CN114338012A - 密钥申请方法及装置、电子设备、计算机可读存储介质 - Google Patents
密钥申请方法及装置、电子设备、计算机可读存储介质 Download PDFInfo
- Publication number
- CN114338012A CN114338012A CN202111679049.0A CN202111679049A CN114338012A CN 114338012 A CN114338012 A CN 114338012A CN 202111679049 A CN202111679049 A CN 202111679049A CN 114338012 A CN114338012 A CN 114338012A
- Authority
- CN
- China
- Prior art keywords
- key
- user
- identification
- unit
- protection
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Abstract
本发明公开了一种密钥申请方法及装置、电子设备、计算机可读存储介质。其中,该方法包括:接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密;基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据所述第二申请请求计算生成第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,中间密钥是基于用户标识信息生成的;在第二数据签名的验签通过后,根据中间密钥生成用户密钥;将加密后的用户密钥和第三数据签名返回至用户终端。
Description
技术领域
本发明涉及信息网络安全技术领域,具体而言,涉及一种密钥申请方法及装置、电子设备、计算机可读存储介质。
背景技术
相关技术中,进行密钥申请和认证时,常使用的方式有两种:第一种,传统的证书认证体系系统,第二种,基于SM9的标识密钥体系系统。
对于证书认证体系系统,系统包括证书认证中心(CA)、证书注册中心(RA)、证书状态查询系统(OCSP)、密钥管理系统(KMS),这种证书认证体系系统,存在明显的弊端:整体组成相对复杂,且随着适用范围和规模的扩大,证书的管理也随之复杂;不仅需要申请密钥,还需要申请个人证书;用户需要同时保管个人证书和密钥,认证双方在认证前需要交换证书同时对对方证书的有效性进行认证,认证过程较为复杂;同时证书的保存也在一定程度上造成资源浪费。
针对上述的问题,目前尚未提出有效的解决方案。
发明内容
本发明实施例提供了一种密钥申请方法及装置、电子设备、计算机可读存储介质,以至少解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
根据本发明实施例的一个方面,提供了一种密钥申请方法,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:接收用户终端发起的第一申请请求,并基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算生成第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;将加密后的所述用户密钥和第三数据签名返回至所述用户终端。
根据本发明实施例的另一方面,还提供了一种密钥申请方法,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:接收系统操作终端发送的保护密钥文件,并基于所述保护密钥文件生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述系统操作终端为标识管理系统的管理用户所使用的终端,所述系统操作终端对接至少一个用户终端,所述保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;基于所述用户标识信息和加密后的所述标识保护密钥生成目标申请请求,并根据所述目标申请请求计算第一数据签名,将包含有所述第一数据签名的目标申请请求发送至密钥生成单元;接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;将加密后的所述用户密钥和第三数据签名返回至所述系统操作终端。
根据本发明实施例的另一方面,还提供了一种密钥申请方法,应用于密钥生成单元,所述密钥生成单元与至少一个标识注册单元连接,包括:接收所述标识注册单元发起的申请请求,其中,所述申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名;在所述第一数据签名的验签通过后,基于所述用户标识信息生成中间密钥;采用所述标识保护密钥对所述中间密钥进行加密处理;基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;将包含有第二数据签名的所述第一响应数据返回至所述标识注册单元,其中,所述标识注册单元,在对所述第二数据签名进行验签后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密,并将加密后的所述用户密钥和第三数据签名返回至用户终端。
根据本发明实施例的另一方面,还提供了一种密钥申请方法,应用于标识管理系统,所述标识管理系统包括:用户终端、标识注册单元和密钥生成单元,包括:用户终端发起第一申请请求至所述标识注册单元,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;所述标识注册单元基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密;所述标识注册单元基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;所述密钥生成单元基于所述用户标识信息生成中间密钥,并采用所述标识保护密钥对所述中间密钥进行加密处理,基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;所述密钥生成单元将包含所述第二数据签名的第一响应数据发送至所述标识注册单元;所述标识注册单元接收所述密钥生成单元返回的第一响应数据,并对所述第一响应数据中的第二数据签名进行验签;所述标识注册单元在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;所述标识注册单元将加密后的所述用户密钥和第三数据签名返回至所述用户终端;所述用户终端在对第三数据签名的验签通过后,采用用户保护密钥对所述用户密钥进行解密,得到所述用户密钥。
根据本发明实施例的另一方面,还提供了一种密钥申请装置,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:第一接收单元,用于接收用户终端发起的第一申请请求,并基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;第一生成单元,用于基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算生成第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;第二接收单元,用于接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;第二生成单元,用于在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;第一发送单元,用于将加密后的所述用户密钥和第三数据签名返回至所述用户终端。
根据本发明实施例的另一方面,还提供了一种密钥申请装置,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:第三接收单元,用于接收系统操作终端发送的保护密钥文件,并基于所述保护密钥文件生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述系统操作终端为标识管理系统的管理用户所使用的终端,所述系统操作终端对接至少一个用户终端,所述保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;第三生成单元,用于基于所述用户标识信息和加密后的所述标识保护密钥生成目标申请请求,并根据所述目标申请请求计算第一数据签名,将包含有所述第一数据签名的目标申请请求发送至密钥生成单元;第四接收单元,用于接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;第四生成单元,用于在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;第二发送单元,用于将加密后的所述用户密钥和第三数据签名返回至所述系统操作终端。
根据本发明实施例的另一方面,还提供了一种密钥申请装置,应用于密钥生成单元,所述密钥生成单元与至少一个标识注册单元连接,包括:第五接收单元,用于接收所述标识注册单元发起的申请请求,其中,所述申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名;第五生成单元,用于在所述第一数据签名的验签通过后,基于所述用户标识信息生成中间密钥;第一加密单元,用于采用所述标识保护密钥对所述中间密钥进行加密处理;第六生成单元,用于基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;第三发送单元,用于将包含有第二数据签名的所述第一响应数据返回至所述标识注册单元,其中,所述标识注册单元,在对所述第二数据签名进行验签后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密,并将加密后的所述用户密钥和第三数据签名返回至用户终端。
根据本发明实施例的另一方面,还提供了一种电子设备,包括:处理器;以及存储器,用于存储所述处理器的可执行指令;其中,所述处理器配置为经由执行所述可执行指令来执行上述任意一项所述的密钥申请方法。
根据本发明实施例的另一方面,还提供了一种计算机可读存储介质,所述计算机可读存储介质包括存储的计算机程序,其中,在所述计算机程序运行时控制所述计算机可读存储介质所在设备执行上述任意一项所述的密钥申请方法。
本公开中,基于用户标识信息,得到中间密钥,并通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
附图说明
此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。在附图中:
图1是根据本发明实施例的一种可选的标识密钥管理系统的示意图;
图2是根据本发明实施例的一种可选的密钥申请方法的流程图;
图3是根据本发明实施例的另一种可选的密钥申请方法的流程图一;
图4是根据本发明实施例的另一种可选的密钥申请方法的流程图二;
图5是根据本发明实施例的另一种可选的密钥申请方法的流程图三;
图6是根据本发明实施例的一种可选的系统各设备进行初始化的流程图;
图7是根据本发明实施例的一种可选的标识在线注册流程的示意图;
图8是根据本发明实施例的一种可选的标识离线注册流程的示意图;
图9是根据本发明实施例的一种可选的密钥申请装置的示意图;
图10根据本发明实施例的另一种可选的密钥申请装置的示意图一;
图11是根据本发明实施例的另一种可选的密钥申请装置的示意图二。
具体实施方式
为了使本技术领域的人员更好地理解本发明方案,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分的实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都应当属于本发明保护的范围。
为便于本领域技术人员理解本发明,下面对本发明各实施例中涉及的部分术语或者名词做出说明:
KMC,密钥生成中心,高性能标识密钥系统子系统,提供标识服务和应用管理服务,其中,标识服务是指为用户终端提供密钥申请服务,包括在线标识注册服务和离线标识服务,而应用管理服务是对对用户终端进行统一管理。
RMC,标识注册中心,提供密钥服务,为RMC提供相关密钥服务。
密钥基,由SM2密钥对组成的密钥矩阵,由KMC初始化生成。
公钥基,由密钥基的所有密钥对公钥组成的公钥数据,用于标识密码运算。
B/S架构,浏览器和服务器架构模式。
系统保护密钥,RMC系统保护密钥,用于RMC在保存敏感数据时的数据加密。
保护密钥,临时生成的一个SM4密钥,用于数据传输过程中的加密,请求结束后立刻销毁。
中间密钥,KMC调用密码设备生成的一对SM2密钥。
用户密钥,RMC对中间密钥进行扩展计算后生成的一对SM2密钥。
数据签名,发送数据前对本次请求或响应的完整数据,使用自身私钥进行签名生成的签名数据。
本实施例可以应用于各种密钥申请系统/密钥认证系统/密钥管理系统中,本系统能够实现指定环境内多用户的标识密钥申请(即基于用户个人标识信息,即可申请得到用户密钥),用户通过使用个人标识密钥与公钥基,完成与其他用户的身份认证、密钥协商、数据加密传输等使用场景。
图1是根据本发明实施例的一种可选的标识密钥管理系统的示意图,如图1所示,该管理系统包括:
一个密钥生成中心KMC(即密钥生成单元)和多个标识注册中心RMC(即标识注册单元)。本实施例中的标识密钥管理系统,有且仅有一个KMC,可以存在多个RMC。
下面通过表1示意说明标识密钥管理系统的系统功能:
表1
下面结合上述标识密钥管理系统对本发明进行示意说明。
本发明实施例中,提供了密钥申请方法,该密钥申请方法可应用于标识密钥管理系统中,本实施例中的标识密钥管理系统,主要负责标识密钥的全生命周期管理,包括基于标识信息的注册、挂失、解挂、注销和密钥的下载、更新、恢复。系统采用B/S架构,系统软件部署在服务器上,管理员通过浏览器访问管理系统使用系统的各项功能。下面先对该标识密钥管理系统进行示意说明。
在下述各实施方式中,分别站在标识注册中心/单元、密钥生成单元的实施主体角度对密钥申请流程进行示意说明。
以标识注册单元为实施主体进行示意说明。
根据本发明实施例,提供了一种密钥申请方法实施例,需要说明的是,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。
本发明实施例提供了一种密钥申请方法,应用于标识注册单元,标识注册单元与密钥生成单元连接。
本实施例中先说明一种基于用户标识信息的在线注册流程,即用户终端与标识注册单元预先已经建立通信连接,属于在线状态,此时,用户终端可以与标识注册单元直接传输数据、请求报文等。
图2是根据本发明实施例的一种可选的密钥申请方法的流程图,如图2所示,该方法包括如下步骤:
步骤S202,接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
步骤S204,基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算生成第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元;
步骤S206,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的;
步骤S208,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;
步骤S210,将加密后的用户密钥和第三数据签名返回至用户终端。
通过上述步骤,可以接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥,基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算生成第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;将加密后的用户密钥和第三数据签名返回至用户终端。在该实施例中,可以基于用户标识信息,得到中间密钥,并通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
下面结合上述各实施步骤来说明本发明实施例。
首先,对标识注册单元RMC的初始化流程进行示意说明。通过上述系统,提供了一整套安全完备的系统初始化的方法,能够保证系统运行前通过初始化步骤完成系统基本配置,将密钥基、系统密钥分别保存到指定的密码设备上的安全存储区中进行保存。
可选的,在接收用户终端发起的第一申请请求之前,还包括:接收用户终端发起的公钥获取请求;基于公钥获取请求,生成第二响应数据,其中,第二响应数据包括:标识注册单元的单元标识和公钥基;将第二响应数据返回至用户终端。
本实施例中,在用户终端与标识注册单元建立通信连接,用户终端处于在线状态时,此时,用户终端可调用网络接口,向RMC发起公钥获取请求,RMC在接收到公钥获取请求后,可以将RMC标识(即标识注册单元的单元标识)、公钥基以及数据签名组成RMC响应数据返回给用户终端,该数据签名是对RMC响应数据进行签名,之后,将包含数据签名的RMC响应数据返回至用户终端。
作为本发明实施例可选的实施方式,在接收用户终端发起的公钥获取请求之前,还包括:将标识注册单元的单元标识录入至密钥生成单元,以完成信息注册流程。
本实施例中,RMC信息注册是指:RMC在初始化前,需要在KMC完成系统信息注册,将单元标识(或者系统标识)、IP等信息录入KMC。对于未注册的RMC发送的请求,不提供任何服务。
另一种可选的,在接收用户终端发起的公钥获取请求之前,还包括:发送系统密钥请求至密钥生成单元,其中,系统密钥请求至少包括:标识注册单元的单元标识,密钥生成单元基于单元标识和密钥基生成第一系统密钥;接收密钥生成单元返回的第一系统密钥;基于系统配置参数,将第一系统密钥导入至预设密码设备的指定位置;根据系统配置参数,在预设密码设备的指定位置生成系统保护密钥。
本实施例中,RMC申请系统密钥是指:标识注册单元RMC发送系统密钥请求,申请RMC系统密钥,密钥生成单元KMC根据RMC的标识和密钥基计算生成RMC系统密钥(即上述的第一系统密钥),并返回发送给RMC。
本实施例中,RMC系统密钥导入是指:将上一步获取的RMC系统密钥,根据系统配置参数,导入保存在预设密码设备的指定位置。
本实施例中,生成RMC保护密钥是指:根据系统配置参数,在预设密码设备的指定位置生成系统保护密钥,该系统保护密钥用于系统使用过程中的敏感数据加密。
可选的,在根据系统配置参数,在预设密码设备的指定位置生成系统保护密钥之后,还包括:对第一系统密钥和系统保护密钥进行复制处理;将复制后的第一系统密钥和系统保护密钥保存在第一安全备份介质中。
本实施例中,RMC密钥备份是指:通过使用第一安全备份介质(如安全密码钥匙),本实施例中,可以采用三五门限的方式完成RMC系统密钥和系统保护密钥的备份(即将复制后的第一系统密钥和系统保护密钥保存在第一安全备份介质中)。可选的,用户终端在接收到将RMC标识(即标识注册单元的单元标识)、公钥基以及数据签名组成的RMC响应数据后,可以通过获取的RMC标识和公钥基,计算生成用户保护密钥,并使用RMC公钥(即标识注册公钥)对该用户保护密钥进行加密,将加密后的用户保护密钥、用户标识信息和作用域ID一起组成第一申请请求发送给标识注册单元RMC。
步骤S202,接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥。
在本实施例中,用户标识信息包括但不限于:用户ID、用户身份信息等。
可选的,在基于第一申请请求生成标识保护密钥之后,还包括:获取密钥生成公钥;采用密钥生成公钥对标识保护密钥进行加密。
标识注册单元在接收到第一申请请求后,可以基于该响应数据,生成标识保护密钥,即RMC保护密钥,并使用KMC公钥(即上述的密钥生成公钥)对该标识保护密钥进行加密,将用户标识信息、加密后的RMC保护密钥以及数据签名组成第二申请请求发送给密钥申请单元KMC。
在第一申请请求中除了包含有用户标识信息,还包括:用户保护密钥,通过该用户保护密钥可以对后续生成的标识保护密钥进行加密处理,采用加密的方式进行信息传输。
步骤S204,基于所述用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算生成第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元。
本实施例中,数据签名用于对各申请请求进行签名,接收方验证请求方身份,防止请求数据在传输过程中被篡改。此处,在通过用户标识信息和标识保护密钥确定第二申请请求后,可对该第二申请请求进行数据签名,防止该申请请求在传输过程中被篡改。
在密钥生成单元KMC接收到该第二申请请求后,可以根据用户标识信息,调用密码设备生成中间密钥,并使用标识保护密钥(即RMC保护密钥)对该中间密钥进行加密,然后密钥生成单元可以将加密后的中间密钥和第二数据签名组成第一响应数据。
此处,第二数据签名可以是对包含中间密钥的第一响应数据计算生成的数据签名,然后将中间密钥和第二数据签名组成为第一响应数据,密钥生成单元KMC将该第一响应数据传输至标识注册单元。
步骤S206,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的。
步骤S208,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密。
可选的,根据中间密钥生成用户密钥的步骤,包括:获取预先配置的作用域标识,其中,作用域标识用于链接目标作用域数据;基于作用域标识和中间密钥,生成用户密钥。
标识注册单元对第一响应数据中的第二数据签名进行验签,验签通过后,根据中间密钥和作用域ID(本实施例,通过作用域ID能够索引得到作用域参数文件,该作用域ID是可选项,如果没有作用域ID,那么中间密钥即为用户密钥),调用密码设备计算生成用户密钥,并使用用户保护密钥对用户密钥进行加密。
另一种可选的,在根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密之后,还包括:获取第一申请请求中的用户保护密钥;采用用户保护密钥对中间密钥进行加密。
步骤S210,将加密后的用户密钥和第三数据签名返回至用户终端。
本实施例中,在将加密用户密钥和第三数据签名返回给用户终端后,用户终端对第三数据签名进行验签,验签通过后使用用户保护密钥解密后即可获得用户密钥,完成用户密钥申请。
此处,第三数据签名是指基于加密后的用户密钥生成的响应数据计算生成的数据签名,然后将加密后的用户密钥和第三数据签名组成数据包返回至用户终端。
本实施例中,提及的第一数据签名、第二数据签名和第三数据签名的签名类型和方式可以自行调整,本实施例不做具体限定。
本实施例中,提供了密钥申请方法,用户终端只需要提交基本的个人信息(用户标识信息),即可安全的申请对应的标识密钥信息。
本实施例中,提供了一种用户间签名认证方法,发送方使用个人用户私钥签名后,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证。
下面对本实施例提供的一种基于用户标识信息的离线注册流程进行示意说明,该离线注册是指,用户终端处于离线装置,并未与标识注册单元直接建立通信连接,属于离线状态,此时,可以通过用户终端与管理系统的系统操作终端进行通信,完成标识密钥申请。
本发明实施例提供了一种密钥申请方法,应用于标识注册单元,标识注册单元与密钥生成单元连接。
图3是根据本发明实施例的另一种可选的密钥申请方法的流程图一,如图3所示,该密钥申请方法包括:
步骤S302,接收系统操作终端发送的保护密钥文件,并基于保护密钥文件生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,系统操作终端为标识管理系统的管理用户所使用的终端,系统操作终端对接至少一个用户终端,保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
步骤S304,基于用户标识信息和加密后的标识保护密钥生成目标申请请求,并根据目标申请请求计算第一数据签名,将包含有第一数据签名的目标申请请求发送至密钥生成单元;
步骤S306,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的;
步骤S308,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;
步骤S310,将加密后的用户密钥和第三数据签名返回至系统操作终端。
上述密钥申请方法,接收系统操作终端发送的保护密钥文件,并基于保护密钥文件生成标识保护密钥,基于用户标识信息和加密后的标识保护密钥生成目标申请请求,并根据目标申请请求计算第一数据签名,将包含有第一数据签名的目标申请请求发送至密钥生成单元,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,将加密后的用户密钥和第三数据签名返回至系统操作终端。在该实施例中,对于离线密钥申请流程,可以基于用户标识信息,得到中间密钥,并通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
下面结合上述各实施例来详细说明本实施例。
可选的,在接收系统操作终端发送的保护密钥文件之前,还包括:向用户终端发送公钥基文件,其中,公钥基文件包括:标识注册单元的单元标识和公钥基;通过用户终端根据标识注册单元的单元标识和公钥基,生成标识公钥;通过用户终端生成用户保护密钥;通过用户终端基于标识公钥对用户保护密钥进行加密;通过用户终端基于加密后的用户保护密钥和用户标识信息,生成保护密钥文件。
本实施例中,标识注册单元,可以为用户终端提供公钥基文件,该公钥基文件可包含RMC标识(即标识注册单元的单元标识)和公钥基。用户终端基于该公钥基文件可以生成用户保护密钥,根据公钥基文件中的RMC标识和公钥基,计算生成RMC公钥(即标识公钥),使用RMC公钥对用户保护密钥进行加密,将用户标识、作用域ID和加密的用户保护密钥组成保护密钥文件,提供给系统操作终端。
在系统操作终端接收到保护密钥文件后,可以登录RMC管理页面,上传用户终端的保护密钥文件,进行标识注册和密钥下载。
步骤S302,接收系统操作终端发送的保护密钥文件,并基于保护密钥文件生成标识保护密钥,其中,系统操作终端为标识管理系统的管理用户所使用的终端,系统操作终端对接至少一个用户终端,保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥。
标识注册单元的后端服务器,在接收到保护密钥文件后,可以生成RMC保护密钥(即上述的标识保护密钥),并可使用KMC公钥(即标识注册公钥)对该RMC保护密钥进行加密(即采用标识注册公钥对用户保护密钥进行加密)。
步骤S304,基于用户标识信息和加密后的标识保护密钥生成目标申请请求,并根据目标申请请求计算第一数据签名,将包含有第一数据签名的目标申请请求发送至密钥生成单元。
本实施例中,标识注册单元可以基于加密后的标识保护密钥、用户标识信息以及数据签名,组成RMC请求(即上述的目标申请请求),并将该RMC请求发送至密钥生成单元KMC。
在密钥生成单元KMC接收到该第二申请请求后,可以根据用户标识信息,调用密码设备生成中间密钥,并使用标识保护密钥对该中间密钥进行加密,然后密钥生成单元可以将加密后的中间密钥和第二数据签名组成第一响应数据,返回至标识注册单元。
步骤S306,接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的。
标识注册单元对第一响应数据中的第二数据签名进行验签,验签通过后,根据中间密钥和作用域ID(本实施例,通过作用域ID能够索引得到作用域参数文件,该作用域ID是可选项),调用密码设备计算生成用户密钥,并使用用户保护密钥对用户密钥进行加密。
步骤S308,在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密。
标识注册单元将加密的用户密钥和数据签名组成用户密钥文件,通过系统操作终端完成下载。
步骤S310,将加密后的用户密钥和第三数据签名返回至系统操作终端。
系统操作终端下载完成后将用户密钥文件提供给用户终端,用户终端对密钥文件中的第三数据签名进行验签,验签通过后,使用用户保护密钥解密后即可获得用户密钥,完成用户密钥申请。
本实施例中,提供了的密钥申请方法,用户终端只需要提交基本的个人信息(用户标识信息),即可安全的申请对应的标识密钥信息。
在下述各实施方式中,以密钥生成单元为实施主体,对密钥申请流程进行示意说明。本发明实施例还提供了一种密钥申请方法,应用于密钥生成单元,密钥生成单元与至少一个标识注册单元连接。
图4是根据本发明实施例的另一种可选的密钥申请方法的流程图二,如图4所示,该密钥申请方法包括:
步骤S402,接收标识注册单元发起的申请请求,其中,申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名。
步骤S404,在第一数据签名的验签通过后,基于用户标识信息生成中间密钥。
密钥生成单元根据用户标识信息,调用密码设备生成中间密钥,并使用RMC保护密钥(即标识保护密钥)对中间密钥进行加密。
步骤S406,采用标识保护密钥对中间密钥进行加密处理。
步骤S408,基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名。
密钥生成单元将加密后的中间密钥和数据签名组成KMC响应(即第一响应数据)返回给标识注册单元RMC。
步骤S410,将包含有第二数据签名的第一响应数据返回至标识注册单元,其中,标识注册单元,在对第二数据签名进行验签后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,并将加密后的用户密钥和第三数据签名返回至用户终端。
上述步骤,可以接收标识注册单元发起的申请请求,其中,申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名,在第一数据签名的验签通过后,基于用户标识信息生成中间密钥,采用标识保护密钥对中间密钥进行加密处理,基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名,将包含有第二数据签名的第一响应数据返回至标识注册单元,其中,标识注册单元,在对第二数据签名进行验签后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,并将加密后的用户密钥和第三数据签名返回至用户终端。在该实施例中,密钥生成单元,可基于用户标识信息生成中间密钥,这样标识注册单元即可通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
下面对于密钥生成单元的初始化流程进行示意说明。
可选的,在接收标识注册单元发起的申请请求之前,还包括:根据系统配置参数,在预设密码设备的指定位置生成密钥基;根据密钥基和标识注册单元的单元标识,生成第二系统密钥;根据系统配置参数,将第二系统密钥导入至预设密码设备的指定位置。
本实施例中,生成密钥基是指:密钥生成单元KMC根据系统配置参数,在密码设备的指定位置,生成密钥基。
本实施例中,生成KMC系统密钥是指:根据上一步生成的密钥基,计算生成KMC系统密钥(即上述的第二系统密钥),并根据系统配置参数,导入保存在密码设备的指定位置。
可选的,在根据密钥基和标识注册单元的单元标识,生成第二系统密钥之后,还包括:对密钥基和第二系统密钥进行复制处理;将复制后的密钥基和第二系统密钥保存在第二安全备份介质中。
本实施例中,KMC密钥备份是指:通过使用安全备份介质(如安全密码钥匙),采用三五门限的方式完成密钥基和KMC系统密钥的备份(即将复制后的密钥基和第二系统密钥保存在第二安全备份介质中)。
本实施例中,提及的第一数据签名、第二数据签名和第三数据签名的签名类型和方式可以自行调整,本实施例不做具体限定。
本实施例中,提供了的密钥申请方法,用户终端只需要提交基本的个人信息(用户标识信息),即可安全的申请对应的标识密钥信息。
本实施例中,提供了一种用户间签名认证方法,发送方使用个人用户私钥签名后,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证。
下面结合另一种密钥申请方法对本发明进行示意说明。密钥申请方法应用于标识管理系统,标识管理系统包括:用户终端、标识注册单元和密钥生成单元。
图5是根据本发明实施例的另一种可选的密钥申请方法的流程图三,如图5所示,该密钥申请方法包括:
步骤S501,用户终端发起第一申请请求至标识注册单元,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
步骤S502,标识注册单元基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密;
步骤S503,标识注册单元基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元;
步骤S504,密钥生成单元基于用户标识信息生成中间密钥,并采用标识保护密钥对中间密钥进行加密处理,基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名;
步骤S505,密钥生成单元将包含第二数据签名的第一响应数据发送至标识注册单元;
步骤S506,标识注册单元接收密钥生成单元返回的第一响应数据,并对第一响应数据中的第二数据签名进行验签;
步骤S507,标识注册单元在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;
步骤S508,标识注册单元将加密后的用户密钥和第三数据签名返回至用户终端;
步骤S509,用户终端在对第三数据签名的验签通过后,采用用户保护密钥对用户密钥进行解密,得到用户密钥。
上述步骤,可以用户终端发起第一申请请求至标识注册单元,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥,标识注册单元基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,标识注册单元基于用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据第二申请请求计算第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元,密钥生成单元基于用户标识信息生成中间密钥,并采用标识保护密钥对中间密钥进行加密处理,基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名,密钥生成单元将包含第二数据签名的第一响应数据发送至标识注册单元,标识注册单元接收密钥生成单元返回的第一响应数据,并对第一响应数据中的第二数据签名进行验签,标识注册单元在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,标识注册单元将加密后的用户密钥和第三数据签名返回至用户终端,用户终端在对第三数据签名的验签通过后,采用用户保护密钥对用户密钥进行解密,得到用户密钥。在该实施例中,密钥生成单元,可基于用户标识信息生成中间密钥,这样标识注册单元即可通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
可选的,在用户终端发起第一申请请求至标识注册单元之前,还包括:用户终端发起公钥获取请求至标识注册单元;标识注册单元基于公钥获取请求,生成第二响应数据,其中,第二响应数据包括:标识注册单元的单元标识、公钥基和第二数据签名;标识注册单元将第二响应数据返回至用户终端。
通过上述的标识密钥管理系统,可实现指定环境内多用户的标识密钥申请,用户通过使用个人标识密钥与公钥基,完成与其他用户的身份认证、密钥协商、数据加密传输等使用场景。
下面结合图1,对本发明实施例中使用标识密钥管理系统的流程进行具体说明。
一、初始化流程
图6是根据本发明实施例的一种可选的系统各设备进行初始化的流程图,如图6所示,系统包括:标识注册中心RMC、密钥生成中心KMC以及密码设备,与标识注册中心RMC对应设置有RMC安全备份介质,与密钥生成中心KMC对应设置有KMC安全备份介质。
具体地初始化流程包括两部分,分别为KMC初始化流程和RMC初始化流程,如图6所示,下面分别对KMC初始化流程和RMC初始化流程进行说明。
对于KMC初始化流程,包括:
1.1.生成密钥基:KMC根据系统配置参数,在密码设备的指定位置,生成密钥基。
1.2.生成KMC系统密钥:根据上一步生成的密钥基,计算生成KMC系统密钥,并根据系统配置参数,导入保存在密码设备的指定位置。
1.3.KMC密钥备份:通过使用安全备份介质(如安全密码钥匙),采用三五门限的方式完成密钥基和KMC系统密钥的备份。
对于RMC初始化流程,包括:
2.1.RMC信息注册:RMC在初始化前,需要在KMC完成系统信息注册,将系统标识、IP等信息录入KMC。对于未注册的RMC发送的请求,不提供任何服务。
2.2.RMC申请系统密钥:RMC发送系统密钥请求,申请RMC系统密钥,KMC根据RMC的标识和密钥基计算生成RMC系统密钥,并返回发送给RMC。
2.3.RMC系统密钥导入:将上一步获取的RMC系统密钥,根据系统配置参数,导入保存在密码设备的指定位置。
2.4.生成RMC保护密钥:根据系统配置参数,在密码设备的指定位置生成系统保护密钥,用于系统使用过程中的敏感数据加密。
2.5.RMC密钥备份:通过使用安全备份介质(如安全密码钥匙),采用三五门限的方式完成RMC系统密钥和系统保护密钥的备份。
本系统提供了一整套安全完备的系统初始化的方法,能够保证系统运行前通过初始化步骤完成系统基本配置,将密钥基、系统密钥分别保存到指定的密码设备上的安全存储区中进行保存。
在完成初始化后,可以实现基于用户标识信息的在线注册和离线注册,下面结合图1分别结合标识在线注册流程和标识离线注册流程进行示意说明。该在线注册流程和标识离线注册流程应用于标识密钥管理系统,标识密钥管理系统包括:用户终端(在图7中以用户进行示意说明)、标识注册中心和密钥生成中心。
图7是根据本发明实施例的一种可选的标识在线注册流程的示意图,如图7所示,该在线注册流程包括:
1.用户通过网络接口调用,发起RMC公钥获取请求。
2.RMC将RMC标识、公钥基以及数据签名组成RMC响应数据返回给用户。
3.用户通过获取的RMC标识和公钥基,计算生成用户保护密钥并使用RMC公钥加密,和用户标识、作用域ID一起组成申请请求发送给RMC。
4.RMC接收得到请求后,生成RMC保护密钥,并使用KMC公钥进行加密,将用户标识、加密后的RMC保护密钥以及数据签名组成RMC请求发送给KMC。
5.KMC接收到请求后,根据用户标识信息,调用密码设备生成中间密钥,并使用RMC保护密钥对中间密钥进行加密。
6.KMC将加密后的中间密钥和数据签名组成KMC响应返回给RMC。
7.RMC对KMC响应中的数据签名进行验签,验签通过后,根据中间密钥和作用域ID,调用密码设备计算生成用户密钥,并使用用户保护密钥对用户密钥进行加密。
8.RMC将加密用户密钥和数据签名返回给用户,用户对数据签名进行验签,验签通过后使用用户保护密钥解密后即可获得用户密钥,完成用户密钥申请。
下面对标识离线注册流程进行示意说明,对于离线标识注册,申请密钥信息的方式来说,用户终端通过系统操作终端(图8中以操作员进行示意说明)进行用户标识注册,申请用户密钥。
图8是根据本发明实施例的一种可选的标识离线注册流程的示意图,如图8所示,该离线注册流程包括:
1.RMC给用户提供公钥基文件,包含RMC标识和公钥基。
2.用户生成用户保护密钥,根据公钥基文件中的RMC标识和公钥基,计算生成RMC公钥,使用RMC公钥对用户保护密钥进行加密,将用户标识、作用域ID和加密用户保护密钥组成保护密钥文件,提供给系统操作员。
3.系统操作员登录RMC管理页面,上传用户的保护密钥文件进行标识注册和密钥下载。
4.RMC后端服务接收到文件后,生成RMC保护密钥,并使用KMC公钥进行加密,将用户标识、加密后的RMC保护密钥以及数据签名组成RMC请求发送给KMC。
5.KMC接收到请求后,根据用户标识信息,调用密码设备生成中间密钥,并使用RMC保护密钥对中间密钥进行加密。
6.KMC将加密后的中间密钥和数据签名组成KMC响应返回给RMC。
7.RMC对KMC享用中的数据签名进行验签,验签通过后,根据中间密钥和作用域ID,调用密码设备计算生成用户密钥,并使用用户保护密钥对用户密钥进行加密。
8.RMC将加密用户和数据签名组成用户密钥文件,通过系统操作员在管理页面上完成下载。
9.操作员下载完成后将用户密钥文件提供给用户,用户对密钥文件中的数据签名进行验签,验签通过后,使用用户保护密钥解密后即可获得用户密钥,完成用户密钥申请。
本实施例中,提供了一种基于用户标识的密钥申请方法,用户终端能够通过密钥管理系统,只需要提交基本的个人信息,即可安全的申请对应的标识密钥信息。
本实施例中,提供了一种用户间签名认证方法,发送方使用个人用户私钥签名后,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证。
下面结合各个实施装置来说明本发明实施例。
图9是根据本发明实施例的一种可选的密钥申请装置的示意图,应用于标识注册单元,标识注册单元与密钥生成单元连接,如图9所示,该密钥申请装置可以包括:第一接收单元91、第一生成单元93、第二接收单元95、第二生成单元97、第一发送单元99,其中,
第一接收单元91,用于接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
第一生成单元93,用于基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算生成第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元;
第二接收单元95,用于接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的;
第二生成单元97,用于在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;
第一发送单元99,用于将加密后的用户密钥和第三数据签名返回至用户终端。
上述密钥申请装置,可以通过第一接收单元91接收用户终端发起的第一申请请求,并基于第一申请请求生成标识保护密钥,其中,第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥,通过第一生成单元93基于用户标识信息和加密后的标识保护密钥生成第二申请请求,并根据第二申请请求计算生成第一数据签名,将包含有第一数据签名的第二申请请求发送至密钥生成单元,通过第二接收单元95接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的,通过第二生成单元97在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;通过第一发送单元99将加密后的用户密钥和第三数据签名返回至用户终端。在该实施例中,可以基于用户标识信息,得到中间密钥,并通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
可选地,密钥申请装置还包括:第二获取模块,用于在基于第一申请请求生成标识保护密钥之后,获取密钥生成公钥;第一加密模块,用于采用密钥生成公钥对标识保护密钥进行加密。
可选地,第二生成单元包括:第一获取模块,用于获取预先配置的作用域标识,其中,作用域标识用于链接目标作用域数据;第一生成模块,用于基于作用域标识和中间密钥,生成用户密钥。
可选地,密钥申请装置还包括:第一接收模块,用于在接收用户终端发起的第一申请请求之前,接收用户终端发起的公钥获取请求;第一生成模块,用于基于公钥获取请求,生成第二响应数据,其中,第二响应数据包括:标识注册单元的单元标识和公钥基;第一发送模块,用于将第二响应数据返回至用户终端。
可选地,密钥申请装置还包括:录入单元,用于在接收用户终端发起的公钥获取请求之前,将标识注册单元的单元标识录入至密钥生成单元,以完成信息注册流程。
可选地,密钥申请装置还包括:第二发送模块,用于在接收用户终端发起的公钥获取请求之前,发送系统密钥请求至密钥生成单元,其中,系统密钥请求至少包括:标识注册单元的单元标识,密钥生成单元基于单元标识和密钥基生成第一系统密钥;第一接受模块,用于接收密钥生成单元返回的第一系统密钥;第一导入模块,用于基于系统配置参数,将第一系统密钥导入至预设密码设备的指定位置;第二生成模块,用于根据系统配置参数,在预设密码设备的指定位置生成系统保护密钥。
可选地,密钥申请装置还包括:第一复制模块,用于在根据系统配置参数,在预设密码设备的指定位置生成系统保护密钥之后,对第一系统密钥和系统保护密钥进行复制处理;第一保存模块,用于将复制后的第一系统密钥和系统保护密钥保存在第一安全备份介质中。
图10根据本发明实施例的另一种可选的密钥申请装置的示意图一,应用于标识注册单元,标识注册单元与密钥生成单元连接,如图10所示,该装置可以包括:
第三接收单元1001,用于接收系统操作终端发送的保护密钥文件,并基于保护密钥文件生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,系统操作终端为标识管理系统的管理用户所使用的终端,系统操作终端对接至少一个用户终端,保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;第三生成单元1003,用于基于用户标识信息和加密后的标识保护密钥生成目标申请请求,并根据目标申请请求计算第一数据签名,将包含有第一数据签名的目标申请请求发送至密钥生成单元;第四接收单元1005,用于接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的;第四生成单元1005,用于在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密;第二发送单元1007,用于将加密后的用户密钥和第三数据签名返回至系统操作终端。
上述密钥申请装置,可以通过第三接收单元1001接收系统操作终端发送的保护密钥文件,并基于保护密钥文件生成标识保护密钥,采用密钥生成公钥对标识保护密钥进行加密,其中,系统操作终端为标识管理系统的管理用户所使用的终端,系统操作终端对接至少一个用户终端,保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥,通过第三生成单元1003基于用户标识信息和加密后的标识保护密钥生成目标申请请求,并根据目标申请请求计算第一数据签名,将包含有第一数据签名的目标申请请求发送至密钥生成单元,通过第四接收单元1005接收密钥生成单元返回的第一响应数据,对第一响应数据中的第二数据签名进行验签,其中,第一响应数据至少包括:加密后的中间密钥和第二数据签名,中间密钥是基于用户标识信息生成的,通过第四生成单元1005在第二数据签名的验签通过后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,通过第二发送单元1007将加密后的用户密钥和第三数据签名返回至系统操作终端。在该实施例中,对于离线密钥申请流程,可以基于用户标识信息,得到中间密钥,并通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
可选地,密钥申请装置还包括:第二发送模块,用于在接收系统操作终端发送的保护密钥文件之前,向用户终端发送公钥基文件,其中,公钥基文件包括:标识注册单元的单元标识和公钥基;第三生成模块,用于通过用户终端根据标识注册单元的单元标识和公钥基,生成标识公钥;第四生成模块,用于通过用户终端生成用户保护密钥;第二加密模块,用于通过用户终端基于标识公钥对用户保护密钥进行加密;第五生成模块,用于通过用户终端基于加密后的用户保护密钥和用户标识信息,生成保护密钥文件。
图11是根据本发明实施例的另一种可选的密钥申请装置的示意图二,应用于密钥生成单元,密钥生成单元与至少一个标识注册单元连接,如图11所示,该装置可以包括:
第五接收单元1101,用于接收标识注册单元发起的申请请求,其中,申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名;第五生成单元1103,用于在第一数据签名的验签通过后,基于用户标识信息生成中间密钥;第一加密单元1105,用于采用标识保护密钥对中间密钥进行加密处理;第六生成单元1107,用于基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名;第三发送单元1109,用于将包含有第二数据签名的第一响应数据返回至标识注册单元,其中,标识注册单元,在对第二数据签名进行验签后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,并将加密后的用户密钥和第三数据签名返回至用户终端。
上述密钥申请装置,可以通过第五接收单元1101接收标识注册单元发起的申请请求,其中,申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名,通过第五生成单元1103在第一数据签名的验签通过后,基于用户标识信息生成中间密钥,通过第一加密单元1105采用标识保护密钥对中间密钥进行加密处理,通过第六生成单元1107基于加密后的中间密钥生成第一响应数据,并根据第一响应数据计算第二数据签名,通过第三发送单元1109将包含有第二数据签名的第一响应数据返回至标识注册单元,其中,标识注册单元,在对第二数据签名进行验签后,根据中间密钥生成用户密钥,并采用用户保护密钥对用户密钥进行加密,并将加密后的用户密钥和第三数据签名返回至用户终端。在该实施例中,密钥生成单元,可基于用户标识信息生成中间密钥,这样标识注册单元即可通过该中间密钥直接生成用户密钥,无需使用个人证书,后续也无需对个人证书进行认证,只需要提交基本的用户个人信息,安全的申请对应的标识密钥信息,后续在认证过程中,接收方只需根据发送方标识和公钥基即可计算出发送方的公钥数据,对签名数据进行签名验证,完成身份认证,身份认证明显简化,从而解决相关技术中在采用证书进行认证时,需要认证双方在认证前分别申请个人证书和密钥,并对对方证书的有效性进行认证,认证过程较为复杂的技术问题。
可选地,密钥申请装置还包括:第六生成模块,用于在接收标识注册单元发起的申请请求之前,根据系统配置参数,在预设密码设备的指定位置生成密钥基;第七生成模块,用于根据密钥基和标识注册单元的单元标识,生成第二系统密钥;第二导入模块,用于根据系统配置参数,将第二系统密钥导入至预设密码设备的指定位置。可选地,密钥申请装置还包括:第二复制模块,用于在根据密钥基和标识注册单元的单元标识,生成第二系统密钥之后,对密钥基和第二系统密钥进行复制处理;第二保存模块,用于将复制后的密钥基和第二系统密钥保存在第二安全备份介质中。
根据本发明实施例的另一方面,还提供了一种电子设备,包括:处理器;以及存储器,用于存储处理器的可执行指令;其中,处理器配置为经由执行可执行指令来执行上述任意一项的密钥申请方法。根据本发明实施例的另一方面,还提供了一种计算机可读存储介质,计算机可读存储介质包括存储的计算机程序,其中,在计算机程序运行时控制计算机可读存储介质所在设备执行上述任意一项的密钥申请方法。
本发明的技术方案本质上或者说对现有技术做出贡献的部分或者该技术方案的全部或部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可为个人计算机、服务器或者网络设备等)执行本发明各个实施例方法的全部或部分步骤。而前述的存储介质包括:U盘、只读存储器(ROM,Read-Only Memory)、随机存取存储器(RAM,Random Access Memory)、移动硬盘、磁碟或者光盘等各种可以存储程序代码的介质。
Claims (18)
1.一种密钥申请方法,其特征在于,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:
接收用户终端发起的第一申请请求,并基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;
接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;
在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;
将加密后的所述用户密钥和第三数据签名返回至所述用户终端。
2.根据权利要求1所述的密钥申请方法,其特征在于,根据所述中间密钥生成用户密钥的步骤,包括:
获取预先配置的作用域标识,其中,所述作用域标识用于链接目标作用域数据;
基于所述作用域标识和所述中间密钥,生成所述用户密钥。
3.根据权利要求1所述的密钥申请方法,其特征在于,在接收用户终端发起的第一申请请求之前,还包括:
接收所述用户终端发起的公钥获取请求;
基于所述公钥获取请求,生成第二响应数据,其中,所述第二响应数据包括:所述标识注册单元的单元标识和公钥基;
将所述第二响应数据返回至所述用户终端。
4.根据权利要求3所述的密钥申请方法,其特征在于,在接收所述用户终端发起的公钥获取请求之前,还包括:
将所述标识注册单元的单元标识录入至所述密钥生成单元,以完成信息注册流程。
5.根据权利要求4所述的密钥申请方法,其特征在于,在接收所述用户终端发起的公钥获取请求之前,还包括:
发送系统密钥请求至所述密钥生成单元,其中,所述系统密钥请求至少包括:所述标识注册单元的单元标识,所述密钥生成单元基于所述单元标识和密钥基生成第一系统密钥;
接收所述密钥生成单元返回的所述第一系统密钥;
基于系统配置参数,将所述第一系统密钥导入至预设密码设备的指定位置;
根据所述系统配置参数,在所述预设密码设备的指定位置生成系统保护密钥。
6.根据权利要求5所述的密钥申请方法,其特征在于,在根据所述系统配置参数,在所述预设密码设备的指定位置生成系统保护密钥之后,还包括:
对所述第一系统密钥和所述系统保护密钥进行复制处理;
将复制后的所述第一系统密钥和所述系统保护密钥保存在第一安全备份介质中。
7.一种密钥申请方法,其特征在于,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:
接收系统操作终端发送的保护密钥文件,并基于所述保护密钥文件生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述系统操作终端为标识管理系统的管理用户所使用的终端,所述系统操作终端对接至少一个用户终端,所述保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
基于所述用户标识信息和加密后的所述标识保护密钥生成目标申请请求,并根据所述目标申请请求计算第一数据签名,将包含有所述第一数据签名的目标申请请求发送至密钥生成单元;
接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;
在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;
将加密后的所述用户密钥和第三数据签名返回至所述系统操作终端。
8.根据权利要求7所述的密钥申请方法,其特征在于,在接收系统操作终端发送的保护密钥文件之前,还包括:
向用户终端发送公钥基文件,其中,所述公钥基文件包括:所述标识注册单元的单元标识和公钥基;
通过所述用户终端根据所述标识注册单元的单元标识和公钥基,生成标识公钥;
通过所述用户终端生成用户保护密钥;
通过所述用户终端基于所述标识公钥对所述用户保护密钥进行加密;
通过所述用户终端基于加密后的所述用户保护密钥和所述用户标识信息,生成所述保护密钥文件。
9.一种密钥申请方法,其特征在于,应用于密钥生成单元,所述密钥生成单元与至少一个标识注册单元连接,包括:
接收所述标识注册单元发起的申请请求,其中,所述申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名;
在所述第一数据签名的验签通过后,基于所述用户标识信息生成中间密钥;
采用所述标识保护密钥对所述中间密钥进行加密处理;
基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;
将包含有所述第二数据签名的第一响应数据返回至所述标识注册单元,其中,所述标识注册单元,在对所述第二数据签名进行验签后,根据所述中间密钥生成用户密钥,并采用用户保护密钥对所述用户密钥进行加密,并将加密后的所述用户密钥和第三数据签名返回至用户终端。
10.根据权利要求9所述的密钥申请方法,其特征在于,在接收所述标识注册单元发起的申请请求之前,还包括:
根据系统配置参数,在预设密码设备的指定位置生成密钥基;
根据所述密钥基和所述标识注册单元的单元标识,生成第二系统密钥;
根据系统配置参数,将所述第二系统密钥导入至所述预设密码设备的指定位置。
11.根据权利要求10所述的密钥申请方法,其特征在于,在根据所述密钥基和所述标识注册单元的单元标识,生成第二系统密钥之后,还包括:
对所述密钥基和所述第二系统密钥进行复制处理;
将复制后的所述密钥基和所述第二系统密钥保存在第二安全备份介质中。
12.一种密钥申请方法,其特征在于,应用于标识管理系统,所述标识管理系统包括:用户终端、标识注册单元和密钥生成单元,包括:
用户终端发起第一申请请求至所述标识注册单元,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
所述标识注册单元基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密;
所述标识注册单元基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;
所述密钥生成单元基于所述用户标识信息生成中间密钥,并采用所述标识保护密钥对所述中间密钥进行加密处理,基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;
所述密钥生成单元将包含所述第二数据签名的第一响应数据发送至所述标识注册单元;
所述标识注册单元接收所述密钥生成单元返回的第一响应数据,并对所述第一响应数据中的第二数据签名进行验签;
所述标识注册单元在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;
所述标识注册单元将加密后的所述用户密钥和第三数据签名返回至所述用户终端;
所述用户终端在对第三数据签名的验签通过后,采用用户保护密钥对所述用户密钥进行解密,得到所述用户密钥。
13.根据权利要求12所述的密钥申请方法,其特征在于,在用户终端发起第一申请请求至所述标识注册单元之前,还包括:
所述用户终端发起公钥获取请求至所述标识注册单元;
所述标识注册单元基于所述公钥获取请求,生成第二响应数据,其中,所述第二响应数据包括:所述标识注册单元的单元标识、公钥基和第二数据签名;
所述标识注册单元将所述第二响应数据返回至所述用户终端。
14.一种密钥申请装置,其特征在于,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:
第一接收单元,用于接收用户终端发起的第一申请请求,并基于所述第一申请请求生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述第一申请请求至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
第一生成单元,用于基于所述用户标识信息和加密后的所述标识保护密钥生成第二申请请求,并根据所述第二申请请求计算第一数据签名,将包含有所述第一数据签名的第二申请请求发送至密钥生成单元;
第二接收单元,用于接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;
第二生成单元,用于在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;
第一发送单元,用于将加密后的所述用户密钥和第三数据签名返回至所述用户终端。
15.一种密钥申请装置,其特征在于,应用于标识注册单元,所述标识注册单元与密钥生成单元连接,包括:
第三接收单元,用于接收系统操作终端发送的保护密钥文件,并基于所述保护密钥文件生成标识保护密钥,采用密钥生成公钥对所述标识保护密钥进行加密,其中,所述系统操作终端为标识管理系统的管理用户所使用的终端,所述系统操作终端对接至少一个用户终端,所述保护密钥文件至少包括:用户标识信息和采用标识注册公钥进行加密的用户保护密钥;
第三生成单元,用于基于所述用户标识信息和加密后的所述标识保护密钥生成目标申请请求,并根据所述目标申请请求计算第一数据签名,将包含有所述第一数据签名的目标申请请求发送至密钥生成单元;
第四接收单元,用于接收所述密钥生成单元返回的第一响应数据,对所述第一响应数据中的第二数据签名进行验签,其中,所述第一响应数据至少包括:加密后的中间密钥和所述第二数据签名,所述中间密钥是基于所述用户标识信息生成的;
第四生成单元,用于在所述第二数据签名的验签通过后,根据所述中间密钥生成用户密钥,并采用所述用户保护密钥对所述用户密钥进行加密;
第二发送单元,用于将加密后的所述用户密钥和第三数据签名返回至所述系统操作终端。
16.一种密钥申请装置,其特征在于,应用于密钥生成单元,所述密钥生成单元与至少一个标识注册单元连接,包括:
第五接收单元,用于接收所述标识注册单元发起的申请请求,其中,所述申请请求中至少包括:用户标识信息、标识保护密钥以及第一数据签名;
第五生成单元,用于在所述第一数据签名的验签通过后,基于所述用户标识信息生成中间密钥;
第一加密单元,用于采用所述标识保护密钥对所述中间密钥进行加密处理;
第六生成单元,用于基于加密后的所述中间密钥生成第一响应数据,并根据所述第一响应数据计算第二数据签名;
第三发送单元,用于将包含有第二数据签名的所述第一响应数据返回至所述标识注册单元,其中,所述标识注册单元,在对所述第二数据签名进行验签后,根据所述中间密钥生成用户密钥,并采用用户保护密钥对所述用户密钥进行加密,并将加密后的所述用户密钥和第三数据签名返回至用户终端。
17.一种电子设备,其特征在于,包括:
处理器;以及
存储器,用于存储所述处理器的可执行指令;
其中,所述处理器配置为经由执行所述可执行指令来执行权利要求1至11中任意一项所述的密钥申请方法。
18.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质包括存储的计算机程序,其中,在所述计算机程序运行时控制所述计算机可读存储介质所在设备执行权利要求1至11中任意一项所述的密钥申请方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111679049.0A CN114338012A (zh) | 2021-12-31 | 2021-12-31 | 密钥申请方法及装置、电子设备、计算机可读存储介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111679049.0A CN114338012A (zh) | 2021-12-31 | 2021-12-31 | 密钥申请方法及装置、电子设备、计算机可读存储介质 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN114338012A true CN114338012A (zh) | 2022-04-12 |
Family
ID=81023759
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202111679049.0A Pending CN114338012A (zh) | 2021-12-31 | 2021-12-31 | 密钥申请方法及装置、电子设备、计算机可读存储介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114338012A (zh) |
-
2021
- 2021-12-31 CN CN202111679049.0A patent/CN114338012A/zh active Pending
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN109714167B (zh) | 适用于移动应用签名的身份认证与密钥协商方法及设备 | |
JP5345675B2 (ja) | トークンとベリファイアとの間の認証のためのネットワーク・ヘルパー | |
CN111416807B (zh) | 数据获取方法、装置及存储介质 | |
JP4617763B2 (ja) | 機器認証システム、機器認証サーバ、端末機器、機器認証方法、および機器認証プログラム | |
US10567370B2 (en) | Certificate authority | |
JP4712871B2 (ja) | サービス提供者、端末機及びユーザー識別モジュールの包括的な認証と管理のための方法及びその方法を用いるシステムと端末装置 | |
EP1610202B1 (en) | Using a portable security token to facilitate public key certification for devices in a network | |
CN111030814B (zh) | 秘钥协商方法及装置 | |
CN104506534A (zh) | 安全通信密钥协商交互方案 | |
CN112039918B (zh) | 一种基于标识密码算法的物联网可信认证方法 | |
US11777743B2 (en) | Method for securely providing a personalized electronic identity on a terminal | |
CN112351037B (zh) | 用于安全通信的信息处理方法及装置 | |
CN110635901A (zh) | 用于物联网设备的本地蓝牙动态认证方法和系统 | |
CN114513339A (zh) | 一种安全认证方法、系统及装置 | |
CN115955320B (zh) | 一种视频会议身份认证方法 | |
CN110417722B (zh) | 一种业务数据通信方法、通信设备及存储介质 | |
CN114095919A (zh) | 一种基于车联网的证书授权处理方法及相关设备 | |
KR101256114B1 (ko) | 다수의 mac검증서버에 의한 메시지인증코드 검증 방법 및 시스템 | |
US11570008B2 (en) | Pseudonym credential configuration method and apparatus | |
JP2005175992A (ja) | 証明書配布システムおよび証明書配布方法 | |
CN113014376B (zh) | 一种用户与服务器之间安全认证的方法 | |
CN114666114A (zh) | 一种基于生物特征的移动云数据安全认证方法 | |
CN114338012A (zh) | 密钥申请方法及装置、电子设备、计算机可读存储介质 | |
CN110768792A (zh) | 主密钥生成方法、装置及敏感安全参数的加解密方法 | |
CN115883104B (zh) | 终端设备的安全登录方法及装置、非易失性存储介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |