CN113490210B - 一种辅助安全域的创建方法及系统 - Google Patents

一种辅助安全域的创建方法及系统 Download PDF

Info

Publication number
CN113490210B
CN113490210B CN202110671186.3A CN202110671186A CN113490210B CN 113490210 B CN113490210 B CN 113490210B CN 202110671186 A CN202110671186 A CN 202110671186A CN 113490210 B CN113490210 B CN 113490210B
Authority
CN
China
Prior art keywords
ssd
creating
euicc
initial key
platform
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202110671186.3A
Other languages
English (en)
Other versions
CN113490210A (zh
Inventor
韩玲
王湘宁
刘佳名
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China United Network Communications Group Co Ltd
Original Assignee
China United Network Communications Group Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China United Network Communications Group Co Ltd filed Critical China United Network Communications Group Co Ltd
Priority to CN202110671186.3A priority Critical patent/CN113490210B/zh
Publication of CN113490210A publication Critical patent/CN113490210A/zh
Application granted granted Critical
Publication of CN113490210B publication Critical patent/CN113490210B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/041Key generation or derivation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/30Security of mobile devices; Security of mobile applications
    • H04W12/35Protecting application or service provisioning, e.g. securing SIM application provisioning
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/40Security arrangements using identity modules

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明提供一种辅助安全域的创建方法及系统,所述方法包括:接收业务平台发送的创建辅助安全域SSD请求;向运营商平台转发创建SSD请求,以使所述运营商平台根据所述创建SSD请求向嵌入式通用集成电路卡eUICC的运营商安全域MNO‑SD发送创建SSD的命令,并使所述MNO‑SD接收到所述创建SSD的命令后在所述eUICC中创建SSD;接收所述运营商平台返回的SSD创建响应,所述SSD创建响应携带所述运营商平台为创建的SSD生成的初始密钥;将所述初始密钥发送给所述业务平台,以使所述业务平台用所述初始密钥与创建的SSD建立安全通道。该方法及系统能够解决相关技术中随着应用的增多,eUICC卡无法支持多家业务提供商的应用以安全的方式同时并存的问题。

Description

一种辅助安全域的创建方法及系统
技术领域
本发明涉及智能卡技术领域,尤其涉及一种辅助安全域的创建方法及系统。
背景技术
eUICC(Embedded Universal Integrated Circuit Card,嵌入式通用集成电路卡)是一种支持远程配置的新型电信智能卡技术,可运用于任何SIM卡形式,包括嵌入式和可插拔的SIM卡。eUICC卡通过空中远程配置,可支持灵活网络更换,确保为设备提供最高速的网络支持,提高了设备的安全性和工作效率,能让连接设备从公众市场扩展到更丰富的物联网和消费类市场,可广泛应用在智能电网、车联网、安全监控等领域。
然而,面对这种新型的卡片架构,需要考虑如何满足未来人与人、物与物、人与物海量应用的多样性和个性化需求,现有技术中,虽然eUICC卡定义了ECASD(eUICCControlling Authority Security Domain,eUICC的控制安全域)、ISD-R(IssuerSecurity Domain Root,根安全域)、ISD-P(Issuer Security Domain Profile,Profile安全域)等基本安全域的概念和特征,但随着应用的增多,无法满足多家业务提供商的应用以安全的方式同时并存,因此,如何支持多家业务提供商的应用以安全的方式同时并存是本领域技术人员亟待解决的问题。
发明内容
本发明所要解决的技术问题是针对现有技术的上述不足,提供一种辅助安全域的创建方法及系统,用以解决相关技术中随着应用的增多,eUICC卡无法支持多家业务提供商的应用以安全的方式同时并存的问题。
第一方面,本发明实施例提供一种辅助安全域的创建方法,应用于签约关系管理平台安全路由网元SM-SR,所述方法包括:
接收业务平台发送的创建辅助安全域SSD请求;
向运营商平台转发创建SSD请求,以使所述运营商平台根据所述创建SSD请求向嵌入式通用集成电路卡eUICC的运营商安全域MNO-SD发送创建SSD的命令,并使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建SSD;
接收所述运营商平台返回的SSD创建响应,所述SSD创建响应携带所述运营商平台为创建的SSD生成的初始密钥;
将所述初始密钥发送给所述业务平台,以使所述业务平台用所述初始密钥与创建的SSD建立安全通道。
优选地,所述创建SSD请求携带eUICC标识EID以及业务平台证书,所述向运营商平台转发创建SSD请求,具体包括:
根据所述EID查询对应的eUICC的eUICC卡信息集EIS信息;
从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID;
向所述当前激活profile所归属的所述运营商平台转发当前激活profile的ICCID以及所述创建SSD请求。
优选地,所述从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID之后,所述方法还包括:
从所述EIS信息中获取所述EID对应的eUICC证书;
将所述eUICC证书以及当前激活profile的MSISDN发送给所述业务平台。
第二方面,本发明实施例提供一种辅助安全域的创建方法,应用于运营商平台,所述方法包括:
接收SM-SR转发的来自业务平台的创建SSD请求;
根据所述创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,以使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建SSD;
接收所述MNO-SD返回的SSD创建成功消息;
根据所述SSD创建成功消息为创建的SSD生成初始密钥;
向所述MNO-SD发送所述初始密钥,以使所述MNO-SD向创建的SSD转发所述初始密钥;
向所述SM-SR返回携带有所述初始密钥的SSD创建响应,以使所述SM-SR接收到所述初始密钥后,向所述业务平台发送所述初始密钥,并使所述业务平台用所述初始密钥与所述创建的SSD建立安全通道。
优选地,所述创建SSD请求携带eUICC标识EID;所述根据所述创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,具体包括:
对接收到的所述创建SSD请求进行合法性验证;
若验证通过,则进一步根据所述EID对应的profile信息判断是否允许创建SSD,并在判断结果为是时,为待创建的SSD分配应用标识;
向所述MNO-SD发送携带有所述应用标识的创建SSD的命令,以使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建所述应用标识对应的SSD。
优选地,所述向所述MNO-SD发送携带有所述应用标识的创建SSD的命令,具体包括:
通过ES6接口与所述MNO-SD建立安全通道;
使用所述安全通道向所述MNO-SD发送携带有所述应用标识的创建SSD的命令。
优选地,所述创建SSD请求还携带业务平台证书;所述根据所述SSD创建成功消息为创建的SSD生成初始密钥之后,所述方法还包括:
更新所述EID对应的profile信息;
从所述业务平台证书中提取业务平台公钥;
用所述业务平台公钥加密所述创建的SSD的初始密钥;
所述向所述SM-SR返回携带有所述初始密钥的SSD创建响应,具体包括:
向所述SM-SR返回携带有应用标识以及加密的所述初始密钥的SSD创建响应,以使所述SM-SR接收到所述应用标识以及加密的所述初始密钥后,向所述业务平台发送所述应用标识以及加密的所述初始密钥,并使所述业务平台保存所述应用标识后,用自身的私钥对加密的所述初始密钥进行解密,以及用解密后的所述初始密钥与所述创建的SSD建立安全通道。
第三方面,本发明实施例提供一种辅助安全域的创建方法,应用于eUICC,所述方法包括:
位于所述eUICC的MNO-SD接收运营商平台发送的创建SSD的命令,所述创建SSD的命令是所述运营商平台接收到SM-SR发送的创建SSD请求后发送的;
所述MNO-SD根据所述创建SSD的命令在eUICC中创建SSD;
若接收到创建的SSD发送的SSD创建成功消息,所述MNO-SD向所述运营商平台返回所述SSD创建成功消息,以使所述运营商平台根据所述SSD创建成功消息为创建的SSD生成初始密钥,并向SM-SR返回携带有所述初始密钥的SSD创建响应,并使SM-SR接收到所述初始密钥后,向所述业务平台发送所述初始密钥;
所述MNO-SD接收所述运营商平台发送的所述初始密钥,并向所述创建的SSD发送所述初始密钥;
所述创建的SSD接收所述初始密钥,并使用所述初始密钥与所述业务平台建立安全通道。
优选地,所述创建的SSD使用所述初始密钥与所述业务平台建立安全通道之后,所述方法还包括:
所述创建的SSD接收所述业务平台通过所述安全通道发送的密钥更新命令,所述密钥更新命令携带所述业务平台生成的新的SSD密钥;
所述创建的SSD使用所述新的SSD密钥对所述初始密钥进行更新。
第四方面,本发明实施例提供一种辅助安全域的创建系统,包括:SM-SR、运营商平台和eUICC;
所述SM-SR用于执行第一方面所述的辅助安全域的创建方法;
所述运营商平台用于执行第二方面所述的辅助安全域的创建方法;
所述eUICC用于执行第三方面所述的辅助安全域的创建方法。
本发明实施例提供的辅助安全域的创建方法及系统,基于标准的eUICC体系架构,SM-SR在接收到业务平台发送的创建SSD请求后,向运营商平台转发创建SSD请求,以使运营商平台根据创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,MNO-SD接收到创建SSD的命令后在eUICC中创建SSD;SSD创建后,SM-SR接收运营商平台返回的SSD创建响应,该SSD创建响应携带运营商平台为创建的SSD生成的初始密钥;SM-SR将初始密钥发送给业务平台,以使业务平台用初始密钥与创建的SSD建立安全通道,从而使得业务提供商可以在其自有安全域,即SSD内部署应用。本发明能够在现有统一的eUICC硬件平台和基本系统能力的基础之上,允许业务提供商根据业务需求,实时为其所属应用申请一个或多个eUICC卡片的辅助安全域,业务提供商部署应用时可以设置应用所属安全域为eUICC默认安全域或其自有安全域,从而能够支持多业务提供商的应用以安全的方式同时并存,为实际应用中的动态应用管理提供安全保障。解决了相关技术中随着应用的增多,eUICC卡无法支持多家业务提供商的应用以安全的方式同时并存的问题。
附图说明
图1:为本发明实施例1的一种辅助安全域的创建方法的流程图;
图2:为本发明实施例的一种辅助安全域的创建方法的交互示意图;
图3:为本发明实施例2的一种辅助安全域的创建方法的流程图;
图4:为本发明实施例3的一种辅助安全域的创建方法的流程图;
图5:为本发明实施例4的一种辅助安全域的创建系统的结构示意图。
具体实施方式
为使本领域技术人员更好地理解本发明的技术方案,下面将结合附图对本发明实施方式作进一步地详细描述。
可以理解的是,此处描述的具体实施例和附图仅仅用于解释本发明,而非对本发明的限定。
可以理解的是,在不冲突的情况下,本发明中的各实施例及实施例中的各特征可相互组合。
可以理解的是,为便于描述,本发明的附图中仅示出了与本发明相关的部分,而与本发明无关的部分未在附图中示出。
可以理解的是,本发明的实施例中所涉及的每个单元、模块可仅对应一个实体结构,也可由多个实体结构组成,或者,多个单元、模块也可集成为一个实体结构。
可以理解的是,在不冲突的情况下,本发明的流程图和框图中所标注的功能、步骤可按照不同于附图中所标注的顺序发生。
可以理解的是,本发明的流程图和框图中,示出了按照本发明各实施例的系统、装置、设备、方法的可能实现的体系架构、功能和操作。其中,流程图或框图中的每个方框可代表一个单元、模块、程序段、代码,其包含用于实现规定的功能的可执行指令。而且,框图和流程图中的每个方框或方框的组合,可用实现规定的功能的基于硬件的系统实现,也可用硬件与计算机指令的组合来实现。
可以理解的是,本发明实施例中所涉及的单元、模块可通过软件的方式实现,也可通过硬件的方式来实现,例如单元、模块可位于处理器中。
实施例1:
本实施例提供一种辅助安全域的创建方法,应用于签约关系管理平台安全路由网元SM-SR(Subscription Manager Security Routing),如图1所示,该方法包括:
步骤S102:接收业务平台发送的创建辅助安全域SSD(Supplementary SecurityDomain)请求。
需要说明的是,辅助安全域是安全域的一种,本发明基于标准的eUICC体系架构和eUICC卡片,在当前激活的profile中新建业务所需要的SSD,该eUICC体系架构主要包括SM-SR、ECASD、ISD-P和MNO-SD(Mobile Network Operator Security Domain,运营商安全域),完整的eUICC体系架构还可以包括其他网元,并不以此为限制。
在本实施例中,SM-SR为eUICC卡的远程管理平台的一个重要网元,业务提供商的业务平台事先与SM-SR的新增接口进行连接,业务平台中预先存储CI(CertificateIssuer,证书发行方)根证书,新增业务平台公钥PK.AuServer.ECASD以及新增业务平台证书CERT.AuServer.ECASD,由CI或SM-SR进行签发。
在本实施例中,业务提供商根据业务需求,在需要为其所属应用申请创建一个或多个卡片的辅助安全域时,业务提供商通过业务平台向SM-SR发送创建SSD请求,该创建SSD请求中可以携带eUICC标识EID(eUICC-ID)以及业务平台证书。
步骤S104:向运营商平台转发创建SSD请求,以使运营商平台根据创建SSD请求向嵌入式通用集成电路卡eUICC的运营商安全域MNO-SD发送创建SSD的命令,并使MNO-SD接收到创建SSD的命令后在eUICC中创建SSD。
具体地,SM-SR接收到业务平台发送的创建SSD请求后,提取该创建SSD请求中的EID,并根据EID获取对应的eUICC的eUICC卡信息集EIS(eUICC Information Set)信息。其中,SM-SR事先存储有所有eUICC的EIS,该EIS包括一系列的eUICC的信息,比如,eUICC证书、eUICC卡里当前激活profile的MSISDN(Mobile Subscriber International ISDN/PSTNnumber,移动用户号码)和ICCID(Integrate circuit card identity,集成电路卡识别码)等等。同时,SM-SR也可以根据该EIS对该创建SSD请求进行合法性验证,比如,可以通过证书方式进行验证,也可以通过其他方式对该创建SSD请求进行合法性验证,比如其他商业约定,证书方式如PKI(Public Key Infrastructure公钥基础设施)证书验证等等。如验证不通过,SM-SR向业务平台通知验证失败,流程结束。如果验证通过,再从EIS信息中获取EID对应的当前激活profile的MSISDN和ICCID,并向当前激活profile所归属的运营商平台转发当前激活profile的ICCID以及创建SSD请求。
在本实施例中,为了便于后续业务平台对eUICC卡的认证,SM-SR从EIS信息中获取EID对应的eUICC证书,并将eUICC证书以及当前激活profile的MSISDN发送给业务平台。
在本实施例中,运营商平台接收到SM-SR转发的创建SSD请求后,可以先对创建SSD请求进行合法性验证,并在验证通过后,进一步根据EID对应的profile信息判断是否允许创建SSD,并在判断结果为是时,为待创建的SSD分配应用标识aid,同时,通过ES6接口与MNO-SD建立安全通道,通过安全通道向MNO-SD发送携带有应用标识的创建SSD的命令,以使MNO-SD接收到创建SSD的命令后在eUICC中创建应用标识对应的SSD。
步骤S106:接收运营商平台返回的SSD创建响应,SSD创建响应携带运营商平台为创建的SSD生成的初始密钥。
在本实施例中,MNO-SD创建SSD后,通过ES6接口向运营商平台返回SSD创建成功消息,运营商平台接收MNO-SD返回的SSD创建成功消息后,根据SSD创建成功消息为创建的SSD生成初始密钥,并向MNO-SD发送初始密钥,以使MNO-SD向创建的SSD转发初始密钥;同时,运营商平台向SM-SR返回携带有初始密钥的SSD创建响应。
步骤S108:将初始密钥发送给业务平台,以使业务平台用初始密钥与创建的SSD建立安全通道。
在本实施例中,SM-SR接收到运营商平台返回的SSD创建响应后,向业务平台发送初始密钥,并使业务平台用初始密钥与创建的SSD建立安全通道,从而业务平台可通过该安全通道在SSD内部部署应用。
本实施例提供的辅助安全域的创建方法,基于标准的eUICC体系架构,SM-SR在接收到业务平台发送的创建SSD请求后,向运营商平台转发创建SSD请求,以使运营商平台根据创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,MNO-SD接收到创建SSD的命令后在eUICC中创建SSD;SSD创建后,SM-SR接收运营商平台返回的SSD创建响应,该SSD创建响应携带运营商平台为创建的SSD生成的初始密钥;SM-SR将初始密钥发送给业务平台,以使业务平台用初始密钥与创建的SSD建立安全通道,从而使得业务提供商可以在其自有安全域,即SSD内部署应用。本发明能够在现有统一的eUICC硬件平台和基本系统能力的基础之上,允许业务提供商根据业务需求,实时为其所属应用申请一个或多个eUICC卡片的辅助安全域,业务提供商部署应用时可以设置应用所属安全域为eUICC默认安全域或其自有安全域,从而能够支持多业务提供商的应用以安全的方式同时并存,为实际应用中的动态应用管理提供安全保障。解决了相关技术中随着应用的增多,eUICC卡无法支持多家业务提供商的应用以安全的方式同时并存的问题。
具体地,参考图2,示出了本发明实施例提供的一种辅助安全域的创建方法的交互示意图。其中,业务提供商的业务平台与eUICC卡的远程管理平台SM-SR的新增接口进行连接,SM-SR是eUICC远程管理平台的一个重要网元。业务平台中预先存储CI根证书,新增业务平台公钥PK.AuServer.ECASD以及新增业务平台证书CERT.AuServer.ECASD,由CI或SM-SR进行签发。eUICC还包括ECASD和ISD-P。在本实施例中,包括如下步骤:
步骤S01:业务平台向SM-SR发送创建SSD请求;
具体地,该创建SSD请求中携带EID,EID为相关的eUICC标识,同时,为了便于认证,还可以携带业务平台的证书。
步骤S02:SM-SR对创建SSD请求进行合法性验证,并根据EID查询EIS信息;
具体地,SM-SR接收到业务平台发送的创建SSD请求后,提取EID,并根据EID查询该eUICC的eUICC卡信息集EIS信息。其中,SM-SR事先存储有所有eUICC的EIS,该EIS包括一系列的eUICC的信息,比如,eUICC证书、eUICC卡里当前激活profile的MSISDN等等。SM-SR可以根据该EIS对该创建SSD请求进行合法性验证,比如,可以通过证书方式进行验证,也可以通过其他方式对该创建SSD请求进行合法性验证,比如其他商业约定,证书方式如PKI证书验证等等。如验证不通过,SM-SR向业务平台通知验证失败,流程结束。
步骤S03:SM-SR向业务平台返回该eUICC的证书及当前激活profile的MSISDN;
具体地,如果验证通过,为了便于后续业务平台对eUICC卡的认证,SM-SR向业务平台返回该eUICC的证书:CERT.ECASD.ECKA以及与该eUICC对应的当前激活profile的MSISDN,其中,eUICC卡事先已激活MSISDN号码对应的profile。如果验证不通过,则向业务平台返回错误码。其中,Profile指的是eUICC内部与某个MNO(Mobile Network Operator,移动网络运营商)相关的一系列文件、数据的统称。
步骤S04:SM-SR向运营商平台发送创建SSD请求;
具体地,如果验证通过,SM-SR根据查询的EIS信息,向当前激活profile所归属的运营商平台发送当前激活profile的ICCID以及创建SSD请求,该创建SSD请求中携带EID以及业务平台的证书。
步骤S05:运营商平台对创建SSD请求进行合法性验证,若验证通过,检查profile初始条件,并在满足后分配待创建SSD的应用标识aid;
具体地,运营商平台对创建SSD请求进行合法性验证,具体验证方式不做规定可任意,比如,可以通过证书方式进行验证,或进一步通过其他商业约定进行验证。若验证不通过,运营商平台向SM-SR发送验证失败消息,流程结束。若验证通过,运营商平台提取业务平台证书中的业务平台公钥,并通过预先存储的profile信息来检查profile初始条件,如profile的空间条件,安全限制等等是否允许本次安装,并在满足后分配待创建SSD的aid,即应用标识。
步骤S06:运营商平台向MNO-SD发送创建SSD的命令;
具体地,运营商平台通过ES6接口与MNO-SD建立安全通道,向MNO-SD发送创建SSD的命令,该创建SSD的命令携带aid。
步骤S07:MNO-SD创建SSD;
具体地,MNO-SD创建一个标识为该aid的SSD;
步骤S08:SSD向MNO-SD返回SSD创建成功消息;
步骤S09:MNO-SD通过ES6接口向运营商平台返回SSD创建成功消息;
步骤S10:运营商平台产生并向MNO-SD发送SSD初始密钥;
步骤S11:MNO-SD向SSD发送初始密钥;
步骤S12:运营商平台更新profile信息,并用业务平台公钥加密SSD初始密钥;
具体地,由于安装了SSD,运营商平台更新自身内部相应存储的profile信息,并用业务平台公钥加密SSD初始密钥;
步骤S13:运营商平台向SM-SR返回SSD创建响应;
具体地,运营商平台向SM-SR返回SSD创建响应,包括SSD的aid及加密的SSD初始密钥,或错误码。
步骤S14:SM-SR向业务平台返回SSD的aid及加密的SSD初始密钥,或错误码;
步骤S15:业务平台用自身的私钥解密得到SSD初始密钥;
具体地,业务平台收到加密的SSD初始密钥后,用自身的私钥解密得到SSD初始密钥。
步骤S16:业务平台用SSD初始密钥与SSD建立安全通道,并向SSD发送密钥更新命令;
具体地,业务平台用SSD初始密钥与SSD建立安全通道后,即可通过该安全通道在SSD内部部署应用。其中,为了通信过程中的安全,避免因密钥泄露所带来的风险,业务平台可以定期或接收到SSD初始密钥后更新SSD密钥。具体地,业务平台产生新的SSD密钥,用初始密钥或上一密钥与SSD建立安全通道,向SSD发送密钥更新命令,该密钥更新命令携带新的SSD密钥。
步骤S17:SSD收到密钥更新命令后,进行密钥更新;
步骤S18:密钥更新完毕,SSD向业务平台返回密钥更新响应,从而业务平台可以直接通过该新的安全密钥与SSD进行通信。
本发明提供的一种辅助安全域的创建方法,在提供统一的硬件平台和基本系统能力的基础之上,允许业务提供商为其所属应用申请一个或多个eUICC卡片的安全域,业务提供商部署应用时可以设置应用所属安全域为eUICC默认安全域或其自有安全域,通过本方案能够支持多业务提供商的应用以安全的方式同时并存,为实际应用中的动态应用管理提供安全保障。
实施例2:
参考图3,本实施例提供一种辅助安全域的创建方法,应用于运营商平台,所述方法包括:
步骤S202:接收SM-SR转发的来自业务平台的创建SSD请求;
步骤S204:根据创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,以使MNO-SD接收到创建SSD的命令后在eUICC中创建SSD;
步骤S206:接收MNO-SD返回的SSD创建成功消息;
步骤S208:根据SSD创建成功消息为创建的SSD生成初始密钥;
步骤S210:向MNO-SD发送初始密钥,以使MNO-SD向创建的SSD转发初始密钥;
步骤S212:向SM-SR返回携带有初始密钥的SSD创建响应,以使SM-SR接收到初始密钥后,向业务平台发送初始密钥,并使业务平台用初始密钥与创建的SSD建立安全通道。
可选地,创建SSD请求携带eUICC标识EID;根据创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,具体包括:
对接收到的创建SSD请求进行合法性验证;
若验证通过,则进一步根据EID对应的profile信息判断是否允许创建SSD,并在判断结果为是时,为待创建的SSD分配应用标识;
向MNO-SD发送携带有应用标识的创建SSD的命令,以使MNO-SD接收到创建SSD的命令后在eUICC中创建应用标识对应的SSD。
可选地,向MNO-SD发送携带有应用标识的创建SSD的命令,具体包括:
通过ES6接口与MNO-SD建立安全通道;
使用安全通道向MNO-SD发送携带有应用标识的创建SSD的命令。
可选地,创建SSD请求还携带业务平台证书;根据SSD创建成功消息为创建的SSD生成初始密钥之后,方法还包括:
更新EID对应的profile信息;
从业务平台证书中提取业务平台公钥;
用业务平台公钥加密创建的SSD的初始密钥;
向SM-SR返回携带有初始密钥的SSD创建响应,具体包括:
向SM-SR返回携带有应用标识以及加密的初始密钥的SSD创建响应,以使SM-SR接收到应用标识以及加密的初始密钥后,向业务平台发送应用标识以及加密的初始密钥,并使业务平台保存应用标识后,用自身的私钥对加密的初始密钥进行解密,以及用解密后的初始密钥与创建的SSD建立安全通道。
实施例3:
参考图4,本实施例提供一种辅助安全域的创建方法,应用于eUICC,所述方法包括:
步骤S302:位于eUICC的MNO-SD接收运营商平台发送的创建SSD的命令,创建SSD的命令是运营商平台接收到SM-SR发送的创建SSD请求后发送的;
步骤S304:MNO-SD根据创建SSD的命令在eUICC中创建SSD;
步骤S306:若接收到创建的SSD发送的SSD创建成功消息,MNO-SD向运营商平台返回SSD创建成功消息,以使运营商平台根据SSD创建成功消息为创建的SSD生成初始密钥,并向SM-SR返回携带有初始密钥的SSD创建响应,并使SM-SR接收到初始密钥后,向业务平台发送初始密钥;
步骤S308:MNO-SD接收运营商平台发送的初始密钥,并向创建的SSD发送初始密钥;
步骤S310:创建的SSD接收初始密钥,并使用初始密钥与业务平台建立安全通道。
可选地,创建的SSD使用初始密钥与业务平台建立安全通道之后,方法还可以包括:
创建的SSD接收业务平台通过安全通道发送的密钥更新命令,密钥更新命令携带业务平台生成的新的SSD密钥;
创建的SSD使用新的SSD密钥对初始密钥进行更新。
实施例4:
参考图5,本实施例提供一种辅助安全域的创建系统,包括:SM-SR 41、运营商平台42和eUICC 43;
所述SM-SR 41用于执行实施例1的辅助安全域的创建方法;
所述运营商平台42用于执行实施例2的辅助安全域的创建方法;
所述eUICC 43用于执行实施例3的辅助安全域的创建方法。
实施例2至实施例4提供的辅助安全域的创建方法及系统,基于标准的eUICC体系架构,SM-SR在接收到业务平台发送的创建SSD请求后,向运营商平台转发创建SSD请求,以使运营商平台根据创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,MNO-SD接收到创建SSD的命令后在eUICC中创建SSD;SSD创建后,SM-SR接收运营商平台返回的SSD创建响应,该SSD创建响应携带运营商平台为创建的SSD生成的初始密钥;SM-SR将初始密钥发送给业务平台,以使业务平台用初始密钥与创建的SSD建立安全通道,从而使得业务提供商可以在其自有安全域,即SSD内部署应用。本发明能够在现有统一的eUICC硬件平台和基本系统能力的基础之上,允许业务提供商根据业务需求,实时为其所属应用申请一个或多个eUICC卡片的辅助安全域,业务提供商部署应用时可以设置应用所属安全域为eUICC默认安全域或其自有安全域,从而能够支持多业务提供商的应用以安全的方式同时并存,为实际应用中的动态应用管理提供安全保障。解决了相关技术中随着应用的增多,eUICC卡无法支持多家业务提供商的应用以安全的方式同时并存的问题。
可以理解的是,以上实施方式仅仅是为了说明本发明的原理而采用的示例性实施方式,然而本发明并不局限于此。对于本领域内的普通技术人员而言,在不脱离本发明的精神和实质的情况下,可以做出各种变型和改进,这些变型和改进也视为本发明的保护范围。

Claims (9)

1.一种辅助安全域的创建方法,其特征在于,应用于签约关系管理平台安全路由网元SM-SR,所述方法包括:
接收业务平台发送的创建辅助安全域SSD请求;
向运营商平台转发创建SSD请求,以使所述运营商平台根据所述创建SSD请求向嵌入式通用集成电路卡eUICC的运营商安全域MNO-SD发送创建SSD的命令,并使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建SSD;
接收所述运营商平台返回的SSD创建响应,所述SSD创建响应携带所述运营商平台为创建的SSD生成的初始密钥;
将所述初始密钥发送给所述业务平台,以使所述业务平台用所述初始密钥与创建的SSD建立安全通道;
其中,所述创建SSD请求携带eUICC标识EID以及业务平台证书,
所述向运营商平台转发创建SSD请求,具体包括:
根据所述EID查询对应的eUICC的eUICC卡信息集EIS信息;
从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID;
向所述当前激活profile所归属的所述运营商平台转发当前激活profile的ICCID以及所述创建SSD请求。
2.根据权利要求1所述的辅助安全域的创建方法,其特征在于,所述从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID之后,所述方法还包括:
从所述EIS信息中获取所述EID对应的eUICC证书;
将所述eUICC证书以及当前激活profile的MSISDN发送给所述业务平台。
3.一种辅助安全域的创建方法,其特征在于,应用于运营商平台,所述方法包括:
接收SM-SR转发的来自业务平台的创建SSD请求,所述创建SSD请求携带eUICC标识EID;
所述SM-SR向运营商平台转发来自业务平台的创建SSD请求,具体包括:
SM-SR根据所述EID查询对应的eUICC的eUICC卡信息集EIS信息;
SM-SR从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID;
SM-SR向所述当前激活profile所归属的所述运营商平台转发当前激活profile的ICCID以及所述创建SSD请求;
根据所述创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,以使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建SSD;
接收所述MNO-SD返回的SSD创建成功消息;
根据所述SSD创建成功消息为创建的SSD生成初始密钥;
向所述MNO-SD发送所述初始密钥,以使所述MNO-SD向创建的SSD转发所述初始密钥;
向所述SM-SR返回携带有所述初始密钥的SSD创建响应,以使所述SM-SR接收到所述初始密钥后,向所述业务平台发送所述初始密钥,并使所述业务平台用所述初始密钥与所述创建的SSD建立安全通道。
4.根据权利要求3所述的辅助安全域的创建方法,其特征在于,所述创建SSD请求携带eUICC标识EID;所述根据所述创建SSD请求向eUICC的MNO-SD发送创建SSD的命令,具体包括:
对接收到的所述创建SSD请求进行合法性验证;
若验证通过,则进一步根据所述EID对应的profile信息判断是否允许创建SSD,并在判断结果为是时,为待创建的SSD分配应用标识;
向所述MNO-SD发送携带有所述应用标识的创建SSD的命令,以使所述MNO-SD接收到所述创建SSD的命令后在所述eUICC中创建所述应用标识对应的SSD。
5.根据权利要求4所述的辅助安全域的创建方法,其特征在于,所述向所述MNO-SD发送携带有所述应用标识的创建SSD的命令,具体包括:
通过ES6接口与所述MNO-SD建立安全通道;
使用所述安全通道向所述MNO-SD发送携带有所述应用标识的创建SSD的命令。
6.根据权利要求4所述的辅助安全域的创建方法,其特征在于,所述创建SSD请求还携带业务平台证书;所述根据所述SSD创建成功消息为创建的SSD生成初始密钥之后,所述方法还包括:
更新所述EID对应的profile信息;
从所述业务平台证书中提取业务平台公钥;
用所述业务平台公钥加密所述创建的SSD的初始密钥;
所述向所述SM-SR返回携带有所述初始密钥的SSD创建响应,具体包括:
向所述SM-SR返回携带有应用标识以及加密的所述初始密钥的SSD创建响应,以使所述SM-SR接收到所述应用标识以及加密的所述初始密钥后,向所述业务平台发送所述应用标识以及加密的所述初始密钥,并使所述业务平台保存所述应用标识后,用自身的私钥对加密的所述初始密钥进行解密,以及用解密后的所述初始密钥与所述创建的SSD建立安全通道。
7.一种辅助安全域的创建方法,其特征在于,应用于eUICC,所述方法包括:
位于所述eUICC的MNO-SD接收运营商平台发送的创建SSD的命令,所述创建SSD的命令是所述运营商平台接收到SM-SR发送的创建SSD请求后发送的;
其中,所述创建SSD请求携带eUICC标识EID以及业务平台证书,
所述SM-SR向运营商平台转发创建SSD请求,具体包括:
SM-SR根据所述EID查询对应的eUICC的eUICC卡信息集EIS信息;
SM-SR从所述EIS信息中获取所述EID对应的当前激活profile的MSISDN和ICCID;
SM-SR向所述当前激活profile所归属的所述运营商平台转发当前激活profile的ICCID以及所述创建SSD请求;
所述MNO-SD根据所述创建SSD的命令在eUICC中创建SSD;
若接收到创建的SSD发送的SSD创建成功消息,所述MNO-SD向所述运营商平台返回所述SSD创建成功消息,以使所述运营商平台根据所述SSD创建成功消息为创建的SSD生成初始密钥,并向SM-SR返回携带有所述初始密钥的SSD创建响应,并使SM-SR接收到所述初始密钥后,向所述业务平台发送所述初始密钥;
所述MNO-SD接收所述运营商平台发送的所述初始密钥,并向所述创建的SSD发送所述初始密钥;
所述创建的SSD接收所述初始密钥,并使用所述初始密钥与所述业务平台建立安全通道。
8.根据权利要求7所述的辅助安全域的创建方法,其特征在于,所述创建的SSD使用所述初始密钥与所述业务平台建立安全通道之后,所述方法还包括:
所述创建的SSD接收所述业务平台通过所述安全通道发送的密钥更新命令,所述密钥更新命令携带所述业务平台生成的新的SSD密钥;
所述创建的SSD使用所述新的SSD密钥对所述初始密钥进行更新。
9.一种辅助安全域的创建系统,其特征在于,包括:SM-SR、运营商平台和eUICC;
所述SM-SR用于执行权利要求1-2任一项所述的辅助安全域的创建方法;
所述运营商平台用于执行权利要求3-6任一项所述的辅助安全域的创建方法;
所述eUICC用于执行权利要求7或8所述的辅助安全域的创建方法。
CN202110671186.3A 2021-06-17 2021-06-17 一种辅助安全域的创建方法及系统 Active CN113490210B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110671186.3A CN113490210B (zh) 2021-06-17 2021-06-17 一种辅助安全域的创建方法及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110671186.3A CN113490210B (zh) 2021-06-17 2021-06-17 一种辅助安全域的创建方法及系统

Publications (2)

Publication Number Publication Date
CN113490210A CN113490210A (zh) 2021-10-08
CN113490210B true CN113490210B (zh) 2023-03-24

Family

ID=77933841

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110671186.3A Active CN113490210B (zh) 2021-06-17 2021-06-17 一种辅助安全域的创建方法及系统

Country Status (1)

Country Link
CN (1) CN113490210B (zh)

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101729503B (zh) * 2008-10-23 2012-11-28 中兴通讯股份有限公司 密钥分发方法和系统
CN105303377B (zh) * 2008-11-10 2019-10-29 中兴通讯股份有限公司 一种智能卡从安全域密钥更新方法以及电子支付系统
CN101742481B (zh) * 2008-11-10 2013-03-20 中兴通讯股份有限公司 智能卡的从安全域初始密钥分发方法和系统、移动终端
CN101819696B (zh) * 2009-02-27 2013-06-12 中兴通讯股份有限公司 一种应用下载的系统和方法
KR20130006258A (ko) * 2011-07-08 2013-01-16 주식회사 케이티 동적 키 생성 기반의 내장 sim의 mno 변경방법 및 그를 위한 내장 sim과 기록매체
CN106685931B (zh) * 2016-12-07 2020-01-14 深圳市久和久科技有限公司 智能卡应用管理方法和系统、终端和智能卡
CN108235306A (zh) * 2016-12-14 2018-06-29 中兴通讯股份有限公司 智能卡的空中配号方法及装置
US20200382956A9 (en) * 2017-03-31 2020-12-03 Huawei Technologies Co., Ltd. Method for adding authentication algorithm program, and relevant device and system
CN107979835B (zh) * 2017-12-01 2020-02-14 恒宝股份有限公司 一种eSIM卡及其管理方法

Also Published As

Publication number Publication date
CN113490210A (zh) 2021-10-08

Similar Documents

Publication Publication Date Title
CN106899540B (zh) 用户签约数据的更新方法、管理系统、eUICC以及终端
EP3281436B1 (en) Method and apparatus for downloading a profile in a wireless communication system
US10939279B2 (en) Method and apparatus for downloading profile in wireless communication system
US9831903B1 (en) Update of a trusted name list
CN101686458B (zh) 一种终端配置和管理方法及终端装置
KR101907814B1 (ko) eUICC의 원격 가입 관리 방법, 해당 단말
CN111083697B (zh) 接入方法、终端、微基站和接入系统
KR20130026958A (ko) 내장 uicc의 인증정보를 이용한 인증방법과, 그를 이용한 프로비저닝 및 mno 변경 방법, 그를 위한 내장 uicc, mno 시스템 및 기록매체
KR101891326B1 (ko) 내장 uicc 환경에서의 신뢰성 있는 sm을 이용한 가입 변경 방법 및 내장 uicc 장치
EP3824594B1 (en) Apparatus and method for ssp device and server to negotiate digital certificates
US20220398080A1 (en) METHOD FOR INTEROPERATING BETWEEN BUNDLE DOWNLOAD PROCESS AND eSIM PROFILE DOWNLOAD PROCESS BY SSP TERMINAL
WO2018129754A1 (zh) 一种eUICC配置文件管理方法及相关装置
CN110719620B (zh) 一种终端的接入方法及系统
WO2018209986A1 (zh) eUICC签约数据的下载方法及装置
CN109462825B (zh) 手机号码分配方法、设备及计算机可读存储介质
KR102546972B1 (ko) 프로파일 원격관리 예외 처리 방법 및 장치
CN114631339A (zh) 无线通信系统中用于重新安装sim配置文件的方法和装置
CN111132305A (zh) 5g用户终端接入5g网络的方法、用户终端设备及介质
KR102462366B1 (ko) eUICC 버전을 협상하는 방법 및 장치
CN113490211B (zh) 一种辅助安全域的创建方法、sm-sr及系统
CN113824566A (zh) 证书认证方法、码号下载方法、装置、服务器及存储介质
CN113490210B (zh) 一种辅助安全域的创建方法及系统
JP2022525370A (ja) Sm‐srプラットフォームを介してセキュアエレメントのオペレーティングシステムに透過的にパッチを適用する方法
CN116527733A (zh) 用户终端的差异化控制方法及装置、设备及存储
KR20200086205A (ko) eSIM Profile을 iSSP 장치에 핸들링하기 위한 방법 및 장치

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant