ca认证效率
⑴ 什么是网上CA认证
什么是CA?CA是英文Certificate Authority的简称,通俗地讲,就是电子身份认证的意思。数字证书就是用电子形式来唯一标识企业或者个人在国际互联网上或专用网上的身份,当您用您的数字证书对电子化信息进行签名以后,您对这份电子信息的内容就具有不可抵赖性或篡改性,如同您在工作或生活中用公章或私章对某份文件盖章以后产生的效果一样。这种不可抵赖性或篡改性是由一种国际标准的公钥密码体制(PKI)来实现的。每个数字证书持有者都有一对互相匹配的密钥:公开密钥(Public Key 公钥)和私有密钥(Private Key 私钥)。公钥可以对外公开,用于加密和验证签名;私钥仅为证书拥有者本人所掌握,用于解密和数字签名。 以数字证书为核心的加密传输、数字签名、数字信封等安全技术,可以在网络上实现身份的真实性、信息传输的机密性、完整性以及交易的不可抵赖性,从而保障网络应用的安全性。 数字证书是在实施电子商务、电子政务等网络应用中不可或缺的安全工具,是所有现实实体在网上的身份证明,是保证网上业务安全的基础设施。北京市地方税务局与北京数字证书认证中心(Beijing Certificate Authority ,简称BJCA)合作,在北京市地方税务局网上纳税及其他网上业务系统中使用BJCA数字证书,北京数字证书认证中心授权北京市地方税务局市局及各分局向纳税人代理发放BJCA数字证书。 在北京市地方税务局网上纳税业务系统中,纳税人通过使用标识其身份的数字证书就可以轻松实现网上纳税。系统通过验证数字证书来识别纳税人的身份,同时,以数字证书为核心的加密、数字签名等安全技术可以保障数据在传输中的机密性和完整性,以及数字签名的不可否认性,可以说,数字证书的应用有力地保障了北京市地方税务局网上纳税业务系统的安全性。 纳税人从北京市地方税务局或北京数字证书认证中心网站上下载数字证书申请表,或到隶属税务分局的证书受理点柜台领取证书申请表,一式两份; 纳税人按申请表中的要求一式两份填写,并经单位负责人签字、盖章; 纳税人携带填写好的两份申请表和表中规定的相关证明材料(企业营业执照原件及复印件、组织机构代码证副本的原件和复印件、经办人的身份证原件及复印件)到隶属税务分局的证书受理点柜台办理证书申请手续; 分局证书受理点的证书操作员将按照操作流程受理证书申请业务,将纳税人信息录入并审核,审核通过后,向BJCA提交证书申请请求; BJCA实时响应证书申请请求,为纳税人签发证书; 分局证书受理点的证书操作员将签发好的纳税人证书下载到证书介质(软盘、IC卡)中,连同密码信封以及一份申请表原件,交给纳税人; 纳税人使用自己的数字证书进行相关网上业务。
⑵ ca认证和第三方认证有什么区别
第三方认证是指与交易双方没有切实的利益关系并被国家认可授权的有资历审核认证的单位,包括很多如,CA认证、CE认证、QA/QC认证等等。拿CE认证来说,产品要想在欧盟市场上自由流通,就必须经国CE认证,加贴“ CE ”标志,以表明产品符合欧盟《技术协调与标准化新方法》指令的基本要求,这是欧盟法律对产品提出的一种强制性要求。
CA认证是CA中心进行的认证。CA(Certificate Authority),称为电子商务认证中心,是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。CA认证是第三方认证的一种,应用于电子商务方面。
二者的区别,明白了吧
⑶ 怎样比较通俗的理解CA认证
就是证明 存在 正确 合法 唯一。比如说你的身份证,谁能证明是真的呢?公安局呀,ca认证就相当于公安局检验你的合法身份及其他相关东西。
⑷ ca数字认证证书中的签章信息办理要多久
通俗地理解,数字证书就是个人或单位在网络上的身份证。数字证书以密码学为版基础,采用权数字签名、时间戳等技术,在网络环境中建立有效的信任机制。它主要包含证书所有者的信息、证书所有者的公开密钥和证书颁发机构的签名等内容。它是由权威机构——CA机构,又称为证书认证(Certificate Authority)中心发行的,人们可以在网上用它来识别对方的身份。
数字证书就是互联网通讯中标志通讯各方身份信息的一串数字,提供了一种在Internet上验证通信实体身份的方式,数字证书不是数字身份证,而是身份认证机构盖在数字身份证上的一个章或印(或者说加在数字身份证上的一个签名)。
基于以上数字证书基本概念与运用原理,个人或单位可通过有CA授权的第三方电子签名平台申请与使用数字证书签字或盖章,像契约锁,个人或单位可通过在线的方式完成证书的申请和获取,无需直接前往CA认证机构申请。当用户需要调用签章签字或签名时,由契约锁自动申请及获取相应数字证书,签署及时性与有效性能得到最大限度保障。
⑸ 什么是CA认证机构
CA即证书管理机构,受委托发放数字证书的第三方组织或公司。数字证书是用来建回立答数字签名和公-私(public-private)密钥对的。
CA在这个过程中所起的作用就是保证获得这一独特证书的人就是被授权者本人。在数据安全和电子商务中,CA是一个非常重要的组成部分,因为它们确保信息交换各方的身份。
⑹ FDA和CA认证是什么
FDA是美国食品药品监督管理局的简称,即美国食品药品监督管理局,美国FDA是国际医疗审核权威机构。
CA正常的是指网络的身份认证,有USB也有各种插件的认证。
希望回答对您有所帮助,如有需要进一步咨询请网络我们即可~
⑺ ca证书审批制度有哪些
公钥基础设施PKI 简介
中科院计算机网络信息中心 在读研究生 孔 宁
摘要:本文简介了当前广泛用于解决电子商务中安全问题的PKI 技术。PKI(Pubic Key Infrastructure)是一
种遵循标准的利用公钥加密技术为电子商务的开展提供一套安全基础平台的技术和规范。PKI 的核心组成
部分CA( Certification Authority),即认证中心,它是数字证书的签发机构。数字证书,有时被称为数字身
份证,是一个符合一定格式的电子文件,用来识别电子证书持有者的真实身份。
关键词:公钥基础设施PKI 认证中心CA 数字证书
一 PKI 简介
随着Internet 的普及,人们通过因特网进行沟通越来越多,相应的通过网络进行商务活
动即电子商务也得到了广泛的发展。电子商务为我国企业开拓国际国内市场、利用好国内
外各种资源提供了一个千载难逢的良机。电子商务对企业来说真正体现了平等 竞争、高效
率、低成本、高质量的优势,能让企业在激烈的市场竞争中把握商机、脱颖而出。发达国
家已经把电子商务作为21 世纪国家经济的增长重点,我国的有关部门也正在大力推进我国
企业发展电子商务。然而随着电子商务的飞速发展也相应的引发出一些Internet 安全问题。
概括起来,进行电子交易的互联网用户所面临的安全问题有: 一,保密性 :如何保证电
子商务中涉及的大量保密信息在公开网络的传输过程中不被窃取;二,完整性 :如何保证
电子商务中所传输的交易信息不被中途篡改及通过重复发送进行虚假交易;三,身份认证
与授权 :在电子商务的交易过程中,如何对双方进行认证,以保证交易双方身份的正确性;
四,抗抵赖 :在电子商务的交易完成后,如何保证交易的任何一方无法否认已发生的交易。
这些安全问题将在很大程度上限制电子商务的进一步发展,因此如何保证Internet 网上信息
传输的安全,已成为发展电子商务的重要环节。
为解决这些Internet 的安全问题,世界各国对其进行了多年的研究,初步形成了一套完
整的Internet 安全解决方案,即目前被广泛采用的PKI 技术(Public Key Infrastructure-公钥基
础设施),PKI(公钥基础设施)技术采用证书管理公钥,通过第三方的可信任机构--认证中
心CA(Certificate Authority),把用户的公钥和用户的其他标识信息(如名称、e-mail、身份
证号等)捆绑在一起,在Internet 网上验证用户的身份。目前,通用的办法是采用基于PKI
结构结合数字证书,通过把要传输的数字信息进行加密,保证信息传输的保密性、完整性,
签名保证身份的真实性和抗抵赖。
二 PKI 的基本定义与组成
PKI 的基本定义十分简单,所谓PKI 就是一个用公钥概念和技术实施和提供安全服务
的具有普适性的安全基础设施。
PKI 是一种新的安全技术,它由公开密钥密码技术、数字证书、证书发放机构(CA)
和关于公开密钥的安全策略等基本成分共同组成的。PKI 是利用公钥技术实现电子商务安全
的一种体系,是一种基础设施,网络通讯、网上交易是利用它来保证安全的。从某种意义上
讲,PKI 包含了安全认证系统,即安全认证系统-CA 系统是PKI 不可缺的组成部分。
PKI(Public Key Infrastructure)公钥基础设施是提供公钥加密和数字签名服务的系统或
平台,目的是为了管理密钥和证书。一个机构通过采用PKI 框架管理密钥和证书可以建立
一个安全的网络环境。PKI 主要包括四个部分:X.509 格式的证书(X.509 V3)和证书废止
列表CRL(X.509 V2);CA 操作协议;CA 管理协议;CA 政策制定。一个典型、完整、
有效的PKI 应用系统至少应具有以下五个部分;
1) 认证中心CA CA 是PKI 的核心,CA 负责管理PKI 结构下的所有用户(包括
各种应用程序)的证书,把用户的公钥和用户的其他信息捆绑在一起,在网上
验证用户的身份,CA 还要负责用户证书的黑名单登记和黑名单发布,后面有
CA 的详细描述。
2) X.500 目录服务器 X.500 目录服务器用于发布用户的证书和黑名单信息,用户
可通过标准的LDAP 协议查询自己或其他人的证书和下载黑名单信息。
3) 具有高强度密码算法(SSL)的安全WWW服务器 Secure socket layer(SSL)协议
最初由Netscape 企业发展,现已成为网络用来鉴别网站和网页浏览者身份,以
及在浏览器使用者及网页服务器之间进行加密通讯的全球化标准。
4) Web(安全通信平台) Web 有Web Client 端和Web Server 端两部分,分别安装
在客户端和服务器端,通过具有高强度密码算法的SSL 协议保证客户端和服务
器端数据的机密性、完整性、身份验证。
5) 自开发安全应用系统 自开发安全应用系统是指各行业自开发的各种具体应用
系统,例如银行、证券的应用系统等。
完整的PKI 包括认证政策的制定(包括遵循的技术标准、各CA 之间的上下级或同级
关系、安全策略、安全程度、服务对象、管理原则和框架等)、认证规则、运作制度的制定、
所涉及的各方法律关系内容以及技术的实现等。
三 PKI 的原理
公钥基础设施PKI 的原理,顾名思义PKI 是基于公钥密码技术的。要想深刻理解PKI
的原理,就一定要对PKI 涉及到的密码学知识有比较透彻的理解。下面简单介绍一下密码
学知识。对于普通的对称密码学,加密运算与解密运算使用同样的密钥。通常,使用的加密
算法比较简便高效,密钥简短,破译极其困难,由于系统的保密性主要取决于密钥的安全
性,所以,在公开的计算机网络上安全地传送和保管密钥是一个严峻的问题。正是由于对
称密码学中双方都使用相同的密钥,因此无法实现数据签名和不可否认性等功能。而与此
不同的非对称密码学,具有两个密钥,一个是公钥一个是私钥,它们具有这种性质:用公
钥加密的文件只能用私钥解密,而私钥加密的文件只能用公钥解密。公钥顾名思义是公开
的,所有的人都可以得到它;私钥也顾名思义是私有的,不应被其他人得到,具有唯一性。
这样就可以满足电子商务中需要的一些安全要求。比如说要证明某个文件是特定人的,该
人就可以用他的私钥对文件加密,别人如果能用他的公钥解密此文件,说明此文件就是这
个人的,这就可以说是一种认证的实现。还有如果只想让某个人看到一个文件,就可以用
此人的公钥加密文件然后传给他,这时只有他自己可以用私钥解密,这可以说是保密性的
实现。基于这种原理还可以实现完整性。这就是PKI 所依赖的核心思想,这部分对于深刻
把握PKI 是很重要的,而恰恰这部分是最有意思的。
比如在现实生活中,我们想给某个人在网上传送一个机密文件,该文件我们只想让那
个人看到,我们设想了很多方法,首先我们想到了用对称密码将文件加密,而在我们把加
密后的文件传送给他后,我们又必须得让他知道解密用的密钥,这样就又出现了一个新的
问题,就是我们如何保密的传输该密钥,此时我们发现传输对称密钥也不可靠。后来我们
可以改用非对称密码的技术加密,此时发现问题逐渐解决了。然而又有了一个新的问题产
生,那就是如何才能确定这个公钥就是某个人的,假如我们得到了一个虚假的公钥,比如
说我们想传给A 一个文件,于是开始查找A 的公钥,但是这时B 从中捣乱,他把自己的公钥
替换了A 的公钥,让我们错误的认为B 的公钥就是A 的公钥,导致我们最终使用B 的公钥
加密文件,结果A 无法打开文件,而B 可以打开文件,这样B 实现了对保密信息的窃取行
为。因此就算是采用非对称密码技术,我们仍旧无法保证保密性的实现,那我们如何才能
确切的得到我们想要的人的公钥呢?这时我们很自然的想到需要一个仲裁机构,或者说是
一个权威的机构,它能为我准确无误的提供我们需要的人的公钥,这就是CA。
这实际上也是应用公钥技术的关键,即如何确认某个人真正拥有公钥(及对应的私钥)。
在PKI 中,为了确保用户的身份及他所持有密钥的正确匹配,公开密钥系统需要一个值得
信赖而且独立的第三方机构充当认证中心(Certification Authority,CA),来确认公钥拥有人
的真正身份。就象公安局发放的身份证一样,认证中心发放一个叫"数字证书"的身份证明。
这个数字证书包含了用户身份的部分信息及用户所持有的公钥。象公安局对身份证盖章一
样,认证中心利用本身的私钥为数字证书加上数字签名。任何想发放自己公钥的用户,可以
去认证中心申请自己的证书。认证中心在鉴定该人的真实身份后,颁发包含用户公钥的数字
证书。其他用户只要能验证证书是真实的,并且信任颁发证书的认证中心,就可以确认用户
的公钥。认证中心是公钥基础设施的核心,有了大家信任的认证中心,用户才能放心方便的
使用公钥技术带来的安全服务。
四PKI 的核心部分CA
认证中心CA 作为PKI 的核心部分,CA 实现了PKI 中一些很重要的功能,概括地说,
认证中心(CA)的功能有:证书发放、证书更新、证书撤销和证书验证。CA 的核心功能就
是发放和管理数字证书,具体描述如下:
(1)接收验证最终用户数字证书的申请。
(2)确定是否接受最终用户数字证书的申请-证书的审批。
(3)向申请者颁发、拒绝颁发数字证书-证书的发放。
(4)接收、处理最终用户的数字证书更新请求-证书的更新。
(5)接收最终用户数字证书的查询、撤销。
(6)产生和发布证书废止列表(CRL)。
(7)数字证书的归档。
(8)密钥归档。
(9)历史数据归档。
认证中心CA 为了实现其功能,主要由以下三部分组成:
注册服务器:通过 Web Server 建立的站点,可为客户提供24×7 不间断的服务。客户
在网上提出证书申请和填写相应的证书申请表。
证书申请受理和审核机构:负责证书的申请和审核。它的主要功能是接受客户证书申
请并进行审核。
认证中心服务器:是数字证书生成、发放的运行实体,同时提供发放证书的管理、证书
废止列表(CRL)的生成和处理等服务。
在具体实施时,CA 的必须做到以下几点:
1) 验证并标识证书申请者的身份。
2) 确保CA 用于签名证书的非对称密钥的质量。
3) 确保整个签证过程的安全性,确保签名私钥的安全性。
4) 证书资料信息(包括公钥证书序列号,CA 标识等)的管理。
5) 确定并检查证书的有效期限。
6) 确保证书主体标识的唯一性,防止重名。
7) 发布并维护作废证书列表。
8) 对整个证书签发过程做日志记录。
9) 向申请人发出通知。
在这其中最重要的是CA 自己的一对密钥的管理,它必须确保其高度的机密性,防止他
方伪造证书。CA 的公钥在网上公开,因此整个网络系统必须保证完整性。CA 的数字签名
保证了证书(实质是持有者的公钥)的合法性和权威性。用户的公钥有两种产生的方式:(1)
用户自己生成密钥队,然后将公钥以安全的方式传送给CA,该过程必须保证用户公钥的验
证性和完整性。(2)CA 替用户生成密钥队,然后将其以安全的方式传送给用户,该过程必
须确保密钥对的机密性,完整性和可验证性。该方式下由于用户的私钥为CA 所产生,所以
对CA 的可信性有更高的要求。CA 必须在事后销毁用户的私钥。
一般而言公钥有两大类用途,就像本文前面所述,一个是用于验证数字签名,一个是
用于加密信息。相应的在CA 系统中也需要配置用于数字签名/验证签名的密钥对和用于数
据加密/脱密的密钥对,分别称为签名密钥对和加密密钥对。由于两种密钥对的功能不同,
管理起来也不大相同,所以在CA 中为一个用户配置两对密钥,两张证书。
CA 中比较重要的几个概念点有:证书库。证书库是CA 颁发证书和撤销证书的集中存
放地,它像网上的“白页“一样,是网上的一种公共信息库,供广大公众进行开放式查询。
这是非常关键的一点,因为我们构建CA 的最根本目的就是获得他人的公钥。目前通常的做
法是将证书和证书撤消信息发布到一个数据库中,成为目录服务器,它采用LDAP 目录访
问协议,其标准格式采用X.500 系列。随着该数据库的增大,可以采用分布式存放,即采用
数据库镜像技术,将其中一部分与本组织有关的证书和证书撤消列表存放到本地,以提高证
书的查询效率。这一点是任何一个大规模的PKI 系统成功实施的基本需求,也是创建一个
有效的认证机构CA 的关键技术之一。
另一个重要的概念是证书的撤消。由于现实生活中的一些原因,比如说私钥的泄漏,
当事人的失踪死亡等情况的发生,应当对其证书进行撤消。这种撤消应该是及时的,因为如
果撤消延迟的话,会使得不再有效的证书仍被使用,将造成一定的损失。在CA 中,证书的
撤消使用的手段是证书撤消列表或称为CRL。即将作废的证书放入CRL 中,并及时的公布
于众,根据实际情况不同可以采取周期性发布机制和在线查询机制两种方式。
密钥的备份和恢复也是很重要的一个环节。如果用户由于某种原因丢失了解密数据的
密钥,那么被加密的密文将无法解开,这将造成数据丢失。为了避免这种情况的发生,PKI
提供了密钥备份于解密密钥的恢复机制。这一工作也是应该由可信的机构CA 来完成的,而
且,密钥的备份与恢复只能针对解密密钥,而签名密钥不能做备份,因为签名密钥匙用于不
不可否认性的证明的,如果存有备份的话,将会不利于保证不可否认性。
还有,一个证书的有效期是有限的,这样规定既有理论上的原因,又有实际操作的因
素。在理论上诸如关于当前非对称算法和密钥长度的可破译性分析,同时在实际应用中,证
明密钥必须有一定的更换频度,才能得到密钥使用的安全性。因此一个已颁发的证书需要有
过期的措施,以便更换新的证书。为了解决密钥更新的复杂性和人工干预的麻烦,应由PKI
本身自动完成密钥或证书的更新,完全不需要用户的干预。它的指导思想是:无论用户的证
书用于何种目的,在认证时,都会在线自动检查有效期,当失效日期到来之前的某时间间隔
内,自动启动更新程序,生成一个新的证书来替代旧证书。
结束语
个人感觉PKI/CA 技术很有发展前途,只是在我国的应用才刚刚起步。另外CA 作为电
子商务的特殊实体,它必须具有权威性,这种权威性来自政府或公共组织的授予;它必须使
公众所依赖的机构,它颁发的证书可信;它必须是公正的,不参与交易双方的。本文仅是停
留在比较简单的理论介绍,希望此文能让更多人了解PKI,投入到PKI 的研究中来。
参考书目:
[1] 《公钥基础设施(PKI)实现和管理电子安全》 [美] Andrew Nash 等著 清华大学出版社
[2] 《公钥基础设施PKI 与认证机构CA》 关振胜 著 电子工业出版社出版
哈韩国际服饰
⑻ ca认证的功能和作用
CA认证的作用就是PKI体系的作用.
PKI(Public Key Infrastructure),即公钥基础结构.PKI利用公钥加密技术为网上电子商务的开展内提供了一套容安全基础平台,用户利用PKI平台提供的安全服务进行安全通信.
PKI(公开密钥体系)一词被解释成为是一种框架体系,通过它,在不安全的信道上的通信的用户可实现信息数据的安全交换,满足商务对保密性,完整性,身份认证及不可否认性的安全需求,其构成主要包括硬件、软件、人员、指导原则及方法.它的好处在于:第一,网上交易双方可通过值得信赖的第三方机构完成交易,由于金融机构的特殊身份常使其充当第三方认证机构的角色,因此可将交易双方的风险降至最低;其次,PKI的应用发展已从区域型逐步发展到全球性,如著名的Identrust 组织建立了一套支持全球数字证书发放的体系,包括不同证书机构之间合作的程序以及对争议、索赔等问题的处理等,使具有法律约束力的电子商务得以在全球范围内展开.
⑼ CA认证的特点是什么
安全,准确,实用!
方便!快捷!
⑽ ca认证的功能和作用
电子商务认证授权机构(CA, Certificate Authority),也称为电子商务认证中心,是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。
CA中心为每个使用公开密钥的用户发放一个数字证书,数字证书的作用是证明证书中列出的用户合法拥有证书中列出的公开密钥。CA机构的数字签名使得攻击者不能伪造和篡改证书。在SET交易中,CA不仅对持卡人、商户发放证书,还要对获款的银行、网关发放证书。
CA是证书的签发机构,它是PKI的核心。CA是负责签发证书、认证证书、管理已颁发证书的机关。它要制定政策和具体步骤来验证、识别用户身份,并对用户证书进行签名,以确保证书持有者的身份和公钥的拥有权。
CA 也拥有一个证书(内含公钥)和私钥。网上的公众用户通过验证 CA 的签字从而信任 CA ,任何人都可以得到 CA 的证书(含公钥),用以验证它所签发的证书。
如果用户想得到一份属于自己的证书,他应先向 CA 提出申请。在 CA 判明申请者的身份后,便为他分配一个公钥,并且 CA 将该公钥与申请者的身份信息绑在一起,并为之签字后,便形成证书发给申请者。
如果一个用户想鉴别另一个证书的真伪,他就用 CA 的公钥对那个证书上的签字进行验证,一旦验证通过,该证书就被认为是有效的。
为保证用户之间在网上传递信息的安全性、真实性、可靠性、完整性和不可抵赖性,不仅需要对用户的身份真实性进行验证,也需要有一个具有权威性、公正性、唯一性的机构,负责向电子商务的各个主体颁发并管理符合国内、国际安全电子交易协议标准的电子商务安全证,并负责管理所有参与网上交易的个体所需的数字证书,因此是安全电子交易的核心环节。