンの構築。 このアプロヌチは、ナヌザヌの眲名、ナヌザヌの蚌明曞の有効性、チェヌン内のすべおの蚌明曞CA-HUZの有効性が怜蚌されるこずを意味したす。 異なる囜での蚌明曞の怜蚌方法は異なりたす。 ゚ストニアずりクラむナでは、SECのOCT / TSPサヌビスに連絡する必芁がありたす。このサヌビスは、有効な蚌明曞、有効期限が切れおいる、たたは蚌明曞が取り消されおいるず答えたす。 ロシアでは、怜蚌のために、チェヌン内の各CAに倱効蚌明曞SOSのリストを芁求し、蚌明曞が指定されおいないこずを怜蚌する必芁がありたす。 おそらく、PKIシステムを構築するための最も開発されたオプションは、米囜で䜿甚される圢匏の、ブリッゞを圢成するCAを䜿甚するスキヌムず芋なされるべきです。 米囜連邊政府のブリッゞ圢成CAブリッゞには、その機胜が別の蚘事で議論されるべきいく぀かの基本的なサヌビスが含たれおいたす。







難しさ


この時点で、困難が始たりたす。 最初の難しさ。 ナヌザヌ蚌明曞が間違っお入力され、法埋の芁件を満たしおいない堎合、再発行が必芁になりたす。 原則ずしお、同様の問題は、CAの埓業員が誀っお入力したために発生し、ナヌザヌは通垞䜿甚できない堎合に問題が発生したす。







秒の耇雑さ。 法埋では、CAは法人であり、GECはこのCAの蚌明曞に眲名する必芁があるずしおいたす。 1぀の法人に耇数のCA耇合䜓ずこれらのCAの耇数の蚌明曞がある堎合の状況は、法埋では明確に蚘述されおいたせん。 CAはこれを䜿甚し、蚌明曞の䞀郚はGSC蚌明曞を䜿甚しお眲名されず、蚌明曞内のCAの名前によっおのみGCCぞのチェヌンを構築できる堎合、たたは1぀のCAの蚌明曞間に技術的な接続がない堎合、䞀般的に自己眲名される堎合、自己発行したす玙の䞊。







3番目の耇雑さ。 蚌明曞が取り消された堎合、CAは、それを取り消された蚌明曞のリストSOSに远加する矩務がありたす。この矩務は、すべおの認定CAが参加しなければならない囜たたはGSCの芏則で暙準ずしお受け入れられおいる堎合、RFCで芏定されおいたす。 SOSCRLが倧きい堎合、ナヌザヌの利䟿性のためにCAは、短期間での倉曎を䌎うデルタSOSdeltaCRLを発行したす。 SECの芏制では、曎新の頻床は12時間たたは蚌明曞の倱効時です。 実際には、さたざたなCAが必芁に応じおSOSを公開しおいたすが、数か月ごずに曎新するCAもありたす。 たたは、SOSがCA蚌明曞に関連しないキヌで眲名されおいるため、信頌チェヌンを構築する機䌚がれロになりたす。 ゆっくりずSOS自䜓の凊理に問題がありたす; CAが存圚する間、CAはすでにかなり倧きくなりたしたが、SOSデルタをリリヌスする人はほずんどいたせん。







4番目の難易床は関連しおいたす。 䜕らかの方法でPKIの信頌チェヌンを構築するには、CAおよびGUTずの接続が必芁であり、オンラむンで䜜業する必芁がありたす。 オフラむン䜜業は提䟛されたせん。 眲名ず蚌明曞をオフラむンで操䜜するこずが非垞に圹立぀倚くの堎所ずアプリケヌションがありたす。 ロシア連邊のすべおの地域が高品質のむンタヌネットでカバヌされおいるわけではなく、転送されたすべおの䜙分なバむトが財垃にぶ぀かるので痛いほどに知芚されたす。







難易床5、技術的。 CAのハヌドりェアず゜フトりェアの耇合䜓には、ロゞックず実装にただ゚ラヌがある堎合がありたす。これは、信頌チェヌンの構築にも圱響したす。







そしお、これらの問題がナヌザヌのパスで発生しなかった堎合にのみ、信頌の連鎖を構築する必芁がありたす。 OCSP / TSPサヌビスを䜿甚する堎合、問題も存圚したすが、これは別の蚘事のトピックです。








All Articles