EP4578143A1 - Procédé d'enrôlement d'un dispositif auprès d'un serveur - Google Patents
Procédé d'enrôlement d'un dispositif auprès d'un serveurInfo
- Publication number
- EP4578143A1 EP4578143A1 EP23762258.4A EP23762258A EP4578143A1 EP 4578143 A1 EP4578143 A1 EP 4578143A1 EP 23762258 A EP23762258 A EP 23762258A EP 4578143 A1 EP4578143 A1 EP 4578143A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- communication channel
- server
- digital certificate
- request
- code
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0823—Network architectures or network communication protocols for network security for authentication of entities using certificates
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0281—Proxies
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
- H04L63/0442—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply asymmetric encryption, i.e. different keys for encryption and decryption
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3263—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
- H04L9/3268—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate validation, registration, distribution or revocation, e.g. certificate revocation list [CRL]
Definitions
- Smart Grids The evolution towards “smarter” electricity networks, known as “Smart Grids”, constitutes a key pivot in the energy transition towards the electricity systems of tomorrow.
- the implementation of these Smart Grids involves the digitization of systems and the integration of new communication capabilities and leads to the convergence between information technologies and so-called “operational” technologies (IT: Information Technology / OT: Operational Technology).
- Smart Grids interconnect to the network manager's IT system, a growing number of information systems associated with various third party players and for which it is not possible to control either the security levels or practices.
- the system of a wind producer with that of the distribution network manager It is therefore becoming increasingly important for network managers to protect their information systems.
- a particular problem that arises is that of determining how trust can be granted to a device forming part of a network such as a Smart Grid, so that this device can have the right to establish secure communications within 'such a network.
- One of the aims of the invention is to respond to the problem set out above.
- the method according to the first aspect may also include the following optional characteristics, taken alone or in combination whenever possible.
- the digital certificate request is encrypted by the device with the public key of the server, is transmitted to the server in encrypted form, the server being configured to decrypt the digital certificate request in encrypted form with the second private key before sign the decrypted digital certificate request.
- a server configured to sign the digital certification request with the second private key associated with the public key of the server, so as to generate the digital certificate.
- Figure 1 and Figure 2 schematically illustrate a communications gateway, an administration terminal and a server, according to one embodiment.
- Figure 3 is a flowchart of steps of an enrollment method according to one embodiment.
- a communication network for example a “Smart Grid” type electrical network as mentioned in the introduction, comprises a device 1 and a server 2.
- the device 1 comprises at least one communication interface for communicating with other network equipment (in particular the server) and for communicating with an administration terminal.
- the first communication interface 10 is arbitrary. It can be wired (Ethernet) or wireless radio (Wi-Fi, cellular, etc.).
- the second communication interface 11 comprises a physical port constituting a physical connection point for a communication cable, so as to enable a wired connection to be established between the communication gateway and an administration terminal.
- the device 1 also includes a memory 14.
- This memory readable by the data processing unit, stores instructions executable by this unit for the execution of the aforementioned steps.
- Memory 14 is also suitable for storing data which will be discussed below.
- the device 1 is for example a communication gateway 1.
- a function provided by the communication gateway 1 is for example to relay data emanating from a first network device to a second network device.
- the device 1 is such a gateway, it being understood that it is only a non-limiting embodiment.
- the server 2 includes a communication interface 20 for communicating with other network equipment (in particular the communication gateway 1).
- the server 2 also comprises a data processing unit 22.
- the data processing unit 22 comprises at least one processor configured to control the implementation of steps which will be detailed below.
- the server 2 also includes a memory 24.
- Memory 24 is also suitable for storing data which will be discussed below.
- Server 2 also includes a man-machine interface 26, allowing an administrator to interact with the server.
- the man-machine interface 26 typically comprises an output device such as a display screen, making it possible to provide information to the administrator, and an input device, such as a keyboard, allowing this administrator to control the operation of the server and/or enter data.
- server 2 One function of server 2 is to participate in the enrollment of communication gateway 1 within the network, that is to say, declare this gateway as equipment authorized to communicate with other equipment within the network.
- the administration terminal 3 comprises at least one communication interface for communicating with the gateway and with the server.
- the communication interface 30 comprises a physical port constituting a physical connection point for a communication cable, so as to enable a wired connection to be established between the physical port (communication interface 11) of the communication gateway and the port physics of the administration terminal (communication interface 30).
- the administration terminal 3 also comprises a data processing unit 32.
- the data processing unit 32 comprises at least one processor configured to control the implementation of steps which will be detailed below.
- the administration terminal 3 also includes a memory 34.
- This memory 34 readable by the data processing unit, stores instructions executable by this unit for the execution of the aforementioned steps.
- the administration terminal 3 typically takes the form of portable equipment such as a laptop, a tablet or even a smartphone.
- the administration terminal 3 establishes a first communication channel with the communication gateway 1 (step 100).
- the administration terminal 3 is connected to the communication gateway 1 by means of a communication cable, so as to establish the first communication channel passing through the cable between the administration terminal 3 and the gateway 1.
- a first end of the communication cable is connected to the physical port of the gateway (communication interface 11), and a second end of the communication cable, opposite the first end, is connected to the physical port of the administration terminal (communication interface 30).
- the first communication channel uses, for example, the SSH protocol over an Ethernet link (OSI layer 2) and TCP/IP (OSI layer 3).
- the SSH protocol may require the transmission of connection data (username and/or password) by the terminal 3 to gateway 1.
- connection data can be stored in advance in terminal 3 or entered in terminal 3 by the user of terminal 3.
- the gateway encrypts the request D with the public key CA (step 109).
- the digital certificate request D in encrypted form and the code C can be transmitted to server 2 in the same message or in separate messages, in any order, but in all cases in a manner which allows server 2 to understand that these data are associated with each other.
- server 2 provides the code C to an administrator of this server 2, via its man-machine interface 26 (for example by displaying this code on a display screen) .
- Server 2 transmits the digital certificate S to administration terminal 3 via the second communication channel (step 124).
- the administration terminal 3 transmits the digital certificate S to the communication gateway 1 via the first communication channel (step 128).
- Gateway 1 receives the S certificate (step 130).
- the digital certificate S constitutes data associated with the private key KPR initially generated by the gateway 1. This private key KPR and the associated certificate S can then be used by gateway 1 to establish secure communications with other network equipment.
- the second communication channel may not go through gateway 1, but request an additional communication interface from the administration terminal 3 to allow it to communicate with server 2 without going through gateway 1.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Mobile Radio Communication Systems (AREA)
Abstract
Procédé d'enrôlement auprès d'un serveur d'un dispositif destiné à communiquer dans un réseau, le procédé comprenant les étapes suivantes mises en œuvre par un terminal d'administration : récupération via un premier canal de communication d'une demande de certificat numérique (D) transmise par le dispositif, et étant associée à une première clé privée (KPR) du dispositif pour sécuriser des communications dans le réseau; transmission (118) de la demande à un serveur via un deuxième canal de communication, le serveur étant configuré pour signer la demande de certificat numérique (D) avec une deuxième clé privée associée à ne clé publique (CA) du serveur, de sorte à générer un certificat numérique (S); récupération (126) du certificat numérique (S) via le deuxième canal; et transmission (128) du certificat numérique (S) au dispositif via le premier canal.
Description
Procédé d’enrôlement d’un dispositif auprès d’un serveur
DESCRIPTION
DOMAINE DE L'INVENTION
La présente invention concerne un procédé d’enrôlement d’un dispositif auprès d’un serveur.
ETAT DE LA TECHNIQUE
L’évolution vers des réseaux électriques « plus intelligents », dits « Smart Grids », constitue un pivot clé de la transition énergétique vers les systèmes électriques de demain. La mise en oeuvre de ces Smart Grids passe par la numérisation des systèmes et l’intégration de nouvelles capacités de communication et mène à la convergence entre les technologies de l’information et les technologies dites « d’exploitation » (IT: Information Technology / OT: Operational Technology).
Cette convergence apporte de nouvelles vulnérabilités sur ces systèmes industriels, qui mêlent à présent des dimensions cyber et physique, comme c’est le cas notamment pour les réseaux d’énergies. Les cas d’usages et les vecteurs d’attaque y sont très nombreux et diversifiés. Cette problématique d’une vulnérabilité croissante des systèmes industriels, à mesure que la numérisation des équipements progresse, concerne tous les domaines « d’utilisation », avec différents niveaux de criticité.
Par exemple, les Smart Grids interconnectent au système informatique du gestionnaire du réseau, un nombre croissant de systèmes d’information associés aux différents acteurs tiers et pour lesquels il n’est pas possible de maîtriser ni les niveaux, ni les pratiques de sécurité. Par exemple, le système d’un producteur éolien avec celui du gestionnaire de réseau de distribution. Il devient donc de plus en plus important pour les gestionnaires de réseau de protéger leur système d’information.
EXPOSE DE L'INVENTION
Un problème particulier qui se pose est celui de déterminer comment une confiance peut être accordée à un dispositif faisant partie d’un réseau tel qu’une Smart Grid, de sorte que ce dispositif puisse avoir le droit d’établir des communications sécurisées au sein d’un tel réseau.
Un des buts de l’invention est de répondre au problème exposé ci-dessus.
Il est à cet effet proposé, selon un premier aspect, un procédé d’enrôlement auprès d’un serveur d’un dispositif destiné à communiquer dans un réseau, le procédé comprenant les
étapes suivantes mises en œuvre par un terminal d’administration :
- établissement d’un premier canal de communication avec le dispositif,
- récupération via le premier canal de communication d’une demande de certificat numérique générée puis transmise par le dispositif, la demande de certificat numérique étant associée à une première clé privée du dispositif destinée à sécuriser des communications du dispositif dans le réseau,
- établissement d’un deuxième canal de communication avec le serveur,
- transmission de la demande de certificat numérique au serveur via le deuxième canal de communication, le serveur étant configuré pour signer la demande de certification numérique avec une deuxième clé privée associée à une clé publique du serveur, de sorte à générer un certificat numérique,
- récupération du certificat numérique via le deuxième canal de communication,
- transmission du certificat numérique au dispositif via le premier canal de communication.
Le procédé selon le premier aspect peut également comprendre les caractéristiques optionnelles suivantes, prises seules ou en combinaison à chaque fois que cela est possible.
De préférence, la demande de certificat numérique est chiffrée par le dispositif avec la clé publique du serveur, est transmise au serveur sous forme chiffrée, le serveur étant configuré pour déchiffrer la demande de certificat numérique sous forme chiffrée à avec la deuxième clé privée avant de signer la demande de certificat numérique déchiffrée.
De préférence, le procédé selon le premier aspect comprend par ailleurs les étapes suivantes :
- génération d’un code par le terminal d’administration, le code étant associé à la demande de certificat numérique,
- transmission du code au serveur via le deuxième canal de communication,
- transmission du code à un administrateur du serveur par un troisième canal de communication différent du deuxième canal de communication.
De préférence, le troisième canal de communication est établi entre un premier équipement distinct du terminal d’administration et un deuxième équipement détenu par l’administrateur, le troisième canal de communication étant par exemple un canal de communication téléphonique.
De préférence, le procédé selon le premier aspect comprend les étapes suivantes :
- connexion du terminal d’administration au dispositif au moyen d’un câble, de sorte que le premier canal de communication passe par le câble,
- déconnexion du câble après la transmission du certificat numérique au dispositif via le premier canal de communication.
De préférence, l’établissement du deuxième canal de communication comprend l’établissement d’un tunnel sécurisé, préférentiellement avec le protocole IPsec.
De préférence, le deuxième canal de communication passe par le dispositif.
Il est également proposé, selon un deuxième aspect, une mémoire lisible par ordinateur stockant des instructions exécutables par l’ordinateur pour l’exécution des étapes du procédé selon le premier aspect.
Il est également proposé, selon un troisième aspect, un terminal d’administration comprenant :
- au moins une interface de communication pour établir un premier canal de communication avec un dispositif, et pour établir un deuxième canal de communication avec un serveur,
- une unité de traitement, dans lequel l’unité de traitement est configurée pour :
- récupérer via le premier canal de communication une demande de certificat numérique générée puis transmise par le dispositif, la demande de certificat numérique étant associée à une première clé privée du dispositif destinée à sécuriser des communications du dispositif dans le réseau,
- transmettre la demande de certificat numérique au serveur via le deuxième canal de communication, le serveur étant configuré pour signer la demande de certification numérique avec une deuxième clé privée associée à une clé publique du serveur, de sorte à générer un certificat numérique,
- récupérer le certificat numérique via le deuxième canal de communication,
- transmettre le certificat numérique au dispositif via le premier canal de communication.
Il est également proposé, selon un quatrième aspect, un système comprenant :
- un terminal d’administration selon le troisième aspect,
- un serveur configuré pour signer la demande de certification numérique avec la deuxième clé privée associée à la clé publique du serveur, de sorte à générer le certificat numérique.
DESCRIPTION DES FIGURES
D’autres caractéristiques, buts et avantages de l’invention ressortiront de la description qui suit, qui est purement illustrative et non limitative, et qui doit être lue en regard des dessins annexés sur lesquels :
La figure 1 et la figure 2 illustrent de façon schématique une passerelle de communication, un terminal d’administration et un serveur, selon un mode de réalisation.
La figure 3 est un organigramme d’étapes d’un procédé d’enrôlement selon un mode de réalisation.
Sur l’ensemble des figures, les éléments similaires portent des références identiques.
DESCRIPTION DETAILLEE DE L'INVENTION
En référence aux figures 1 et 2, un réseau de communication, par exemple un réseau électrique de type « Smart Grid » tel qu’évoqué en introduction, comprend un dispositif 1 et un serveur 2.
Le dispositif 1 comprend au moins une interface de communication pour communiquer avec d’autres équipements du réseau (en particulier le serveur) et pour communiquer avec un terminal d’administration.
Dans le mode de réalisation représenté sur la figure 2, le dispositif 1 comprend une première interface de communication 10 pour communiquer avec d’autres équipements du réseau (en particulier le serveur), et une deuxième interface de communication 11 pour communiquer avec le terminal d’administration, distincte de la première interface de communication.
La première interface de communication 10 est quelconque. Elle peut être de type filaire (Ethernet) ou radio sans fil (Wi-Fi, cellulaire, etc.).
La deuxième interface de communication 11 comprend un port physique constituant un point de connexion physique pour un câble de communication, de sorte à permettre d’établir une liaison filaire entre la passerelle de communication et un terminal d’administration.
Le dispositif 1 comprend par ailleurs une unité de traitement de données 12. L’unité de traitement de données 12 comprend au moins un processeur configuré pour commander la mise en oeuvre d’étapes qui seront détaillées dans la suite.
Le dispositif 1 comprend par ailleurs une mémoire 14. Cette mémoire 1 , lisible par l’unité de traitement de données, stocke des instructions exécutables par cette unité pour l’exécution des étapes précitées. La mémoire 14 est par ailleurs adaptée pour stocker des données qui seront discutées ci-après.
Le dispositif 1 est par exemple une passerelle de communication 1 . Une fonction assurée par la passerelle de communication 1 est par exemple de relayer des données émanant d’un premier équipement du réseau vers un deuxième équipement du réseau. Dans ce qui suit,
on supposera que le dispositif 1 est une telle passerelle, étant entendu qu’il ne s’agit que d’un mode de réalisation non limitatif.
Le serveur 2 comprend une interface de communication 20 pour communiquer avec d’autres équipements du réseau (en particulier la passerelle de communication 1 ).
Le serveur 2 comprend par ailleurs une unité de traitement de données 22. L’unité de traitement de données 22 comprend au moins un processeur configuré pour commander la mise en oeuvre d’étapes qui seront détaillées dans la suite.
Le serveur 2 comprend par ailleurs une mémoire 24. Cette mémoire 24, lisible par l’unité de traitement de données, stocke des instructions exécutables par cette unité pour l’exécution des étapes précitées. La mémoire 24 est par ailleurs adaptée pour stocker des données qui seront discutées ci-après.
Le serveur 2 comprend par ailleurs une interface homme-machine 26, permettant à un administrateur d’interagir avec le serveur. L’interface homme-machine 26 comprend typiquement un périphérique de sortie tel qu’un écran d’affichage, permettant de fournir des informations à l’administrateur, et un périphérique d’entrée, tel qu’un clavier, permettant à cet administrateur de commander le fonctionnement du serveur et/ou de saisir des données.
Une fonction du serveur 2 est de participer à l’enrôlement de la passerelle de communication 1 au sein du réseau, c’est-à-dire déclarer cette passerelle comme un équipement autorisé à communiquer avec d’autres équipements au sein du réseau.
On a également représenté sur les figures 1 et 2 un terminal d’administration 3.
Le terminal d’administration 3 comprend au moins une interface de communication pour communiquer avec la passerelle et avec le serveur.
Dans le mode de réalisation représenté sur la figure 2, le terminal d’administration comprend une seule interface de communication 30 permettant de communiquer avec la passerelle et avec le serveur.
L’interface de communication 30 comprend un port physique constituant un point de connexion physique pour un câble de communication, de sorte à permettre d’établir une liaison filaire entre le port physique (interface de communication 11 ) de la passerelle de communication et le port physique du terminal d’administration (interface de communication 30).
Le terminal d’administration 3 comprend par ailleurs une unité de traitement de données 32. L’unité de traitement de données 32 comprend au moins un processeur configuré pour commander la mise en oeuvre d’étapes qui seront détaillées dans la suite.
Le terminal d’administration 3 comprend par ailleurs une mémoire 34. Cette mémoire 34, lisible par l’unité de traitement de données, stocke des instructions exécutables par cette unité pour l’exécution des étapes précitées.
Le terminal d’administration 3 comprend par ailleurs une interface homme-machine 36, permettant à un utilisateur d’interagir avec le terminal 3. L’interface homme-machine 36 comprend typiquement un périphérique de sortie tel qu’un écran d’affichage, permettant de fournir des informations à l’utilisateur, et un périphérique d’entrée, tel qu’un clavier, permettant à cet utilisateur de commander le fonctionnement du serveur et/ou saisir des données.
Une fonction assurée par le terminal d’administration 3 est de participer à un procédé d’enrôlement de la passerelle de communication 1 auprès du serveur 2.
Le terminal d’administration 3 se présente typiquement sous la forme d’un équipement portatif tel qu’un ordinateur portable, une tablette ou même un smartphone.
En référence à la figure 3, un procédé d’enrôlement de la passerelle 1 auprès du serveur 2 comprend les étapes suivantes.
Le terminal d’administration 3 établit un premier canal de communication avec la passerelle de communication 1 (étape 100).
Dans un mode de réalisation, le terminal d’administration 3 est connecté à la passerelle de communication 1 au moyen d’un câble de communication, de sorte à établir le premier canal de communication passant par le câble entre le terminal d’administration 3 et la passerelle 1. Dans ce mode de réalisation, une première extrémité du câble de communication est branchée au port physique de la passerelle (interface de communication 11 ), et une deuxième extrémité du câble de communication, opposée à la première extrémité, est branchée au port physique du terminal d’administration (interface de communication 30). Ces branchements sont typiquement réalisés par un utilisateur du terminal d’administration 3.
Le premier canal de communication utilise par exemple le protocole SSH au-dessus d’une liaison Ethernet (couche 2 OSI) et TCP/IP (couche 3 OSI). Le protocole SSH peut nécessiter la transmission d’une donnée de connexion (identifiant et/ou mot de passe) par le terminal
3 à la passerelle 1. Ces données de connexion peuvent être mémorisées à l’avance dans le terminal 3 ou bien saisies dans le terminal 3 par l’utilisateur du terminal 3.
Le terminal d’administration 3 génère une requête d’enrôlement R destinée à la passerelle
1 (étape 102). La requête d’enrôlement comprend une clé publique CÀ du serveur 2. En variante, la clé publique CÀ n’est pas transmise par le terminal d’administration 3 au dispositif 1 , mais est mémorisée à l’avance dans la mémoire 24 de la passerelle 1 .
La requête d’enrôlement R est transmise à la passerelle 1 via le premier canal de communication (étape 104). Sur réception de la requête d’enrôlement R (étape 106), la passerelle 1 génère une clé privée KPR et une clé publique KPU associée à la clé privée KPR.
La passerelle 1 génère par ailleurs une demande de certificat numérique D associée à la clé privée KPR (étape 108). La demande D incorpore la clé publique générée KPU. La demande D peut également incorporer un identifiant unique de la passerelle 1 , permettant de la distinguer des autres équipements du réseau. Cet identifiant unique est par exemple un numéro de série.
La clé privée KPR est mémorisée dans la mémoire de la passerelle 1 , de même que la clé publique CÀ et la clé publique KPU. La clé privée KPR n’a pas vocation à être communiquée à un équipement extérieur à la passerelle 1 (en particulier le terminal d’administration 3).
La passerelle chiffre la demande D avec la clé publique CA (étape 109).
La passerelle 1 transmet la demande de certificat numérique D sous forme chiffrée au terminal d’administration 3 via le premier canal de communication (étape 110).
Le terminal d’administration 3 récupère la demande de certificat numérique D sous forme chiffrée via le premier canal de communication (étape 112).
Le terminal d’administration 3 génère un code C associé à la demande de certificat numérique D (étape 114). Ce code C est par exemple un code PIN à 4 ou 6 chiffres.
Le terminal d’administration 3 établit un deuxième canal de communication avec le serveur
2 (étape 116). Dans un mode de réalisation, le deuxième canal de communication passe par le câble de communication et par la passerelle 1. Autrement dit, c’est par l’intermédiaire de la passerelle 1 que le terminal d’administration 3 peut communiquer avec le serveur 2.
Sur la figure 1 , le premier canal de communication et le deuxième canal de communication sont représentés par deux lignes fléchées en pointillés.
Le deuxième canal de communication peut être établi à un moment quelconque : avant l’émission de la requête R, après la récupération de la demande de certification de signature électronique D, ou bien entre ces deux étapes.
De préférence, le deuxième canal de communication comprend un tunnel pour permettre au terminal d’administration 3 de communiquer de manière sécurisée avec le serveur 2. Le tunnel est par exemple conforme au protocole IPSec. De préférence, la sécurité de ce deuxième canal de communication s’appuie sur des éléments cryptographiques détenus par l’utilisateur du terminal d’administration 3. Il peut par exemple s’agir d’un jeton cryptographique matériel tel qu’une carte à puce.
Le terminal d’administration 3 transmet la demande de certificat numérique D sous forme chiffrée au serveur 2, via le deuxième canal de communication (étape 118).
Le terminal d’administration 3 transmet également le code C au serveur 2, via le deuxième canal de communication.
La demande certificat numérique D sous forme chiffrée et le code C peuvent être transmises au serveur 2 dans un même message ou dans des messages séparés, dans n’importe quel ordre, mais dans tous les cas d’une manière qui permet au serveur 2 de comprendre que ces données sont associées l’une à l’autre.
Une fois ces données récupérées par le serveur 2 (étape 120), le serveur 2 fournit le code C à un administrateur de ce serveur 2, via son interface homme-machine 26 (par exemple en affichant ce code sur un écran d’affichage).
Le code C est par ailleurs transmis à un administrateur du serveur 2 (étape 121 ) via un troisième canal de communication (non-illustré) différent du deuxième canal de communication. Dans un mode de réalisation, le troisième canal de communication est établi entre un premier équipement détenu par l’utilisateur (et distinct du terminal d’administration 3) et un deuxième équipement détenu par l’administrateur, le troisième canal de communication étant par exemple un canal de communication téléphonique. Par exemple, le terminal d’administration 3 affiche le code généré sur un écran d’affichage du terminal d’administration 3, et l’utilisateur saisit le code affiché dans le premier équipement à l’aide de moyens de saisie de cet équipement (clavier physique ou tactile).
En définitive, deux valeurs de code sont fournies à l’administrateur, via deux canaux différents. Si ces deux valeurs correspondent, alors le code reçu par le serveur 2 est considéré valide. Dans le cas contraire, le code reçu par le serveur 2 est considéré invalide.
L’administrateur déclenche la mise en œuvre des étapes suivantes par le serveur 2, via l’interface homme-machine 26, seulement si le code est valide.
Le serveur 2 déchiffre la demande D sous forme chiffrée, de sorte à obtenir la demande D en clair. Le serveur 2 utilise pour cela une clé privée associée à la clé publique CÀ, que le serveur 2 est seul à détenir.
Le serveur 2 signe la demande de certificat numérique D avec sa clé privée (celle associée à la clé publique CÀ) (étape 122), et fournit en résultat de cette étape de signature un certificat S associé à la clé privée KPR (générée lors de l’étape 108).
Le serveur 2 transmet le certificat numérique S au terminal d’administration 3 via le deuxième canal de communication (étape 124).
Le terminal d’administration 3 récupère donc le certificat numérique S via le deuxième canal de communication (étape 126). Après cette transmission, le deuxième canal de communication est interrompu.
Le terminal d’administration 3 transmet le certificat numérique S à la passerelle de communication 1 via le premier canal de communication (étape 128).
La passerelle 1 reçoit le certificat S (étape 130).
Après cette transmission, l’utilisateur peut déconnecter le câble de communication de la passerelle 1 ; le premier canal de communication cesse alors d’exister.
La détention par la passerelle 1 de ce certificat numérique S constitue une preuve d’enrôlement de la passerelle 1 auprès du serveur 2.
Le certificat numérique S constitue une donnée associée à la clé privée KPR initialement générée par la passerelle 1 . Cette clé privée KPR et le certificat associé S peuvent ensuite être utilisée par la passerelle 1 pour établir des communications sécurisées avec d’autres équipements du réseau.
Dans le procédé qui précède, les étapes réalisées par la passerelle 1 sont commandées par le terminal d’administration 3.
Le procédé détaillé précédemment peut faire l’objet d’autres variantes. En particulier :
• Le procédé qui précède, appliqué à une passerelle 1 , est généralisable à tout autre dispositif destiné à communiquer dans le réseau.
• Bien qu’avantageuse, l’utilisation du code est facultative ; sa vérification par peut être réalisée différemment que par téléphone, en particulier de manière automatique, sans faire appel à un administrateur ;
• Le deuxième canal de communication peut ne pas passer par la passerelle 1 , mais solliciter une interface de communication supplémentaire du terminal d’administration 3 pour lui permettre de communiquer avec le serveur 2 sans passer par la passerelle 1 .
Claims
1 . Procédé d’enrôlement auprès d’un serveur d’un dispositif destiné à communiquer dans un réseau, le procédé comprenant les étapes suivantes mises en oeuvre par un terminal d’administration :
- établissement (100) d’un premier canal de communication avec le dispositif,
- récupération via le premier canal de communication (112) d’une demande de certificat numérique (D) générée puis transmise par le dispositif, la demande de certificat numérique (D) étant associée à une première clé privée (KPR) du dispositif destinée à sécuriser des communications du dispositif dans le réseau,
- génération (114) d’un code (C) par le terminal d’administration, le code étant associé à la demande de certificat de signature numérique,
- établissement (116) d’un deuxième canal de communication avec le serveur,
- transmission (118) de la demande de certificat numérique (D) et du code au serveur via le deuxième canal de communication, le serveur étant configuré pour signer la demande de certification numérique (D) avec une deuxième clé privée associée à une clé publique (CA) du serveur, de sorte à générer un certificat numérique (S),
- transmission du code à un administrateur du serveur par un troisième canal de communication différent du deuxième canal de communication,
- récupération (126) du certificat numérique (S) via le deuxième canal de communication,
- transmission (128) du certificat numérique (S) au dispositif via le premier canal de communication.
2. Procédé selon la revendication précédente, dans lequel la demande de certificat numérique (D) est chiffrée par le dispositif avec la clé publique du serveur, est transmise au serveur sous forme chiffrée, le serveur étant configuré pour déchiffrer la demande de certificat numérique sous forme chiffrée avec la deuxième clé privée avant de signer la demande de certificat numérique déchiffrée.
3. Procédé selon l’une quelconque des revendications précédentes, dans lequel le troisième canal de communication est établi entre un premier équipement distinct du terminal d’administration et un deuxième équipement détenu par l’administrateur.
4. Procédé selon la revendication précédente, le troisième canal de communication étant un canal de communication téléphonique.
5. Procédé selon l’une quelconque des revendications précédentes, comprenant en outre les étapes suivantes :
- connexion du terminal d’administration au dispositif au moyen d’un câble, de sorte que le
premier canal de communication passe par le câble,
- déconnexion du câble après la transmission du certificat numérique au dispositif via le premier canal de communication.
6. Procédé selon l’une quelconque des revendications précédentes, dans lequel l’établissement du deuxième canal de communication comprend l’établissement d’un tunnel sécurisé, de préférence avec le protocole IPsec.
7. Procédé selon l’une des revendications précédentes, dans lequel le deuxième canal de communication passe par le dispositif.
8. Mémoire lisible (34) par ordinateur stockant des instructions exécutables par l’ordinateur pour l’exécution des étapes du procédé selon l’une des revendications précédentes.
9. Terminal d’administration (3) comprenant :
- au moins une interface de communication pour établir un premier canal de communication avec un dispositif, et pour établir un deuxième canal de communication avec un serveur,
- une unité de traitement, dans lequel l’unité de traitement est configurée pour :
- récupérer via le premier canal de communication une demande de certificat numérique (D) générée puis transmise par le dispositif, la demande de certificat numérique (D) étant associée à une première clé privée (KPR) du dispositif destinée à sécuriser des communications du dispositif dans le réseau,
- générer un code associé à la demande de certificat de signature numérique,
- transmettre la demande de certificat numérique (D) et le code au serveur via le deuxième canal de communication, le serveur étant configuré pour signer la demande de certification numérique (D) avec une deuxième clé privée associée à une clé publique (CÀ) du serveur, de sorte à générer un certificat numérique (S),
- transmettre le code à un administrateur du serveur par un troisième canal de communication différent du deuxième canal de communication,
- récupérer le certificat numérique (S) via le deuxième canal de communication,
- transmettre le certificat numérique (S) au dispositif via le premier canal de communication.
10. Système comprenant :
- un terminal d’administration (3) selon la revendication précédente,
- un serveur (2) configuré pour signer la demande de certification numérique (D) avec la deuxième clé privée associée à la clé publique (CÀ) du serveur, de sorte à générer le certificat numérique (S).
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR2208472A FR3139259A1 (fr) | 2022-08-23 | 2022-08-23 | Procédé d’enrôlement d’un dispositif auprès d’un serveur |
| PCT/FR2023/051271 WO2024042289A1 (fr) | 2022-08-23 | 2023-08-16 | Procédé d'enrôlement d'un dispositif auprès d'un serveur |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP4578143A1 true EP4578143A1 (fr) | 2025-07-02 |
Family
ID=85036770
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP23762258.4A Pending EP4578143A1 (fr) | 2022-08-23 | 2023-08-16 | Procédé d'enrôlement d'un dispositif auprès d'un serveur |
Country Status (3)
| Country | Link |
|---|---|
| EP (1) | EP4578143A1 (fr) |
| FR (1) | FR3139259A1 (fr) |
| WO (1) | WO2024042289A1 (fr) |
Family Cites Families (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FR2834843B1 (fr) * | 2002-01-17 | 2004-04-02 | Atos Origin Integration | Procede et systeme de certification de cles publiques au sein d'une communaute d'utilisateurs |
| EP2587715B1 (fr) * | 2011-09-20 | 2017-01-04 | BlackBerry Limited | Enregistrement de certificat assisté |
| US10356087B1 (en) * | 2016-08-26 | 2019-07-16 | Intelligent Waves Llc | System, method and computer program product for credential provisioning in a mobile device platform |
-
2022
- 2022-08-23 FR FR2208472A patent/FR3139259A1/fr active Pending
-
2023
- 2023-08-16 EP EP23762258.4A patent/EP4578143A1/fr active Pending
- 2023-08-16 WO PCT/FR2023/051271 patent/WO2024042289A1/fr not_active Ceased
Also Published As
| Publication number | Publication date |
|---|---|
| WO2024042289A1 (fr) | 2024-02-29 |
| FR3139259A1 (fr) | 2024-03-01 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP3506557B1 (fr) | Méthode d'échange de clés par contrat intelligent déployé sur une chaine de blocs | |
| EP3506556B1 (fr) | Méthode d'échange de clés authentifié par chaine de blocs | |
| US9197406B2 (en) | Key management using quasi out of band authentication architecture | |
| US8615086B2 (en) | Key agreement and re-keying over a bidirectional communication path | |
| WO2019079356A1 (fr) | Jeton d'authentification avec clé de client | |
| CN104038486B (zh) | 一种基于标识型密码实现用户登录鉴别的系统及方法 | |
| US20080184031A1 (en) | Real privacy management authentication system | |
| US20120297187A1 (en) | Trusted Mobile Device Based Security | |
| US20190238334A1 (en) | Communication system, communication client, communication server, communication method, and program | |
| US12238072B1 (en) | Secure communications to multiple devices and multiple parties using physical and virtual key storage | |
| US10375084B2 (en) | Methods and apparatuses for improved network communication using a message integrity secure token | |
| US12418407B2 (en) | Management, diagnostics, and security for network communications | |
| US20220377064A1 (en) | Method and system for managing a web security protocol | |
| CN111327634A (zh) | 网站访问监管方法、安全套接层代理装置、终端及系统 | |
| EP2215800A1 (fr) | Procede d'authentification d'un utilisateur accedant a un serveur distant a partir d'un ordinateur | |
| US20200053059A1 (en) | Secure Method to Replicate On-Premise Secrets in a Cloud Environment | |
| EP4578143A1 (fr) | Procédé d'enrôlement d'un dispositif auprès d'un serveur | |
| WO2016156737A1 (fr) | Procede d'obtention d'une liste d'au moins une donnee sensible | |
| FR3103987A1 (fr) | Procede de securisation de flux de donnees entre un equipement de communication et un terminal distant, equipement mettant en oeuvre le procede | |
| WO2019228853A1 (fr) | Methode d'etablissement de cles pour le controle d'acces a un service ou une ressource | |
| EP3511852B1 (fr) | Procédé permettant de fournir un niveau amélioré d'authentification associée à une application client de logiciel sécurisée fournie par une entité de distribution d'application afin d'être transmise à un dispositif informatique client, système, instance d'application client de logiciel ou dispositif informatique client, entité serveur tiers et programme et produit-programme d'ordinateur | |
| CN121125110A (zh) | 基于信任中心的跨境可信通信方法、装置、设备及介质 | |
| Fatangare et al. | SWAP: secure web authentication protocol on windows mobile app | |
| WO2019202592A1 (fr) | Authentification hors bande dans des communications de groupe | |
| HK1095950B (en) | Deploying and provisioning wireless handheld devices |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: UNKNOWN |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE |
|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20250318 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| DAV | Request for validation of the european patent (deleted) | ||
| DAX | Request for extension of the european patent (deleted) |