KR20230073737A - Method and apparatus for provisioning credential information of terminal in wireless communication system - Google Patents

Method and apparatus for provisioning credential information of terminal in wireless communication system Download PDF

Info

Publication number
KR20230073737A
KR20230073737A KR1020210160426A KR20210160426A KR20230073737A KR 20230073737 A KR20230073737 A KR 20230073737A KR 1020210160426 A KR1020210160426 A KR 1020210160426A KR 20210160426 A KR20210160426 A KR 20210160426A KR 20230073737 A KR20230073737 A KR 20230073737A
Authority
KR
South Korea
Prior art keywords
upu
terminal
snpn
ausf
message
Prior art date
Application number
KR1020210160426A
Other languages
Korean (ko)
Inventor
최홍진
손중제
이덕기
임태형
Original Assignee
삼성전자주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 삼성전자주식회사 filed Critical 삼성전자주식회사
Priority to KR1020210160426A priority Critical patent/KR20230073737A/en
Publication of KR20230073737A publication Critical patent/KR20230073737A/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • H04W12/069Authentication using certificates or pre-shared keys
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0869Network architectures or network communication protocols for network security for authentication of entities for achieving mutual authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/69Identity-dependent
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W84/00Network topologies
    • H04W84/02Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
    • H04W84/10Small scale networks; Flat hierarchical networks

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

The present disclosure relates to a 5G system for supporting a higher data rate after a 4G communication system such as LTE. In a wireless communication system, a first device performs an authentication operation with a terminal in a first network, receives a first message indicating that the authentication of the terminal has been completed, checks an identifier (ID) and an indicator of the terminal included in the first message, obtains the credential information of the terminal for using a service provided in the second network from a second device of the second network based on the ID of the terminal, and performs a terminal parameter update operation for providing the credential information of the terminal to the terminal if the indicator includes a first value, wherein the first value may indicate that a third device for storing and managing the data of the terminal in the first network is not used and the first device performs operations as the third device. Therefore, provided are a method and a device for enabling a terminal to receive a desired service from a subscription owner-standalone non-public network (SO-SNPN) even without the credential information of the SO-SNPN.

Description

무선 통신 시스템에서 단말의 자격 증명 정보를 프로비저닝하는 방법 및 장치{METHOD AND APPARATUS FOR PROVISIONING CREDENTIAL INFORMATION OF TERMINAL IN WIRELESS COMMUNICATION SYSTEM}Method and apparatus for provisioning credential information of a terminal in a wireless communication system

본 개시의 다양한 실시 예들은 무선 통신 시스템에서 단말의 자격 증명(credential) 정보를 프로비저닝(provisioning)하는 방법 및 장치에 관한 것이다.Various embodiments of the present disclosure relate to a method and apparatus for provisioning credential information of a terminal in a wireless communication system.

4G(4th generation) 통신 시스템 상용화 이후 증가 추세에 있는 무선 데이터 트래픽 수요를 충족시키기 위해, 개선된 5G(5th generation) 통신 시스템 또는 pre-5G 통신 시스템을 개발하기 위한 노력이 이루어지고 있다. 이러한 이유로, 5G 통신 시스템 또는 pre-5G 통신 시스템은 4G 네트워크 이후 (Beyond 4G Network) 통신 시스템 또는 LTE(long term evolution) 시스템 이후 (Post LTE) 이후의 시스템이라 불리어지고 있다.Efforts are being made to develop an improved 5th generation ( 5G ) communication system or a pre-5G communication system in order to meet the growing demand for wireless data traffic after the commercialization of a 4th generation (4G ) communication system. For this reason, the 5G communication system or the pre-5G communication system is called a Beyond 4G Network communication system or a post LTE system.

높은 데이터 전송률을 달성하기 위해, 5G 통신 시스템은 초고주파(mmWave) 대역(예를 들어, 60기가(60GHz) 대역과 같은)에서의 구현이 고려되고 있다. 초고주파 대역에서의 전파의 경로손실 완화 및 전파의 전달 거리를 증가시키기 위해, 5G 통신 시스템에서는 빔포밍(beamforming), 거대 배열 다중 입출력(massive MIMO), 전차원 다중입출력(Full Dimensional MIMO: FD-MIMO), 어레이 안테나(array antenna), 아날로그 빔형성(analog beam-forming), 및 대규모 안테나 (large scale antenna) 기술들이 논의되고 있다.In order to achieve a high data rate, the 5G communication system is being considered for implementation in a mmWave band (eg, a 60 gigabyte (60 GHz) band). In order to mitigate the path loss of radio waves and increase the propagation distance of radio waves in the ultra-high frequency band, beamforming, massive MIMO, and Full Dimensional MIMO (FD-MIMO) are used in 5G communication systems. ), array antenna, analog beam-forming, and large scale antenna technologies are being discussed.

또한 시스템의 네트워크 개선을 위해, 5G 통신 시스템에서는 진화된 소형 셀, 개선된 소형 셀 (advanced small cell), 클라우드 무선 액세스 네트워크(cloud radio access network: cloud RAN), 초고밀도 네트워크 (ultra-dense network), 기기 간 통신(Device to Device communication: D2D), 무선 백홀 (wireless backhaul), 이동 네트워크(moving network), 협력 통신(cooperative communication), CoMP(Coordinated Multi-Points), 및 수신 간섭제거(interference cancellation) 등의 기술 개발이 이루어지고 있다. In addition, to improve the network of the system, in the 5G communication system, an evolved small cell, an advanced small cell, a cloud radio access network (cloud RAN), and an ultra-dense network , Device to Device communication (D2D), wireless backhaul, moving network, cooperative communication, Coordinated Multi-Points (CoMP), and interference cancellation etc. are being developed.

이 밖에도, 5G 시스템에서는 진보된 코딩 변조(Advanced Coding Modulation: ACM) 방식인 FQAM(Hybrid FSK and QAM Modulation) 및 SWSC(Sliding Window Superposition Coding)과, 진보된 접속 기술인 FBMC(Filter Bank Multi Carrier), NOMA(non orthogonal multiple access), 및 SCMA(sparse code multiple access) 등이 개발되고 있다.In addition, in the 5G system, advanced coding modulation (Advanced Coding Modulation: ACM) methods FQAM (Hybrid FSK and QAM Modulation) and SWSC (Sliding Window Superposition Coding), advanced access technologies FBMC (Filter Bank Multi Carrier), NOMA (non orthogonal multiple access), SCMA (sparse code multiple access), etc. are being developed.

한편, 인터넷은 인간이 정보를 생성하고 소비하는 인간 중심의 연결 망에서, 사물 등 분산된 구성 요소들 간에 정보를 주고 받아 처리하는 IoT(Internet of Things: 사물 인터넷) 망으로 진화하고 있다. 클라우드 서버 등과의 연결을 통한 빅데이터(Big data) 처리 기술 등이 IoT 기술에 결합된 IoE(Internet of Everything) 기술도 대두되고 있다. IoT를 구현하기 위해서, 센싱 기술, 유무선 통신 및 네트워크 인프라, 서비스 인터페이스 기술, 및 보안 기술과 같은 기술 요소 들이 요구되어, 최근에는 사물간의 연결을 위한 센서 네트워크(sensor network), 사물 통신(Machine to Machine: M2M), MTC(Machine Type Communication) 등의 기술이 연구되고 있다. Meanwhile, the Internet is evolving from a human-centered connection network in which humans generate and consume information to an Internet of Things (IoT) network in which information is exchanged between distributed components such as objects and processed. IoE (Internet of Everything) technology, which combines IoT technology with big data processing technology through connection with cloud servers, etc., is also emerging. In order to implement IoT, technical elements such as sensing technology, wired/wireless communication and network infrastructure, service interface technology, and security technology are required, and recently, sensor networks for connection between objects and machine to machine : M2M) and MTC (Machine Type Communication) technologies are being studied.

IoT 환경에서는 연결된 사물들에서 생성된 데이터를 수집, 분석하여 인간의 삶에 새로운 가치를 창출하는 지능형 IT(Internet Technology) 서비스가 제공될 수 있다. IoT는 기존의 IT(information technology)기술과 다양한 산업 간의 융합 및 복합을 통하여 스마트홈, 스마트 빌딩, 스마트 시티, 스마트 카 혹은 커넥티드 카, 스마트 그리드, 헬스 케어, 스마트 가전, 첨단의료서비스 등의 분야에 응용될 수 있다.In the IoT environment, intelligent IT (Internet Technology) services that create new values in human life by collecting and analyzing data generated from connected objects can be provided. IoT is a field of smart home, smart building, smart city, smart car or connected car, smart grid, health care, smart home appliances, advanced medical service, etc. can be applied to

이에, 5G 통신 시스템을 IoT 망에 적용하기 위한 다양한 시도들이 이루어지고 있다. 예를 들어, 센서 네트워크, M2M, MTC 등의 기술이 5G 통신 기술인 빔 포밍, MIMO 및 어레이 안테나 등의 기법에 의해 구현되고 있는 것이다. 앞서 설명한 빅데이터 처리 기술로써 클라우드 무선 액세스 네트워크(cloud RAN)가 적용되는 것도 5G 기술과 IoT 기술 융합의 일 예라고 할 수 있을 것이다. 상술한 것과 이동통신 시스템의 발전에 따라 다양한 서비스를 제공할 수 있게 됨으로써, 이러한 서비스들을 효과적으로 제공하기 위한 방안이 요구되고 있다.Accordingly, various attempts are being made to apply the 5G communication system to the IoT network. For example, technologies such as sensor networks, M2M, and MTC are implemented by techniques such as beamforming, MIMO, and array antennas, which are 5G communication technologies. The application of the cloud radio access network (cloud RAN) as the big data processing technology described above can be said to be an example of convergence of 5G technology and IoT technology. As various services can be provided according to the above and the development of mobile communication systems, a method for effectively providing these services is required.

5G 시스템에서는 기존 4G 시스템 대비 다양한 서비스에 대한 지원을 고려하고 있다. 예를 들어, 가장 대표적인 서비스들은 모바일 초광대역 통신 서비스(enhanced mobile broad band: eMBB), 초 고신뢰성/저지연 통신 서비스(ultra-reliable and low latency communication: URLLC), 대규모 기기간 통신 서비스(massive machine type communication: mMTC), 차세대 방송 서비스(evolved multimedia broadcast/multicast service: eMBMS) 등이 있을 수 있다. 그리고, 상기 URLLC 서비스를 제공하는 시스템을 URLLC 시스템, eMBB 서비스를 제공하는 시스템을 eMBB 시스템 등이라 칭할 수 있다. 또한, 서비스와 시스템이라는 용어는 혼용되어 사용될 수 있다. In the 5G system, support for various services is considered compared to the existing 4G system. For example, the most representative services are enhanced mobile broad band (eMBB), ultra-reliable and low latency communication (URLLC), and massive machine type communication service. communication: mMTC), evolved multimedia broadcast/multicast service (eMBMS), and the like. Also, a system providing the URLLC service may be referred to as a URLLC system, and a system providing the eMBB service may be referred to as an eMBB system. Also, the terms service and system may be used interchangeably.

이 중 URLLC 서비스는 기존 4G 시스템과 달리 5G 시스템에서 새롭게 고려하고 있는 서비스이며, 다른 서비스들 대비 초 고신뢰성(예를 들면, 패킷 에러율 약 10-5)과 저지연(latency)(예를 들면, 약 0.5msec) 조건 만족을 요구한다. 이러한 엄격한 요구 조건을 만족시키기 위하여 URLLC 서비스는 eMBB 서비스보다 짧은 전송 시간 간격(transmission time interval: TTI)의 적용이 필요할 수 있고 이를 활용한 다양한 운용 방식들이 고려되고 있다.Among them, the URLLC service is a service that is newly considered in the 5G system, unlike the existing 4G system, and has ultra-high reliability (eg, packet error rate of about 10 -5 ) and low latency (eg, About 0.5 msec) condition satisfaction is required. In order to satisfy these strict requirements, the URLLC service may require application of a shorter transmission time interval (TTI) than the eMBB service, and various operation methods using this are being considered.

한편, 셀룰러 이동통신 표준을 담당하는 3GPP는 기존 4G LTE 시스템에서 5G 시스템으로의 진화를 꾀하기 위해 새로운 코어 네트워크(core network) 구조를 5G core (5GC)라는 이름으로 명명하고 표준화를 진행하고 있다.Meanwhile, 3GPP, which is in charge of cellular mobile communication standards, names a new core network structure as 5G core (5GC) to seek evolution from the existing 4G LTE system to the 5G system, and standardization is in progress.

5GC는 기존 4G를 위한 네트워크 코어인 진화된 패킷 코어(evolved packet core: EPC) 대비 다음과 같은 차별화된 기능을 지원한다. 5GC supports the following differentiated functions compared to the evolved packet core (EPC), which is the network core for existing 4G.

첫째, 5GC에서는 네트워크 슬라이스(network slice) 기능이 도입된다. 5G의 요구 조건으로, 5GC는 다양한 종류의 단말 타입 및 서비스(예: eMBB, URLLC, 또는 mMTC 서비스)를 지원해야 한다. 다양한 종류의 서비스는 각각 코어 네트워크에 요구하는 요구 조건이 다르다. 예를 들어, eMBB 서비스는 높은 데이터 전송 속도(data rate)를 요구하고 URLLC 서비스는 높은 안정성과 낮은 지연을 요구한다. 이러한 다양한 서비스 요구 조건을 만족하기 위해 제안된 기술 중의 하나는 네트워크 슬라이싱(network slicing)이다. First, in 5GC, a network slice function is introduced. As a requirement of 5G, 5GC must support various types of terminal types and services (e.g. eMBB, URLLC, or mMTC service). Different types of services have different requirements for the core network. For example, eMBB service requires high data rate and URLLC service requires high stability and low delay. One of the technologies proposed to satisfy these various service requirements is network slicing.

네트워크 슬라이싱은 하나의 물리적인 네트워크를 가상화(virtualization) 하여 여러 개의 논리적인 네트워크를 만드는 방법으로, 각 네트워크 슬라이스 인스턴스(network slice instance: NSI)는 서로 다른 특성을 가질 수 있다. 따라서, 각 NSI는 그 특성에 맞는 네트워크 기능(network function: NF)을 가짐으로써 다양한 서비스 요구 조건을 만족시킬 수 있다. 각 단말마다 요구하는 서비스의 특성에 맞는 NSI가 할당되면 여러 5G 서비스가 효율적으로 지원될 수 있다.Network slicing is a method of creating multiple logical networks by virtualizing one physical network, and each network slice instance (NSI) may have different characteristics. Accordingly, each NSI can satisfy various service requirements by having a network function (NF) suitable for its characteristics. If an NSI suitable for the characteristics of the service requested by each terminal is allocated, various 5G services can be efficiently supported.

둘째, 5GC는 이동성 관리 기능과 세션 관리 기능의 분리를 통해 네트워크 가상화 패러다임 지원을 수월하게 할 수 있다. 4G LTE에서는 모든 단말들에 대한 등록, 인증, 이동성 관리 및 세션 관리 기능을 담당하는 이동성 관리 엔티티(mobility management entity: MME)라는 단일 코어 장비와의 시그널링 교환을 통해서 서비스를 제공받을 수 있었다. 하지만, 5G에서는 단말들의 수가 폭발적으로 늘어나고, 각 단말의 타입에 따라 지원해야 하는 이동성 및 트래픽/세션 특성이 세분화됨에 따라, MME와 같은 단일 장비에서 모든 기능을 지원하게 되면 필요한 기능별로 엔티티를 추가하는 확장성(scalability)이 떨어질 수 밖에 없다. 따라서, 제어 평면을 담당하는 코어 장비의 기능/구현 복잡도와 시그널링 부하 측면에서 확장성 개선을 위해 이동성 관리 기능과 세션 관리 기능을 분리하는 구조를 기반으로 다양한 기능들이 개발되고 있다. Second, 5GC can facilitate network virtualization paradigm support through separation of mobility management function and session management function. In 4G LTE, services could be provided through signaling exchange with a single core device called a mobility management entity (MME) responsible for registration, authentication, mobility management, and session management functions for all terminals. However, in 5G, as the number of terminals explodes and the mobility and traffic/session characteristics that must be supported according to the type of each terminal are subdivided, if all functions are supported in a single device such as the MME, it is necessary to add entities for each required function. Scalability is inevitable. Accordingly, various functions are being developed based on a structure in which a mobility management function and a session management function are separated in order to improve scalability in terms of function/implementation complexity and signaling load of a core device in charge of a control plane.

이동 통신 시스템의 발전에 따라 다양한 서비스를 제공할 수 있게 됨으로써 이동 통신 시스템, 특히 NPN(Non-Public Network)를 효율적으로 사용하기 위한 방안이 요구되고 있다. 이를 고려하여, 본 개시의 다양한 실시 예들은 단말이 서비스 받기를 원하는 SO-SNPN(Subscription Owner-Standalone Non-Public Network)의 자격 증명 정보(이하 'credential'이라 칭함)를 가지고 있지 않더라도 SO-SNPN으로부터 원하는 서비스를 제공받을 수 있도록 하는 방법 및 장치를 제공한다. With the development of mobile communication systems, various services can be provided, and thus, a method for efficiently using a mobile communication system, in particular, a non-public network (NPN), is required. In consideration of this, in various embodiments of the present disclosure, even if the terminal does not have credential information (hereinafter referred to as 'credential') of the SO-SNPN (Subscription Owner-Standalone Non-Public Network) that the terminal wants to receive service, from the SO-SNPN To provide a method and apparatus for providing a desired service.

본 개시의 다양한 실시 예들은 credential을 관리하는 PS(Provisioning Server)로부터 제어 평면(Control Plane)을 이용하여 UE의 credential을 제공하는 방법 및 장치를 제공한다. Various embodiments of the present disclosure provide a method and apparatus for providing credentials of a UE using a control plane from a provisioning server (PS) that manages credentials.

본 개시의 다양한 실시 예들은 UE가 제어 평면을 통해 제공된 credential을 기반으로 서비스 받기를 희망하는 SO-SNPN에 성공적으로 접속을 완료할 수 있도록 하기 위한 방법 및 장치를 제공한다.Various embodiments of the present disclosure provide a method and apparatus for enabling a UE to successfully complete access to an SO-SNPN to receive service based on credentials provided through a control plane.

본 개시의 다양한 실시 예들에 따르면, UE는 ON-SNPN에 성공적으로 접속한 후에, 제어 평면을 이용하여 PS로부터 SO-SNPN의 credential을 받을 때 ON-SNPN의 네트워크 엔티티를 이용할 수 있다. UE는 프로비저닝을 위해 해당 UE의 가입자 정보를 가지지 않은 ON-SNPN을 사용하기 때문에 ON-SNPN의 UDM이 사용되지 않을 수도 있다. 그런 경우 DCS(Default Credential Server) 혹은 PS가 UDM이 기존에 하던 역할을 대신하여 수행할 수도 있다. ON-SNPN의 UDM에 해당 UE의 가입자 정보는 포함되어 있지는 않지만, 기존 5G 시스템의 등록 절차, 제어 평면을 이용한 UPU 과정을 해치지 않기 위해 ON-SNPN의 UDM이 사용될 수도 있다.According to various embodiments of the present disclosure, after successfully accessing the ON-SNPN, the UE may use the network entity of the ON-SNPN when receiving credentials of the SO-SNPN from the PS using the control plane. Since the UE uses the ON-SNPN having no subscriber information of the corresponding UE for provisioning, the UDM of the ON-SNPN may not be used. In such a case, DCS (Default Credential Server) or PS may take the place of UDM's existing role. Although subscriber information of the corresponding UE is not included in the UDM of the ON-SNPN, the UDM of the ON-SNPN may be used in order not to disturb the registration process of the existing 5G system and the UPU process using the control plane.

본 개시의 다양한 실시 예들은 PS가 SO-SNPN의 credential을 제어 평면을 이용하여 프로비저닝 할 때, PS에 프로비저닝을 요청하는 엔티티에 따라, 그리고 ON-SNPN의 UDM이 사용 여부에 따라 다양한 실시 예들을 제시한다. 위에서 제시된 다양한 경우에 따라 프로비저닝을 요청하는 메시지에 포함되는 정보는 달라질 수 있다.Various embodiments of the present disclosure present various embodiments according to when the PS provisions the SO-SNPN credential using the control plane, according to the entity requesting provisioning from the PS, and whether the UDM of the ON-SNPN is used. do. Information included in the message requesting provisioning may vary according to the various cases presented above.

본 개시의 일 실시 예에 따른 방법은; 무선 통신 시스템에서 제 1 장치의 방법에 있어서, 제 1 네트워크에서 단말과 인증 동작을 수행하고, 상기 단말의 인증이 완료되었음을 지시하는 제 1 메시지를 수신하는 과정과, 상기 제 1 메시지에 포함된 상기 단말의 식별자(identifier: ID) 및 지시자(indicator)를 확인하는 과정과, 상기 단말의 ID를 기반으로 제 2 네트워크의 제 2 장치로부터 상기 제 2 네트워크에서 제공되는 서비스를 이용하기 위한 상기 단말의 자격 증명(credential) 정보를 획득하는 과정과, 상기 지시자가 제 1 값을 포함하는 경우, 상기 단말의 자격 증명 정보를 상기 단말에게 제공하기 위한 단말 파라미터 업데이트 동작을 수행하는 과정을 포함하며, 상기 제 1 값은 상기 제 1 네트워크에서 상기 단말의 데이터를 저장하고 관리하는 제 3 장치가 사용되지 않으며, 상기 제 1 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시할 수 있다. A method according to an embodiment of the present disclosure; A method of a first device in a wireless communication system, comprising: performing an authentication operation with a terminal in a first network and receiving a first message indicating that authentication of the terminal has been completed; A process of checking an identifier (ID) and an indicator of a terminal, and qualification of the terminal to use a service provided in the second network from a second device of the second network based on the ID of the terminal obtaining credential information and, when the indicator includes a first value, performing a terminal parameter update operation for providing credential information of the terminal to the terminal, wherein the first The value may indicate that the third device that stores and manages data of the terminal in the first network is not used, and that the first device performs an operation as the third device.

본 개시의 일 실시 예에 따른 장치는; 무선 통신 시스템에서 제 1 장치에 있어서, 송수신부와, 적어도 하나의 프로세서를 포함하며, 상기 적어도 하나의 프로세서는, 제 1 네트워크에서 단말과 인증 동작을 수행하고, 상기 송수신부를 통해 상기 단말의 인증이 완료되었음을 지시하는 제 1 메시지를 수신하고, 상기 제 1 메시지에 포함된 상기 단말의 식별자(identifier: ID) 및 지시자(indicator)를 확인하고, 상기 단말의 ID를 기반으로 제 2 네트워크의 제 2 장치로부터 상기 제 2 네트워크에서 제공되는 서비스를 이용하기 위한 상기 단말의 자격 증명(credential) 정보를 획득하고, 상기 지시자가 제 1 값을 포함하는 경우, 상기 단말의 자격 증명 정보를 상기 단말에게 제공하기 위한 단말 파라미터 업데이트 동작을 수행하며, 상기 제 1 값은 상기 제 1 네트워크에서 상기 단말의 데이터를 저장하고 관리하는 제 3 장치가 사용되지 않으며, 상기 제 1 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시할 수 있다. An apparatus according to an embodiment of the present disclosure; A first device in a wireless communication system, including a transceiver and at least one processor, wherein the at least one processor performs an authentication operation with a terminal in a first network, and authentication of the terminal is performed through the transceiver A second device of a second network receives a first message indicating completion, checks an identifier (ID) and an indicator of the terminal included in the first message, and based on the ID of the terminal For obtaining credential information of the terminal for using a service provided in the second network from, and providing credential information of the terminal to the terminal when the indicator includes a first value. A terminal parameter update operation is performed, and the first value indicates that a third device that stores and manages data of the terminal in the first network is not used and that the first device performs an operation as the third device. can instruct

본 개시의 실시 예들에서 이루고자 하는 기술적 과제들은 이상에서 언급한 기술적 과제들로 제한되지 않으며, 언급하지 않은 또 다른 기술적 과제들은 아래의 기재로부터 본 개시의 실시 예들이 속하는 기술분야에서 통상의 지식을 가진 자에게 명확히 이해될 수 있을 것이다.The technical problems to be achieved in the embodiments of the present disclosure are not limited to the above-mentioned technical problems, and other technical problems not mentioned are those of ordinary skill in the art to which the embodiments of the present disclosure belong from the description below. will be clearly understandable to you.

본 개시의 다양한 실시 예들에 따르면, 무선 통신 시스템에서 UE가 SO-SNPN의 credential을 가지고 있지 않더라도, SO-SNPN으로부터 원하는 서비스를 효과적으로 제공받을 수 있다.According to various embodiments of the present disclosure, even if a UE does not have SO-SNPN credentials in a wireless communication system, a desired service can be effectively provided from the SO-SNPN.

본 개시의 다양한 실시 예들에 따르면, ON-SNPN의 AMF(access and mobility management function), ON-SNPN의 AUSF(authentication server function), 혹은 DCS (default credential server)를 통한 PS (provisioning server)와의 통신을 기반으로, 제어 평면을 이용하여 UE를 위한 SO-SNPN의 credential 프로비저닝 절차를 수행할 수 있다.According to various embodiments of the present disclosure, communication with a provisioning server (PS) through an access and mobility management function (AMF) of ON-SNPN, an authentication server function (AUSF) of ON-SNPN, or a default credential server (DCS) Based on this, it is possible to perform an SO-SNPN credential provisioning procedure for the UE using the control plane.

본 개시의 다양한 실시 예들에 따르면, 제어 평면을 이용하여 ON-SNPN를 통해 NAS 보안(security)을 확보하고, UPU(UE parameters update) 절차를 이용하여 보안을 추가로 적용할 수 있다.According to various embodiments of the present disclosure, NAS security may be secured through ON-SNPN using a control plane, and security may be additionally applied using a UE parameters update (UPU) procedure.

본 개시의 다양한 실시 예들에 따르면, UPU 절차에서 필요한 UDM(unified data management)의 역할을 PS, DCS, 혹은 ON-SNPN의 UDM이 수행할 수 있다.According to various embodiments of the present disclosure, the UDM of PS, DCS, or ON-SNPN may perform the role of unified data management (UDM) required in the UPU procedure.

도 1은 본 개시의 다양한 실시 예들에 따른 5G 이동 통신 네트워크의 구조를 예시한 도면이다.
도 2는 본 개시의 다양한 실시 예들에 따른 UE의 자격 증명(credential) 정보를 프로비저닝(provisioning) 하기 위한 네트워크의 구조를 나타낸 도면이다.
도 3은 본 개시의 다양한 실시 예들에 따른 UE가 ON-SNPN에 접속하여 DCS와상호 인증을 수행하는 일 예를 도시한 흐름도이다.
도 4a는 본 개시의 다양한 실시 예들에 따른 UE가 ON-SNPN에 접속하여 ON-SNPN와 상호 인증을 수행하는 일 예를 도시한 흐름도이다.
도 4b는 본 개시의 다양한 실시 예들에 따른 선택적으로 수행될 수 있는 추가 인증 동작을 예시한 흐름도이다.
도 5a 및 도 5b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 6a 및 도 6b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 7a 및 도 7b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 8은 본 개시의 다양한 실시 예들에 따른 Case 1의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 9는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 10a 및 10b는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 11은 본 개시의 다양한 실시 예들에 따른 Case 2의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 12는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 13a 및 도 13b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 14a 및 도 14b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 15a 및 도 15b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다.
도 16은 본 개시의 다양한 실시 예들에 따른 Case 3의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.도 17은 본 개시의 다양한 실시 예들에 따른 단말의 블록 구성도이다.
도 18은 본 개시의 다양한 실시 예들에 따른 네트워크 엔티티(network entity)의 블록 구성도이다.
1 is a diagram illustrating a structure of a 5G mobile communication network according to various embodiments of the present disclosure.
2 is a diagram illustrating a structure of a network for provisioning credential information of a UE according to various embodiments of the present disclosure.
3 is a flowchart illustrating an example in which a UE accesses an ON-SNPN and performs mutual authentication with a DCS according to various embodiments of the present disclosure.
4A is a flowchart illustrating an example in which a UE accesses an ON-SNPN and performs mutual authentication with the ON-SNPN according to various embodiments of the present disclosure.
4B is a flowchart illustrating an additional authentication operation that may optionally be performed according to various embodiments of the present disclosure.
5A and 5B are flowcharts illustrating a provisioning process based on Option A of Case 1 according to various embodiments of the present disclosure.
6A and 6B are flowcharts illustrating a provisioning process based on Option B of Case 1 according to various embodiments of the present disclosure.
7A and 7B are flowcharts illustrating a provisioning process based on Option C of Case 1 according to various embodiments of the present disclosure.
8 is a flowchart illustrating a provisioning process based on Option D of Case 1 according to various embodiments of the present disclosure.
9 is a flowchart illustrating a provisioning process based on Option A of Case 2 according to various embodiments of the present disclosure.
10A and 10B are flowcharts illustrating a provisioning process based on Option B of Case 2 according to various embodiments of the present disclosure.
11 is a flowchart illustrating a provisioning process based on Option C of Case 2 according to various embodiments of the present disclosure.
12 is a flowchart illustrating a provisioning process based on Option D of Case 2 according to various embodiments of the present disclosure.
13A and 13B are flowcharts illustrating a provisioning process based on Option A of Case 3 according to various embodiments of the present disclosure.
14A and 14B are flowcharts illustrating a provisioning process based on Option B of Case 3 according to various embodiments of the present disclosure.
15A and 15B are flowcharts illustrating a provisioning process based on Option C of Case 3 according to various embodiments of the present disclosure.
16 is a flowchart illustrating a provisioning process based on Option D of Case 3 according to various embodiments of the present disclosure. FIG. 17 is a block diagram of a terminal according to various embodiments of the present disclosure.
18 is a block diagram of a network entity according to various embodiments of the present disclosure.

이하 다양한 실시 예들을 첨부한 도면과 함께 상세히 설명한다. 또한 본 개시의 실시 예들을 설명함에 있어서 관련된 공지 기능 혹은 구성에 대한 구체적인 설명이 실시 예들의 요지를 불필요하게 흐릴 수 있다고 판단된 경우 그 상세한 설명은 생략한다. 그리고 후술되는 용어들은 실시 예들에서의 기능을 고려하여 정의된 용어들로서 이는 사용자, 운용자의 의도 또는 관례 등에 따라 달라질 수 있다. 그러므로 그 정의는 본 명세서 전반에 걸친 내용을 토대로 내려져야 할 것이다. Hereinafter, various embodiments will be described in detail with accompanying drawings. In addition, in describing the embodiments of the present disclosure, if it is determined that a detailed description of a related known function or configuration may unnecessarily obscure the subject matter of the embodiments, the detailed description will be omitted. In addition, terms to be described below are terms defined in consideration of functions in the embodiments, which may vary according to intentions or customs of users or operators. Therefore, the definition should be made based on the contents throughout this specification.

마찬가지 이유로 첨부 도면에 있어서 일부 구성요소는 과장되거나 생략되거나 개략적으로 도시되었다. 또한, 각 구성요소의 크기는 실제 크기를 전적으로 반영하는 것이 아니다. 각 도면에서 동일한 또는 대응하는 구성요소에는 동일한 참조 번호를 부여하였다.For the same reason, in the accompanying drawings, some components are exaggerated, omitted, or schematically illustrated. Also, the size of each component does not entirely reflect the actual size. In each figure, the same reference number is assigned to the same or corresponding component.

본 개시의 이점 및 특징, 그리고 그것들을 달성하는 방법은 첨부되는 도면과 함께 상세하게 후술되어 있는 실시 예들을 참조하면 명확해질 것이다. 그러나 본 개시는 이하에서 개시되는 실시 예들에 한정되는 것이 아니라 서로 다른 다양한 형태로 구현될 수 있으며, 단지 본 실시 예들은 본 개시가 완전하도록 하고, 본 개시가 속하는 기술분야에서 통상의 지식을 가진 자에게 개시의 범주를 완전하게 알려주기 위해 제공되는 것이며, 본 개시는 청구항의 범주에 의해 정의될 뿐이다. 명세서 전체에 걸쳐 동일 참조 부호는 동일 구성 요소를 지칭한다.Advantages and features of the present disclosure, and methods for achieving them, will become clear with reference to embodiments described below in detail in conjunction with the accompanying drawings. However, the present disclosure is not limited to the embodiments disclosed below and may be implemented in various different forms, but only the present embodiments make the present disclosure complete, and those of ordinary skill in the art to which the present disclosure belongs It is provided to fully inform you of the scope of the disclosure, and the disclosure is only defined by the scope of the claims. Like reference numbers designate like elements throughout the specification.

이 때, 처리 흐름도 도면들의 각 블록과 흐름도 도면들의 조합들은 컴퓨터 프로그램 인스트럭션들에 의해 수행될 수 있음을 이해할 수 있을 것이다. 이들 컴퓨터 프로그램 인스트럭션들은 범용 컴퓨터, 특수용 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비의 프로세서에 탑재될 수 있으므로, 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비의 프로세서를 통해 수행되는 그 인스트럭션들이 흐름도 블록(들)에서 설명된 기능들을 수행하는 수단을 생성한다. 이들 컴퓨터 프로그램 인스트럭션들은 특정 방식으로 기능을 구현하기 위해 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비를 지향할 수 있는 컴퓨터 이용 가능 또는 컴퓨터 판독 가능 메모리에 저장되는 것도 가능하므로, 그 컴퓨터 이용가능 또는 컴퓨터 판독 가능 메모리에 저장된 인스트럭션들은 흐름도 블록(들)에서 설명된 기능을 수행하는 인스트럭션 수단을 내포하는 제조 품목을 생산하는 것도 가능하다. 컴퓨터 프로그램 인스트럭션들은 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비 상에 탑재되는 것도 가능하므로, 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비 상에서 일련의 동작 단계들이 수행되어 컴퓨터로 실행되는 프로세스를 생성해서 컴퓨터 또는 기타 프로그램 가능한 데이터 프로세싱 장비를 수행하는 인스트럭션들은 흐름도 블록(들)에서 설명된 기능들을 실행하기 위한 단계들을 제공하는 것도 가능하다.At this time, it will be understood that each block of the process flow chart diagrams and combinations of the flow chart diagrams can be performed by computer program instructions. These computer program instructions may be embodied in a processor of a general purpose computer, special purpose computer, or other programmable data processing equipment, so that the instructions executed by the processor of the computer or other programmable data processing equipment are described in the flowchart block(s). Create means to perform functions. These computer program instructions may also be stored in a computer usable or computer readable memory that can be directed to a computer or other programmable data processing equipment to implement functionality in a particular way, such that the computer usable or computer readable memory The instructions stored in are also capable of producing an article of manufacture containing instruction means that perform the functions described in the flowchart block(s). The computer program instructions can also be loaded on a computer or other programmable data processing equipment, so that a series of operational steps are performed on the computer or other programmable data processing equipment to create a computer-executed process to generate computer or other programmable data processing equipment. Instructions for performing processing equipment may also provide steps for performing the functions described in the flowchart block(s).

또한, 각 블록은 특정된 논리적 기능(들)을 실행하기 위한 하나 이상의 실행 가능한 인스트럭션들을 포함하는 모듈, 세그먼트 또는 코드의 일부를 나타낼 수 있다. 또, 몇 가지 대체 실행 예들에서는 블록들에서 언급된 기능들이 순서를 벗어나서 발생하는 것도 가능함을 주목해야 한다. 예컨대, 잇달아 도시되어 있는 두 개의 블록들은 사실 실질적으로 동시에 수행되는 것도 가능하고 또는 그 블록들이 때때로 해당하는 기능에 따라 역순으로 수행되는 것도 가능하다.Additionally, each block may represent a module, segment, or portion of code that includes one or more executable instructions for executing specified logical function(s). It should also be noted that in some alternative implementations it is possible for the functions mentioned in the blocks to occur out of order. For example, two blocks shown in succession may in fact be executed substantially concurrently, or the blocks may sometimes be executed in reverse order depending on their function.

이 때, 본 개시의 다양한 실시 예들에서 사용되는 '~부'라는 용어는 소프트웨어 또는 FPGA 또는 ASIC과 같은 하드웨어 구성요소를 의미하며, '~부'는 어떤 역할들을 수행할 수 있다. 그렇지만 '~부'는 소프트웨어 또는 하드웨어에 한정되는 의미는 아니다. '~부'는 어드레싱할 수 있는 저장 매체에 있도록 구성될 수도 있고 하나 또는 그 이상의 프로세서들을 재생시키도록 구성될 수도 있다. 따라서, 일 예로서 '~부'는 소프트웨어 구성요소들, 객체지향 소프트웨어 구성요소들, 클래스 구성요소들 및 태스크 구성요소들과 같은 구성요소들과, 프로세스들, 함수들, 속성들, 프로시저들, 서브루틴들, 프로그램 코드의 세그먼트들, 드라이버들, 펌웨어, 마이크로코드, 회로, 데이터, 데이터베이스, 데이터 구조들, 테이블들, 어레이들, 및 변수들을 포함할 수 있다. 구성요소들과 '~부'들 안에서 제공되는 기능은 더 작은 수의 구성요소들 및 '~부'들로 결합되거나 추가적인 구성요소들과 '~부'들로 더 분리될 수 있다. 뿐만 아니라, 구성요소들 및 '~부'들은 디바이스 또는 보안 멀티미디어카드 내의 하나 또는 그 이상의 CPU들을 재생시키도록 구현될 수도 있다.At this time, the term '~unit' used in various embodiments of the present disclosure means software or a hardware component such as FPGA or ASIC, and '~unit' may perform certain roles. However, '~ part' is not limited to software or hardware. '~bu' may be configured to be in an addressable storage medium and may be configured to reproduce one or more processors. Therefore, as an example, '~unit' refers to components such as software components, object-oriented software components, class components, and task components, processes, functions, properties, and procedures. , subroutines, segments of program code, drivers, firmware, microcode, circuitry, data, databases, data structures, tables, arrays, and variables. Functions provided within components and '~units' may be combined into smaller numbers of components and '~units' or further separated into additional components and '~units'. In addition, components and '~units' may be implemented to play one or more CPUs in a device or a secure multimedia card.

이하, 기지국은 단말의 자원 할당을 수행하는 주체로서, eNode B(eNB), Node B, BS(base station), RAN(radio access network), AN(access network), RAN node, NR NB, gNB, 무선 접속 유닛, 기지국 제어기, 또는 네트워크 상의 노드 중 적어도 하나일 수 있다. 단말은 UE(user equipment), MS(mobile station), 셀룰러폰, 스마트폰, 컴퓨터, 또는 통신 기능을 수행할 수 있는 멀티미디어 시스템을 포함할 수 있다. 본 개시의 다양한 실시 예들에서는 단말이 UE인 경우를 일 예로 설명하기로 한다. 또한, 이하에서 LTE, LTE-A, 혹은 NR을 기반으로 하는 시스템을 일 예로서 본 개시의 다양한 실시 예들을 설명하지만, 유사한 기술적 배경 또는 채널 형태를 갖는 여타의 통신 시스템에도 본 개시의 다양한 실시 예들이 적용될 수 있다. 또한, 본 개시의 다양한 실시 예들을 숙련된 기술적 지식을 가진자의 판단으로써 그 범위를 크게 벗어나지 아니하는 범위에서 일부 변형을 통해 다른 통신 시스템에도 적용될 수 있다.Hereinafter, a base station is a subject that performs resource allocation of a terminal, and is an eNode B (eNB), Node B, base station (BS), radio access network (RAN), access network (AN), RAN node, NR NB, gNB, It may be at least one of a radio access unit, a base station controller, or a node on a network. A terminal may include a user equipment (UE), a mobile station (MS), a cellular phone, a smart phone, a computer, or a multimedia system capable of performing communication functions. In various embodiments of the present disclosure, a case in which a terminal is a UE will be described as an example. In addition, although various embodiments of the present disclosure are described below using a system based on LTE, LTE-A, or NR as an example, various embodiments of the present disclosure may also be applied to other communication systems having a similar technical background or channel type. may be applied. In addition, various embodiments of the present disclosure can be applied to other communication systems through some modification within a range that does not greatly deviate from the scope at the discretion of a person with skilled technical knowledge.

5G 네트워크 시스템이 제공하는 각 기능들은 네트워크 기능(network function: NF) 단위로 수행될 수 있다. 5G 이동 통신 네트워크의 구조(architecture)의 일 예는 도 1에 도시되어 있다.Each function provided by the 5G network system may be performed in network function (NF) units. An example of the architecture of a 5G mobile communication network is shown in FIG. 1 .

도 1은 본 개시의 다양한 실시 예들에 따른 5G 이동 통신 네트워크의 구조를 예시한 도면이다. 1 is a diagram illustrating a structure of a 5G mobile communication network according to various embodiments of the present disclosure.

도 1을 참조하면, 5G 이동 통신 네트워크는 UE(110)의 네트워크 접속과 이동성을 관리 하는 AMF(access and mobility management function)(120), UE(110)에 대한 세션과 관련된 기능들을 수행하는 SMF(session management function)(130), 사용자 데이터의 전달을 담당하고 SMF(130)에 의해 제어를 받는 UPF(user plane function)(125), 어플리케이션 서비스의 제공을 위해 5GC와 통신하는 AF(application function)(180), AF(180)와의 통신을 지원하는 NEF(network exposure function)(170), 데이터 저장 및 관리를 위한 UDM(unified data management)(160)과 UDR(unified data repository)(미도시), 정책을 관리하는 PCF(policy and control function)(150), 또는 사용자 데이터가 전달되는 데이터 네트워크(data network: DN)(140)(예: 인터넷) 중 적어도 하나를 포함할 수 있다. Referring to FIG. 1, a 5G mobile communication network includes an access and mobility management function (AMF) 120 that manages network access and mobility of a UE 110, and an SMF that performs functions related to a session for the UE 110 ( session management function) 130, a user plane function (UPF) 125 that is in charge of delivering user data and controlled by the SMF 130, and an application function (AF) that communicates with 5GC to provide application services. 180), a network exposure function (NEF) 170 supporting communication with the AF 180, a unified data management (UDM) 160 for data storage and management and a unified data repository (UDR) (not shown), policy It may include at least one of a policy and control function (PCF) 150 that manages the user data, or a data network (DN) 140 (eg, the Internet) through which user data is transmitted.

상기한 NF들 외에 UE(110) 및 5G 이동 통신 네트워크를 관리하기 위한 시스템인 OAM(operation, administration, and management) 서버(미도시)가 존재할 수 있다. 그리고 5G 이동 통신 네트워크에는 RAN(예: 기지국)(115), AUSF(authentication server function)(165), NSSF(network slice selection function)(175), 또는 NRF(network repository function)(155) 중 적어도 하나가 더 포함될 수 있다.In addition to the above NFs, an operation, administration, and management (OAM) server (not shown), which is a system for managing the UE 110 and the 5G mobile communication network, may exist. And, in the 5G mobile communication network, at least one of a RAN (eg base station) 115, an authentication server function (AUSF) 165, a network slice selection function (NSSF) 175, or a network repository function (NRF) 155 may be further included.

도 2는 본 개시의 다양한 실시 예들에 따른 UE의 자격 증명(credential) 정보를 프로비저닝(provisioning) 하기 위한 네트워크의 구조를 나타낸 도면이다. 2 is a diagram illustrating a structure of a network for provisioning credential information of a UE according to various embodiments of the present disclosure.

도 2에 도시된 네트워크는 무선 통신 시스템(예: 5GS(5th generation system))에 포함될 수 있고, 도 1에 도시된 5G 이동 통신 네트워크의 구성 요소들(예: NF들) 중 적어도 하나와 동일하거나 유사한 구성 요소를 포함할 수 있다. 예를 들어, 도 2의 UE(210), NG-RAN(215), UPF(225), 및 DN(240)은 각각 도 1의 UE(110), RAN(115), UPF(125), 및 DN(140)일 수 있다. 그리고, 도 2의 AMF(220) 및 SMF(230)는 각각 도 1의 AMF(120) 및 SMF(130)일 수 있다. 또한, 도 2의 NSSF(270), UDM(275), NEF(280), NRF(285), 및 AUSF(290)는 각각 도 1의 NSSF(175), UDM(160), NEF(170), NRF(155), 및 AUSF(165)일 수 있다. The network shown in FIG. 2 may be included in a wireless communication system (eg, 5th generation system (5GS)), and is the same as at least one of components (eg, NFs) of the 5G mobile communication network shown in FIG. or contain similar components. For example, UE 210, NG-RAN 215, UPF 225, and DN 240 of FIG. 2 are UE 110, RAN 115, UPF 125, and DN 240 of FIG. DN 140. And, the AMF 220 and SMF 230 of FIG. 2 may be the AMF 120 and SMF 130 of FIG. 1 , respectively. In addition, the NSSF 270, UDM 275, NEF 280, NRF 285, and AUSF 290 of FIG. 2 are the NSSF 175, UDM 160, NEF 170, NRF (155), and AUSF (165).

일 실시 예에 따르면, UE(210), NG-RAN(215), UPF(225), DN(240), AMF(220), SMF(230), NSSF(270), UDM(275), NEF(280), NRF(285), 및 AUSF(290)는 ON-SNPN(Onboarding - Standalone Non-Public Network (SNPN))에 포함될 수 있고, PS(provisioning server)(260)는 SO-SNPN(Subscription Owner-SNPN)에 포함될 수 있다. According to an embodiment, UE 210, NG-RAN 215, UPF 225, DN 240, AMF 220, SMF 230, NSSF 270, UDM 275, NEF ( 280), NRF 285, and AUSF 290 may be included in ON-SNPN (Onboarding - Standalone Non-Public Network (SNPN)), PS (provisioning server) 260 SO-SNPN (Subscription Owner- SNPN) may be included.

다양한 실시 예들에 따르면, 도 2에 도시된 바와 같은 네트워크 구조를 기반으로, SO-SNPN의 자격 증명(credential) 정보(이하 'credential'이라 칭함)이 없는 UE(210)에 대해 SO-SNPN의 credential이 프로비저닝(provisioning)될 수 있다. 일 실시 예에서, UE(210)는 인증 동작 수행 후 PS(260)로부터 SO-SNPN의 credential을 제공받을 수 있다. 일 실시 예에 따른 인증 동작은 UE(210)가 ON-SNPN에 등록 요청을 송신하고, UE(210)를 제조할 시 프로비저닝 된 default credential을 이용하여 DCS(250)와 인증을 수행하는 동작을 포함할 수 있다. 또는, 일 실시 예에 따른 인증 동작은 UE(210)가 ON-SNPN과 인증을 수행한 후 선택적으로 DCS(250)와 추가적인 인증을 수행하는 동작을 포함할 수 있다. According to various embodiments, based on the network structure shown in FIG. can be provisioned. In an embodiment, the UE 210 may receive SO-SNPN credentials from the PS 260 after performing an authentication operation. An authentication operation according to an embodiment includes an operation in which the UE 210 transmits a registration request to ON-SNPN and performs authentication with the DCS 250 using default credentials provisioned when the UE 210 is manufactured. can do. Alternatively, the authentication operation according to an embodiment may include an operation of selectively performing additional authentication with the DCS 250 after the UE 210 performs authentication with the ON-SNPN.

이처럼 SO-SNPN의 credential이 없이 제조된 UE(210)는 서비스 받기 원하는 SO-SNPN의 credential을 획득하기 위해, ON-SNPN에 등록 요청을 한 후 UE(210)의 default credential을 기반으로 DCS(250) 혹은 ON-SNPN과 상호 인증을 수행할 수 있다. DCS(250)는 UE(210)를 인증하는 네트워크 또는 엔티티로써 ON-SNPN의 내부 혹은 외부에 존재할 수 있다. PS(260)는 UE(260)의 SO-SNPN credential을 가진 네트워크 또는 엔티티로서 ON-SNPN의 내부 혹은 외부에 위치할 수 있고, DCS(250)와 동일한 도메인 혹은 상이한 도메인에 존재할 수 있다. In this way, the UE 210 manufactured without SO-SNPN credentials makes a registration request to ON-SNPN in order to acquire the credentials of the SO-SNPN that it wants to receive service from, and then sends a DCS 250 based on the default credentials of the UE 210. ) or mutual authentication with ON-SNPN. The DCS 250 is a network or entity that authenticates the UE 210 and may exist inside or outside the ON-SNPN. The PS 260 is a network or entity having the SO-SNPN credential of the UE 260, and may be located inside or outside the ON-SNPN, and may exist in the same domain as the DCS 250 or a different domain.

ON-SNPN은 UE(210)의 가입 정보(subscription information) 또는 가입 데이터(subscription data)를 가지고 있지 않기 때문에, ON-SNPN의 UDM(275)은 UE(210)를 인증하거나 credential을 프로비저닝 할 때 사용되지 않을 수 있다. 혹은, ON-SNPN의 UDM(275)은 ON-SNPN에 존재하지 않을 수도 있다.Since the ON-SNPN does not have subscription information or subscription data of the UE 210, the UDM 275 of the ON-SNPN is used to authenticate the UE 210 or provision credentials. It may not be. Alternatively, the UDM 275 of the ON-SNPN may not exist in the ON-SNPN.

인증 동작이 수행될 때, DCS(250)가 AAA(authentication authorization accounting) 서버인 경우 프로토콜(protocol) 변환(SBI<->RADIUS)을 위해 NSSAAF(network slice-specific authentication and authorization function)(295)가 사용될 수도 있다. UE(210)는 인증 동작이 성공적으로 수행되고 ON-SNPN에 접속이 완료되면, PS(260)로부터 제어 평면을 통해 SO-SNPN의 credential을 제공받는 프로비저닝 과정이 수행될 수 있다. 프로비저닝 과정에 있어서 DCS(250) 혹은 PS(260)가 ON-SNPN 도메인 외부에 존재할 경우에는 ON-SNPN의 NEF(280)가 사용될 수도 있다.When an authentication operation is performed, if the DCS 250 is an authentication authorization accounting (AAA) server, a network slice-specific authentication and authorization function (NSSAAF) 295 is used for protocol conversion (SBI<->RADIUS). may be used When the authentication operation is successfully performed and access to the ON-SNPN is completed, the UE 210 may perform a provisioning process in which the SO-SNPN credential is provided from the PS 260 through the control plane. In the provisioning process, if the DCS 250 or PS 260 exists outside the ON-SNPN domain, the NEF 280 of the ON-SNPN may be used.

이하 도 2에 도시된 네트워크 환경에서 수행되는 다양한 실시 예들에 따른 동작들을 도 3 내지 도 16을 참조하여 설명하기로 한다. 도 3 내지 도 16에서 설명되는 구성 요소들(예: UE, DCS, AMF, 또는 PS 등)은 도 2에 도시된 구성 요소들에 대응할 수 있다. Hereinafter, operations according to various embodiments performed in the network environment shown in FIG. 2 will be described with reference to FIGS. 3 to 16 . Components (eg, UE, DCS, AMF, or PS) described in FIGS. 3 to 16 may correspond to the components shown in FIG. 2 .

도 3은 본 개시의 다양한 실시 예들에 따른 UE가 ON-SNPN에 접속하여 DCS와상호 인증을 수행하는 일 예를 도시한 흐름도이다.3 is a flowchart illustrating an example in which a UE accesses an ON-SNPN and performs mutual authentication with a DCS according to various embodiments of the present disclosure.

도 3에 도시된 인증 동작은 SO-SNPN의 credential이 없는 UE가 default credential을 이용하여 DCS와 수행하는 상호 인증 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.The authentication operation shown in FIG. 3 may include a mutual authentication operation performed by a UE without SO-SNPN credentials with a DCS using default credentials. Various embodiments may be implemented by including at least one of the steps described below.

도 3에 도시된 절차를 위해 다음의 설정 중 하나 이상이 사전에 수행될 수 있다.For the procedure shown in FIG. 3 , one or more of the following settings may be performed in advance.

(A1) 제 1 사전 설정(A1) 1st preset

UE 제조사는 UE를 제조할 때 DCS와의 상호 인증에 사용될 credential을 UE에 프로비저닝 할 수 있다.The UE manufacturer can provision the UE with credentials to be used for mutual authentication with the DCS when manufacturing the UE.

(A2) 제 2 사전 설정(A2) 2nd preset

UE 제조사는 온보딩(onboarding)의 목적을 위해 ON-SNPN에 접속하는 UE와의 상호 인증에 사용될 credential을 DCS에 프로비저닝 할 수 있다. UE가 SO-SNPN 소유자에 팔리고 난 후, UE 제조사는 SO-SNPN의 credential을 UE에 프로비저닝 할 수 있는 PS의 주소를 DCS에 프로비저닝 할 수 있다. PS의 주소는 제어 평면을 이용한 프로비저닝을 수행할 경우, DCS가 PS에 프로비저닝을 트리거링(triggering)하기 위해 PS를 찾을 때 사용될 수 있다. AMF 혹은 AUSF가 PS에 프로비저닝을 트리거링하는 경우에는 UE와 DCS간에 인증이 완료된 후 DCS가 AUSF에 전달할 수도 있다.For the purpose of onboarding, UE manufacturers can provision DCS with credentials to be used for mutual authentication with UEs accessing ON-SNPN. After the UE is sold to the SO-SNPN owner, the UE manufacturer can provision the DCS with the address of the PS that can provision the SO-SNPN's credentials to the UE. The address of the PS may be used when the DCS searches for the PS to trigger provisioning on the PS when provisioning is performed using the control plane. When AMF or AUSF triggers provisioning in the PS, the DCS may deliver it to the AUSF after authentication is completed between the UE and the DCS.

도 3을 참조하면, 301 단계에서 제 1 사전 설정(A1)과 제 2 사전 설정(A2)이 수행될 수 있다. 제 1 사전 설정 및 제 2 사전 설정은 동시에 수행되거나,제 1 사전 설정이 제 2 사전 설정보다 먼저 수행되거나, 제 2 사전 설정이 제 1 사전 설정보다 먼저 수행될 수 있다. 제 1 사전 설정 및/또는 제 2 사전 설정은 UE가 UE의 가입 정보가 없는 ON-SNPN에 접속할 때, UE를 인증할 수 있는 DCS의 도움을 받아 성공적으로 인증하기 위해 필요한 과정과, 후에 UE가 PS로부터 성공적으로 SO-SNPN의 credential을 제공받기 위해 필요한 과정을 포함할 수 있다.Referring to FIG. 3 , in step 301, first presetting A1 and second presetting A2 may be performed. The first presetting and the second presetting may be performed simultaneously, the first presetting may be performed prior to the second presetting, or the second presetting may be performed prior to the first presetting. The first preset and/or the second preset include a process necessary for successful authentication with the help of a DCS capable of authenticating the UE when the UE accesses an ON-SNPN without the UE's subscription information, and later the UE It may include the process necessary to successfully receive SO-SNPN credentials from the PS.

302 단계에서 NG-RAN은 브로드캐스트 시스템 정보(broadcast sysyem information)를 브로드캐스팅 할 수 있다. 브로드캐스트 시스템 정보는 UE에 의해 수신될 수 있다. 브로드캐스트 시스템 정보는 하나 이상의 PLMN(public land mobile network) 식별자(identifier: ID), PLMN ID당 네트워크 ID, 온보딩 가능 인디케이션(onboarding enabled indication)을 포함할 수 있다. PLMN ID와 Network ID의 조합은 NPN(Non-Public Network)을 나타낼 수 있다.In step 302, the NG-RAN may broadcast broadcast system information. Broadcast system information may be received by the UE. The broadcast system information may include one or more public land mobile network (PLMN) identifiers (ID), a network ID per PLMN ID, and an onboarding enabled indication. A combination of a PLMN ID and a Network ID may indicate a Non-Public Network (NPN).

303 단계에서 UE는 NG-RAN으로부터 수신한 브로드캐스팅 시스템 정보를 기반으로 ON-SNPN을 선택하고, AMF/SEAF로 등록 요청(Registration Request) 메시지를 송신할 수 있다. 등록 요청 메시지의 송신은 예를 들어, UE에서 파워 온(power-on) 이벤트가 발생하거나 사용자의 입력이 있는 경우 트리거될 수 있다. 등록 요청 메시지는 등록 타입(registration type) 및 Onboarding SUCI(subscription concealed identifier)를 포함할 수 있다. 등록 타입은 UE가 해당 NPN에 대한 가입 정보가 없다는 것을 나타내는 "SNPN Onboarding"을 포함할 수 있다. Onboarding SUCI는 "username@realm"와 같은 형식을 가질 수 있다. 여기서 realm 부분은 DCS를 나타낼 수 있다.In step 303, the UE may select an ON-SNPN based on the broadcasting system information received from the NG-RAN and transmit a Registration Request message to AMF/SEAF. Transmission of the registration request message may be triggered, for example, when a power-on event occurs in the UE or there is a user's input. The registration request message may include a registration type and an onboarding subscription concealed identifier (SUCI). The registration type may include "SNPN Onboarding" indicating that the UE does not have subscription information for the corresponding NPN. Onboarding SUCIs can have the format "username@realm". Here, the realm part may represent DCS.

304 단계에서 AMF/SEAF는 UE로부터 등록 요청 메시지를 수신하고, 수신된 등록 요청 메시지에 포함된 Onboarding SUCI를 확인할 수 있다. 그리고 AMF/SEAF는 onboarding SUCI의 realm 부분을 기반으로 DCS를 식별하고, 식별된 DCS와 통신할 수 있는 AUSF로 제 1 인증 요청(Authentication Request) 메시지를 송신할 수 있다.In step 304, the AMF/SEAF may receive a registration request message from the UE and check the Onboarding SUCI included in the received registration request message. In addition, the AMF/SEAF may identify the DCS based on the realm part of the onboarding SUCI and transmit a first authentication request message to the AUSF capable of communicating with the identified DCS.

305 단계에서 AUSF는 제 1 인증 요청 메시지를 기반으로 DCS로 제 2 인증 요청 메시지를 송신할 수 있다. 제 2 인증 요청 메시지는 AUSF가 304 단계에서 수신한 제 1 인증 요청 메시지에 포함된 정보 즉, Onboarding SUCI를 포함할 수 있다. DCS가 AAA server인 경우, AUSF는 프로토콜 변환을 위해 NSSAAF를 통해 DCS에 제 2 인증 요청 메시지를 송신할 수 있다. ON-SNPN과 DCS는 계약 관계가 있을 수도 있다. 또한 DCS가 ON-SNPN의 도메인 밖에 존재할 경우에 ON-SNPN과 DCS 간의 메시지 교환은 NEF를 통해 수행될 수도 있다.In step 305, AUSF may transmit a second authentication request message to the DCS based on the first authentication request message. The second authentication request message may include information included in the first authentication request message received by the AUSF in step 304, that is, the Onboarding SUCI. If the DCS is an AAA server, AUSF may transmit a second authentication request message to the DCS through NSSAAF for protocol conversion. ON-SNPN and DCS may have a contractual relationship. In addition, when the DCS exists outside the domain of the ON-SNPN, message exchange between the ON-SNPN and the DCS may be performed through NEF.

306 단계에서 UE와 DCS는 EAP(extensible authentication protocol) 인증(예를 들어, EAP-TLS(transport layer security))을 수행할 수 있다.In step 306, the UE and the DCS may perform extensible authentication protocol (EAP) authentication (eg, EAP-transport layer security (TLS)).

307 단계에서 DCS는 제 1 EAP 응답(response) 메시지를 AUSF로 송신할 수 있다. 제 1 EAP 응답 메시지는 인증 성공(EAP Success) 메시지와 UE를 나타내는 Onboarding SUPI(subscriber permanent identifier), ON-SNPN에서 UE와의 통신에 사용될 키(key)를 생성하기 위한 키 재료(keying material)를 포함할 수 있다. 그리고 제 1 EAP 응답 메시지는 AMF 혹은 AUSF가 PS에 프로비저닝을 트리거링할 경우에는 선택적으로 PS 주소를 포함할 수 있다. In step 307, the DCS may transmit a first EAP response message to AUSF. The first EAP response message includes an authentication success message, an onboarding subscriber permanent identifier (SUPI) indicating the UE, and keying material for generating a key to be used for communication with the UE in ON-SNPN. can do. In addition, the first EAP response message may optionally include a PS address when AMF or AUSF triggers provisioning in the PS.

308 단계에서 AUSF는 307 단계에서 수신한 제 1 EAP 응답 메시지 내의 키 재료를 기반으로 K_ausf를 생성할 수 있다.In step 308, AUSF may generate K_ausf based on the key material in the first EAP response message received in step 307.

309 단계에서 AUSF는 제 2 EAP 응답 메시지를 AMF/SEAF로 송신할 수 있다. 제 2 EAP 응답 메시지는 인증 성공 메시지, K_ausf로부터 생성한 K_seaf, Onboarding SUPI를 포함할 수 있다. 그리고 제 2 EAP 응답 메시지는 AMF/SEAF가 PS에 프로비저닝을 트리거링하는 경우에는 선택적으로 PS 주소를 포함할 수 있다. In step 309, AUSF may transmit a second EAP response message to AMF/SEAF. The second EAP response message may include an authentication success message, K_seaf generated from K_ausf, and Onboarding SUPI. And, the second EAP response message may optionally include a PS address when the AMF/SEAF triggers provisioning in the PS.

310 단계에서 AMF/SEAF는 제 3 EAP 응답 메시지를 UE로 송신할 수 있다. 제 3 EAP 응답 메시지는 인증 성공 메시지, 키를 나타내는 ngKSI(5G key set identifier), 및 ABBA 파라미터를 포함할 수 있다. In step 310, the AMF/SEAF may transmit a third EAP response message to the UE. The third EAP response message may include an authentication success message, a 5G key set identifier (ngKSI) indicating a key, and an ABBA parameter.

311 단계에서 UE는 308 단계에서 AUSF가 K_ausf를 생성한 방식에 대응되는 방식을 사용하여 K_ausf를 생성할 수 있다.In step 311, the UE may generate K_ausf using a method corresponding to the method in which AUSF generated K_ausf in step 308.

312 단계에서 UE와 AMF/SEAF는 생성한 키를 활성화 하기 위해 NAS(non access stratum) SMC(security mode command) 과정을 수행할 수 있다. AMF/SEAF는 NAS SMC 과정을 기반으로 UE가 ON-SNPN에 대해 보안 통신이 가능한 것을 알 수 있다.In step 312, the UE and AMF/SEAF may perform a NAS (non access stratum) SMC (security mode command) process to activate the generated key. AMF/SEAF can know that the UE is capable of secure communication for ON-SNPN based on the NAS SMC process.

도 4a는 본 개시의 다양한 실시 예들에 따른 UE가 ON-SNPN에 접속하여 ON-SNPN와 상호 인증을 수행하는 일 예를 도시한 흐름도이다.4A is a flowchart illustrating an example in which a UE accesses an ON-SNPN and performs mutual authentication with the ON-SNPN according to various embodiments of the present disclosure.

도 4a에 도시된 인증 동작은 SO-SNPN의 credential이 없는 UE가 ON-SNPN에 접속하기 위해, default credential을 이용하여 ON-SNPN와 수행하는 상호 인증 동작을 포함할 수 있다. 다양한 실시예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.The authentication operation shown in FIG. 4A may include a mutual authentication operation performed with ON-SNPN using default credentials in order for a UE without SO-SNPN credentials to access ON-SNPN. Various embodiments may be implemented including at least one of the steps described below.

도 4a에 도시된 절차를 위해 다음의 설정 중 하나 이상이 사전에 수행될 수 있다.For the procedure shown in FIG. 4A , one or more of the following settings may be performed in advance.

(B1) 제 1 사전 설정(B1) 1st preset

UE 제조사는 UE를 제조할 때 ON-SNPN과의 상호 인증에 사용될 credential을 UE에 프로비저닝 할 수 있다. 선택적으로, 추가 인증(이하 'secondary authentication'이라 칭함)이 필요한 경우에는, UE와 DCS 간의 상호 인증에 사용될 credential을 UE에 프로비저닝 할 수도 있다.The UE manufacturer can provision the UE with credentials to be used for mutual authentication with ON-SNPN when manufacturing the UE. Optionally, when additional authentication (hereinafter referred to as 'secondary authentication') is required, credentials to be used for mutual authentication between the UE and the DCS may be provisioned to the UE.

(B2) 제 2 사전 설정(B2) 2nd preset

UE 제조사는 온보딩의 목적을 위해 ON-SNPN에 접속하는 UE와의 상호 인증에 사용될 credential을 ON-SNPN에 프로비저닝 할 수 있다. UE가 SO-SNPN 소유자에 팔리고 난 후, UE 제조사는 SO-SNPN의 credential을 UE에 프로비저닝 할 수 있는 PS의 주소를 ON-SNPN에 프로비저닝 할 수 있다. PS의 주소는 제어 평면을 이용한 프로비저닝을 수행할 경우, AMF 혹은 AUSF가 PS에 프로비저닝을 트리거링하는 경우, AMF 혹은 AUSF가 PS를 찾을 경우 사용될 수 있다. UE와 DCS간에 secondary authentication 과정이 필요하여 해당 과정에서 DCS가 ON-SNPN에 PS 주소를 전달할 수 있는 경우에, ON-SNPN에 PS 주소를 프로비저닝하는 과정은 수행되지 않을 수 있다.The UE manufacturer may provision ON-SNPN with credentials to be used for mutual authentication with UEs accessing ON-SNPN for the purpose of onboarding. After the UE is sold to the SO-SNPN owner, the UE manufacturer can provision the ON-SNPN with the address of the PS that can provision the UE with the credentials of the SO-SNPN. The address of the PS can be used when provisioning using the control plane is performed, when AMF or AUSF triggers provisioning on the PS, or when AMF or AUSF finds the PS. If a secondary authentication process is required between the UE and the DCS and the DCS can deliver the PS address to the ON-SNPN during that process, the process of provisioning the PS address to the ON-SNPN may not be performed.

(B3) 제 3 사전 설정(B3) 3rd Preset

UE 제조사는 UE와 DCS 간에 secondary authentication이 필요한 경 우DCS에 UE와의 상호 인증을 위해 사용될 credential을 프로비저닝 할 수 있다. UE가 SO-SNPN 소유자에 팔리고 난 후, UE 제조사는 SO-SNPN의 credential을 UE에 프로비저닝 할 수 있는 PS의 주소를 DCS에 프로비저닝 할 수 있다. PS의 주소는 제어 평면을 이용한 프로비저닝을 수행할 경우 AMF, AUSF, 혹은 DCS가 PS에 프로비저닝을 트리거링 하기 위해 PS를 찾을 때 사용될 수 있다.When secondary authentication is required between the UE and the DCS, the UE manufacturer can provision the DCS with credentials to be used for mutual authentication with the UE. After the UE is sold to the SO-SNPN owner, the UE manufacturer can provision the DCS with the address of the PS that can provision the SO-SNPN's credentials to the UE. The address of the PS can be used when AMF, AUSF, or DCS finds the PS to trigger provisioning on the PS when provisioning is performed using the control plane.

도 4a를 참조하면,401 단계에서 제 1 사전 설정(B1), 제 2 사전 설정(B2), 그리고 제 3 사전 설정(B3)이 수행될 수 있다. 제 1 내지 제 3 사전 설정 중 적어도 하나는 UE가 UE의 가입 정보(subscription information)가 없는 ON-SNPN에 접속할 때, UE가 ON-SNPN을 정상적으로 사용하기 위해 인증에 필요한 정보를 프로비저닝 하는 과정과, 후에 UE가 PS로부터 성공적으로 SO-SNPN의 credential을 제공받기 위해 PS 주소를 제공받는 과정을 포함할 수 있다.Referring to FIG. 4A , in step 401, first presetting (B1), second presetting (B2), and third presetting (B3) may be performed. At least one of the first to third presets includes a process of provisioning information necessary for authentication in order for the UE to normally use the ON-SNPN when the UE accesses an ON-SNPN without subscription information of the UE; Later, in order for the UE to successfully receive SO-SNPN credentials from the PS, a process of receiving the PS address may be included.

402 단계에서 NG-RAN은 브로드캐스트 시스템 정보를 브로드캐스팅 할 수 있다. 브로드캐스트 시스템 정보는 UE에 의해 수신될 수 있다. 브로드캐스트 시스템 정보는 하나 이상의 PLMN ID, PLMN ID당 네트워크 ID, 온보딩 가능 인디케이션을 포함할 수 있다. PLMN ID와 Network ID의 조합은 NPN을 나타낼 수 있다.In step 402, the NG-RAN may broadcast broadcast system information. Broadcast system information may be received by the UE. The broadcast system information may include one or more PLMN IDs, a network ID per PLMN ID, and an onboarding capability indication. A combination of PLMN ID and Network ID may represent NPN.

403 단계에서 UE는 NG-RAN으로부터 수신한 브로드캐스팅 시스템 정보를 기반으로 ON-SNPN을 선택하고, AMF/SEAF로 등록 요청 메시지를 송신할 수 있다. 등록 요청 메시지의 송신은 예를 들어, UE에서 파워 온 이벤트가 발생하거나 사용자의 입력이 있는 경우 트리거될 수 있다. 등록 요청 메시지는 등록 타입 및 Onboarding SUCI를 포함할 수 있다. 등록 타입은 UE가 해당 NPN에 대한 가입 정보가 없다는 것을 나타내는 "SNPN Onboarding"을 포함할 수 있다.In step 403, the UE may select an ON-SNPN based on the broadcasting system information received from the NG-RAN and transmit a registration request message to AMF/SEAF. Transmission of the registration request message may be triggered, for example, when a power-on event occurs in the UE or there is a user's input. The registration request message may include registration type and onboarding SUCI. The registration type may include "SNPN Onboarding" indicating that the UE does not have subscription information for the corresponding NPN.

404 단계에서 AMF/SEAF는 등록 요청 메시지를 기반으로 AUSF를 선택하고 AUSF에 인증 요청을 송신할 수 있다. 예를 들어, AMF/SEAF는 등록 요청 메시지에 포함된 Onboarding SUCI를 기반으로 DCS를 식별하고, 식별된 DCS와 통신할 수 있는 AUSF로 인증 요청 메시지를 송신할 수 있다.In step 404, the AMF/SEAF may select an AUSF based on the registration request message and transmit an authentication request to the AUSF. For example, the AMF/SEAF may identify a DCS based on the onboarding SUCI included in the registration request message and transmit an authentication request message to the AUSF capable of communicating with the identified DCS.

405 단계에서 UE와 AUSF는 EAP 인증(예를 들어 EAP-TLS)을 수행할 수 있다.In step 405, the UE and AUSF may perform EAP authentication (eg, EAP-TLS).

406 단계에서 AUSF는 인증이 완료된 후에 K_ausf를 생성할 수 있다.In step 406, AUSF may generate K_ausf after authentication is completed.

407 단계에서 AUSF는 제 1 EAP 응답 메시지를 AMF/SEAF로 송신할 수 있다. 제 1 EAP 응답 메시지는 인증 성공 메시지, K_ausf로부터 생성한 K_seaf, Onboarding SUPI를 포함할 수 있다. 그리고 제 1 EAP 응답 메시지는 AMF/SEAF가 PS에 프로비저닝을 트리거링하는 경우에는 선택적으로 PS 주소를 포함할 수도 있다.In step 407, AUSF may transmit a first EAP response message to AMF/SEAF. The first EAP response message may include an authentication success message, K_seaf generated from K_ausf, and Onboarding SUPI. In addition, the first EAP response message may optionally include a PS address when the AMF/SEAF triggers provisioning in the PS.

408 단계에서 AMF/SEAF는 제 2 EAP 응답 메시지를 UE로 송신할 수 있다. 제 2 EAP 응답 메시지는 인증 성공 메시지, 키를 나타내는 ngKSI, 및 ABBA 파라미터를 포함할 수 있다. In step 408, the AMF/SEAF may transmit a second EAP response message to the UE. The second EAP response message may include an authentication success message, ngKSI indicating a key, and an ABBA parameter.

409 단계에서 UE는 406 단계에서 AUSF가 K_ausf를 생성한 방식에 대응되는 방식을 사용하여 K_ausf를 생성할 수 있다.In step 409, the UE may generate K_ausf using a method corresponding to the method in which AUSF generated K_ausf in step 406.

410 단계에서 UE와 AMF/SEAF는 생성한 키를 활성화 하기 위해 NAS SMC 과정을 수행할 수 있다. AMF/SEAF는 NAS SMC 과정을 기반으로 UE가 ON-SNPN에 대해 보안 통신이 가능한 것을 알 수 있다.In step 410, the UE and AMF/SEAF may perform a NAS SMC process to activate the generated key. AMF/SEAF can know that the UE is capable of secure communication for ON-SNPN based on the NAS SMC process.

도 4a에 이어서 도 4b에 도시된 인증 동작이 선택적으로 수행될 수 있다.Following FIG. 4A, the authentication operation shown in FIG. 4B may be selectively performed.

도 4b는 본 개시의 다양한 실시 예들에 따른 선택적으로 수행될 수 있는 추가 인증 동작을 예시한 흐름도이다. 4B is a flowchart illustrating an additional authentication operation that may optionally be performed according to various embodiments of the present disclosure.

도 4b에 도시된 인증 동작은 UE와 DCS 간의 secondary authentication을 포함할 수 있고, 도 4a의 410 단계에 이어서 선택적으로 수행될 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.The authentication operation shown in FIG. 4B may include secondary authentication between the UE and the DCS, and may be selectively performed following step 410 of FIG. 4A. Various embodiments may be implemented by including at least one of the steps described below.

도 4b를 참조하면, 411 단계에서 UE는 SMF를 통해 PDU(protocol data unit) 세션(session) 설립(establish)을 요청하고, SMF는 PDU 세션 설립 과정 중에 secondary authentication이 필요한 것을 인지하고 해당 과정을 수행할 수도 있다.Referring to FIG. 4B, in step 411, the UE requests establishment of a protocol data unit (PDU) session through the SMF, and the SMF recognizes that secondary authentication is required during the PDU session establishment process and performs the corresponding process. You may.

412 단계에서 SMF는 UE에 EAP-Request/Identity 요청을 송신할 수 있고, 413 단계에서 UE는 SMF에 해당 데이터 네트워크에 특정된 identity(DN-specific identity)를 NAI(network access identifier) 형식으로 EAP-Response/Identity 에 포함시켜 송신할 수 있다. 413 단계에서 UE가 SMF에 전달하는 DN-specific identity는 도 4a의 403 단계에서 UE가 AMF/SEAF에 제공한 onboarding SUCI 혹은 onboarding SUCI를 보호(protection)하기 전의 onboarding SUPI와 동일할 수도 있다.In step 412, the SMF may transmit an EAP-Request/Identity request to the UE, and in step 413, the UE transmits a DN-specific identity (DN-specific identity) to the SMF in the form of a network access identifier (NAI) EAP-Request. It can be transmitted by including it in Response/Identity. The DN-specific identity transmitted by the UE to the SMF in step 413 may be the same as the onboarding SUCI provided by the UE to the AMF/SEAF in step 403 of FIG. 4A or the onboarding SUPI before protecting the onboarding SUCI.

414 단계에서 SMF는 413 단계에서 수신한 EAP-Response/Identity 를 UPF를 통해 DCS에 전달할 수 있고, 415 단계에서 DCS와 UE는 EAP 요청 및 응답 메시지 송수신을 통한 EAP 인증 과정을 수행할 수 있다.In step 414, the SMF may transmit the EAP-Response/Identity received in step 413 to the DCS through UPF, and in step 415, the DCS and the UE may perform an EAP authentication process through transmission and reception of EAP request and response messages.

416 단계에서 DCS는 EAP 인증이 성공했다면, UPF를 통해 SMF에 EAP 성공 메시지를 PS의 주소와 함께 송신할 수 있다. 416 단계에서, PS 주소는 프로비저닝 과정을 DCS가 트리거링 하는 경우에는 송신되지 않을 수도 있다.In step 416, if the EAP authentication is successful, the DCS may transmit an EAP success message together with the address of the PS to the SMF through the UPF. In step 416, the PS address may not be transmitted when the DCS triggers the provisioning process.

417 단계에서 SMF는 416 단계에서 수신한 EAP 성공 메시지(또는 EAP 성공 메시지 및 PS의 주소)를 AMF에 보낼 수 있다. In step 417, the SMF may send the EAP success message (or the EAP success message and PS address) received in step 416 to the AMF.

418 단계에서 AMF는 UE에 PDU 세션 설립 수용(PDU Session Establishment Accept) 메시지와 함께 EAP 성공 메시지를 송신할 수 있다.In step 418, the AMF may transmit an EAP success message to the UE along with a PDU Session Establishment Accept message.

다양한 실시 예들에 따르면, 도 3 또는 도 4에 나타난 바와 같은 온보딩 과정 또는 상호 인증 과정 수행 후, PS로부터 UE의 credential을 획득하기 위한 프로비저닝이 수행될 수 있다. 다양한 실시 예들에 따르면, PS에 의한 프로비저닝은 제어 평면을 이용하여 수행될 수 있다, 다양한 실시 예들에 따르면, PS에 의한 프로비저닝은 다음과 같은 3가지 케이스를 기반으로 트리거링 될 수 있다. According to various embodiments, after the onboarding process or the mutual authentication process shown in FIG. 3 or 4 is performed, provisioning for obtaining credentials of the UE from the PS may be performed. According to various embodiments, provisioning by PS may be performed using a control plane. According to various embodiments, provisioning by PS may be triggered based on the following three cases.

- Case 1: DCS가 PS에 인증 통지(Authentication Notification) 메시지를 직접 전달하여 프로비저닝을 트리거링 - Case 1: DCS directly delivers Authentication Notification message to PS to trigger provisioning

- Case 2: AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링- Case 2: AMF triggers provisioning by directly delivering an authentication notification message to PS

- Case 3: AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링 - Case 3: AUSF directly delivers authentication notification message to PS to trigger provisioning

상기와 같은 3가지 케이스는 각각 다음과 같은 4가지 옵션(option)을 포함할 수 있다. Each of the three cases described above may include the following four options.

- Option A: ON-SNPN의 UDM이 사용되지 않기로 결정되고, DCS 혹은 PS가 UPU 과정의 UDM 역할을 수행 - Option A: UDM of ON-SNPN is determined not to be used, and DCS or PS plays the role of UDM in the UPU process

- Option B: ON-SNPN의 UDM이 사용되기로 결정되고, DCS 혹은 PS가 UPU 과정을 위해 ON-SNPN의 UDM에 credential 전달 - Option B : UDM of ON-SNPN is determined to be used, and DCS or PS delivers credentials to UDM of ON-SNPN for UPU process

- Option C: ON-SNPN의 UDM이 사용되지 않기로 결정되고, 다른 도메인에 있는 엔티티간에 통신을 최소화하기 위해 UPU 과정을 최적화하여 진행 - Option C: It is decided that the UDM of ON-SNPN will not be used, and the UPU process is optimized to minimize communication between entities in different domains.

- Option D: Option A,B,C 중 어느 하나로 사용될 것이 결정되지 않고, ON-SNPN 사업자가 Option A, B, C 중 사용할 하나를 결정할 수 있는 경우 - Option D: When one of Option A, B, and C cannot be determined, and the ON-SNPN operator can decide which one to use among Option A, B, and C.

즉, 다양한 실시 예들에 따르면, 다음 표 1에 나타난 바와 같은 케이스 별 과정들이 수행될 수 있다. That is, according to various embodiments, processes for each case as shown in Table 1 below may be performed.

Figure pat00001
Figure pat00001

이하 도 5a 내지 도 16을 참조하여, 각 케이스 별 과정들을 살펴보기로 한다.먼저, 도 5a 내지 도 8을 참조하여 Case 1(DCS가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 케이스)에 대해 수행될 수 있는 과정들을 설명하기로 한다. Hereinafter, the processes for each case will be described with reference to FIGS. 5A to 16. First, Case 1 (case in which the DCS directly delivers an authentication notification message to the PS to trigger provisioning) with reference to FIGS. 5A to 8 The processes that can be performed for will be described.

< Case 1 >< Case 1 >

도 5a 및 도 5b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.5A and 5B are flowcharts illustrating a provisioning process based on Option A of Case 1 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 5a 및 도 5b에 도시된 과정은 DCS가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 것으로 결정된 경우 DCS가 UPU 과정의 UDM 역할을 수행하는 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 5A and 5B is an operation in which the DCS directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN When it is determined that UDM is not used, the DCS acts as the UDM of the UPU process, and the UE successfully accessing the ON-SNPN receives SO-SNPN credentials from the PS using the control plane. there is. Various embodiments may be implemented by including at least one of the steps described below.

도 5에 도시된 절차를 위해 다음의 설정 중 하나 이상이 사전에 수행될 수 있다.For the procedure shown in FIG. 5 , one or more of the following settings may be performed in advance.

(C1) 제 1 사전 설정(C1) First presetting

UE와 ON-SNPN, 혹은 UE와 DCS 간의 상호 인증을 위해 도 3의 제 1 및 제 2 사전 설정, 혹은 도 4의 제 1 내지 제 3 사전 설정들이 수행될 수 있다.For mutual authentication between the UE and the ON-SNPN or between the UE and the DCS, the first and second presets of FIG. 3 or the first to third presets of FIG. 4 may be performed.

(C2) 제 2 사전 설정(C2) Second Preset

UE 제조사는 SO-SNPN 소유자에 팔린 UE의 ID(예를 들어 Onboarding SUPI, IMEI(international mobile equipment identity) 등)를 PS에 제공할 수 있다. PS는 UE ID를 저장해두었다가 후에 해당 UE ID를 가진 단말에 제공할 SO-SNPN의 credential을 찾는 데 사용할 수 있다.The UE manufacturer may provide the PS with the ID (eg, onboarding SUPI, international mobile equipment identity (IMEI), etc.) of the UE sold to the SO-SNPN owner. The PS stores the UE ID and can later use it to find the SO-SNPN credentials to be provided to the UE with the corresponding UE ID.

도 5를 참조하면, 501 단계에서 제 1 사전 설정(C1)과 제 2 사전 설정(C2)가 수행될 수 있다. 제 1 사전 설정(C1)은 UE가 UE의 가입 정보가 없는 ON-SNPN에 접속할 때, UE를 인증할 수 있는 DCS의 도움을 받아 성공적으로 인증하기 위해 필요한 과정을 포함할 수 있다. 제 1 사전 설정(C1) 및 제 2 사전 설정(C2)는 후에 UE가 PS로부터 성공적으로 SO-SNPN의 credential을 제공받기 위해 필요한 정보를 DCS와 PS에 프로비저닝하는 과정을 포함할 수 있다.Referring to FIG. 5 , in step 501, first presetting C1 and second presetting C2 may be performed. The first presetting (C1) may include a process required for successful authentication with the help of a DCS capable of authenticating the UE when the UE accesses an ON-SNPN without subscription information of the UE. The first presetting (C1) and the second presetting (C2) may include a process of provisioning the DCS and the PS with information necessary for the UE to successfully receive SO-SNPN credentials from the PS later.

502 단계에서 UE는 제 1 사전 설정(C1)에 의해 제공된 정보를 이용하여 ON-SNPN 혹은 DCS와 상호 인증을 수행할 수 있다. 502 단계에서는 도 3 혹은 도 4에 도시된 온보딩 과정이 수행될 수 있다. 이후 단계의 DCS와 ON-SNPN의 NF들 간의 통신은 ON-SNPN의 NEF를 통해 수행될 수도 있다.In step 502, the UE may perform mutual authentication with the ON-SNPN or DCS using the information provided by the first preset (C1). In step 502, the onboarding process shown in FIG. 3 or 4 may be performed. Communication between the DCS and the NFs of the ON-SNPN in a later step may be performed through the NEF of the ON-SNPN.

503 단계에서 AMF/SEAF는 502 단계에서 UE가 온보딩 과정을 성공적으로 끝마쳤다면, 성공했다는 메시지를 통지할 것을 결정할 수 있다. AMF/SEAF는 도 3에 기반한 온보딩 과정이 수행된 경우 NAS SMC를 기반으로 해당 결정을 수행할 수 있고, 도 4에 기반한 온보딩 과정이 수행된 경우 NAS SMC 혹은 PDU 세션 설립 수용(PDU Session Establishment Accept) 메시지를 기반으로 해당 결정을 수행할 수 있다.In step 503, the AMF/SEAF may determine to notify of a successful message if the UE successfully completes the onboarding process in step 502. AMF/SEAF may make a corresponding decision based on NAS SMC when the onboarding process based on FIG. 3 is performed, and NAS SMC or PDU Session Establishment Acceptance (PDU Session Establishment) when onboarding process based on FIG. 4 is performed. Accept) message to make that decision.

504 단계에서 AMF/SEAF는 502 단계의 결과를 제공하기 위한 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보 및/또는 온보딩 과정에 성공한 UE의 ID를 포함할 수 있다. UE ID는 예를 들어, Onboarding SUPI, IMEI, 혹은 PS가 식별할 수 있는 다른 ID일 수도 있다.In step 504, the AMF/SEAF may transmit a first authentication notification message for providing the result of step 502 to AUSF. The first authentication notification message may include information indicating that the UE has successfully completed the onboarding process and/or an ID of the UE that has successfully completed the onboarding process. The UE ID may be, for example, Onboarding SUPI, IMEI, or other ID that the PS can identify.

505 단계에서 AUSF는 제 2 인증 통지 메시지를 DCS로 송신할 수 있다. 제 2 인증 통지 메시지는 UE ID와, DCS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소 및 AMF 주소를 포함할 수 있다. 또한, 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다. In step 505, AUSF may transmit a second authentication notification message to DCS. The second authentication notification message may include a UE ID and an AUSF address and an AMF address required for the DCS to perform the UPU process. In addition, the second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

506 단계에서 DCS는 505 단계에서 수신한 제 2 인증 통지 메시지를 기반으로, UE ID와 그에 매칭되는 PS 주소를 찾을 수 있다. 여기서, PS 주소는 501 단계의 제 1 사전 설정을 통해 저장한 PS 주소일 수 있다. DCS는 제 2 인증 통지 메시지에 포함된 AUSF 주소 및 AMF 주소를 저장할 수 있다.In step 506, the DCS may find a UE ID and a matching PS address based on the second authentication notification message received in step 505. Here, the PS address may be a PS address stored through the first presetting in step 501 . The DCS may store the AUSF address and AMF address included in the second authentication notification message.

507 단계에서 DCS는 506 단계에서 찾은 PS 주소를 이용하여 제 3 인증 통지메시지를 인증 완료 메시지로서 PS로 송신할 수 있다. 제 3 인증 통지 메시지는 UE ID를 포함할 수 있다.In step 507, the DCS may transmit a third authentication notification message to the PS as an authentication completion message using the PS address found in step 506. The third authentication notification message may include the UE ID.

508 단계에서 PS는 507 단계에서 수신한 제 3 인증 통지 메시지에 포함된 UE ID와 501 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 3 인증 통지 메시지에 포함된 UE ID와 501 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다.In step 508, the PS may compare the UE ID included in the third authentication notification message received in step 507 with the UE ID provided from the UE manufacturer through the second preset in step 501. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the third authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 501, the PS may search for SO-SNPN credentials to be provided to the UE.

도 5a의 508 단계에 이어서 도 5b의 509 단계가 수행될 수 있다.Step 509 of FIG. 5B may be performed following step 508 of FIG. 5A .

도 5b를 참조하면, 509 단계에서 PS는 프로비저닝 요청(Provisioning Request) 메시지를 DCS로 송신할 수 있다. 프로비저닝 요청 메시지는 도 5a의 508 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다. Referring to FIG. 5B, in step 509, the PS may transmit a provisioning request message to the DCS. The provisioning request message may include the credentials of the SO-SNPN found in step 508 of FIG. 5A and the UE ID.

510 단계에서 DCS는 "DCS가 프로비저닝 과정을 위해 UPU 과정에서 UDM 역할을 할 것이라는 결정"을 기반으로 UPU 과정에서 UDM 역할을 수행할 것을 결정하고, 후술되는 UPU 과정을 수행할 수 있다.In step 510, the DCS may determine to perform the UDM role in the UPU process based on "determination that the DCS will act as the UDM in the UPU process for the provisioning process", and may perform a UPU process described later.

511 단계에서 DCS는 도 5a의 506 단계에서 저장한 AUSF 주소를 기반으로 AUSF를 찾아 UPU 과정을 시작할 수 있다. DCS는 Nausf_UPUProtection 메시지를 저장한 AUSF 주소에 대응하는 AUSF로 송신할 수 있다. Nausf_UPUProtection 메시지는 Onboarding SUPI와 UPU 데이터(SO-SNPN의 credential)을 포함할 수 있다. DCS는 UE가 UPU 데이터를 성공적으로 수신했는지 여부를 체크하기 위해, ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.In step 511, the DCS may start the UPU process by finding an AUSF based on the AUSF address stored in step 506 of FIG. 5A. The DCS may send the Nausf_UPUPProtection message to the AUSF corresponding to the stored AUSF address. The Nausf_UPUPProtection message may include Onboarding SUPI and UPU data (SO-SNPN credentials). The DCS may add an ACK indication to the Nausf_UPUProtection message to check whether the UE has successfully received UPU data.

512 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 DCS로 송신할 수 있다. Nausf_UPUProtection Response 메시지는 AUSF가 K_ausf를 이용하여 계산한 DCS가 제공한 UPU 데이터의 MAC 값인 UPU-MAC-I_ausf 및 Counter 값인 Counter_upu를 포함할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때마다 증가하는 값으로서, 재전송 공격을 방지할 수 있다. In step 512, AUSF may transmit a Nausf_UPUProtection Response message to the DCS in response to the Nausf_UPUProtection message. The Nausf_UPUProtection Response message may include UPU-MAC-I_ausf, which is a MAC value of UPU data provided by DCS, calculated by AUSF using K_ausf, and Counter_upu, which is a Counter value. Counter_upu is a value that starts from 0x00 0x00 and increases each time UPU-MAC-I_ausf is calculated, and can prevent replay attacks.

Nausf_UPUProtection Response 메시지는 Nausf_UPUProtection 메시지에 ACK indication이 포함된 경우 UPU-XMAC-I_ue를 포함할 수 있다.The Nausf_UPUProtection Response message may include UPU-XMAC-I_ue when the ACK indication is included in the Nausf_UPUProtection message.

513 단계에서 DCS는 506 단계에서 저장한 AMF 주소를 기반으로 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는 UPU 데이터, 512 단계에서 AUSF로부터 수신한 UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다. 다양한 실시 예들에 따라, DCS가 UPU 과정의 UDM 역할을 수행하기 위해 Nudm_SDM_Notification 서비스 대신 새로운 서비스가 정의될 수도 있다.In step 513, the DCS may search for an AMF based on the AMF address stored in step 506 and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may include UPU data, UPU-MAC-I_ausf received from AUSF in step 512, and Counter_upu. According to various embodiments, a new service may be defined instead of the Nudm_SDM_Notification service in order for the DCS to perform the UDM role of the UPU process.

514 단계에서 AMF는 UE에 DL NAS Transport를 송신할 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 514, AMF may transmit DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

515 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 512 단계에서 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 515, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value in the method calculated by AUSF in step 512 using the UPU data and Counter_upu, and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

516 단계에서 UE는 511 단계에서 ACK indication이 제공된 경우, 그리고 515 단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 AMF로 송신할 수 있다. UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 516, if the ACK indication is provided in step 511 and if it is successfully confirmed that the UPU data is not modulated in step 515, the UE can transmit a UL NAS Transport message including the calculated UPU-MAC-I_ue to AMF. there is. UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

517 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 DCS로 송신할 수 있다. In step 517, the AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to the DCS through the Nudm_SDM_Info message.

518 단계에서 DCS는 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와 512 단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다. 517 단계에서 UPU 과정의 UDM 역할을 수행하는 DCS를 위해 Nudm_SDM_Info 서비스 대신 새로운 서비스가 정의될 수도 있다.In step 518, the DCS compares the UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 512, and based on the comparison result, it can be confirmed that the UE has successfully received UPU data. In step 517, a new service may be defined instead of the Nudm_SDM_Info service for the DCS performing the UDM role of the UPU process.

도 6a 및 도 6b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.6A and 6B are flowcharts illustrating a provisioning process based on Option B of Case 1 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 6a 및 도 6b에 도시된 과정은 DCS가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되는 것으로 결정된 경우 UDM이 사용되는 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 6A and 6B is an operation in which the DCS directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN An operation in which UDM is used when it is determined that UDM is used, and an operation in which a UE successfully accessing ON-SNPN receives SO-SNPN credentials from a PS using a control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 6a를 참조하면, 도 6a의 601 단계와 602 단계는 도 5a의 501 단계 및 502 단계에 대응하므로 그 상세한 설명은 생략하기로 한다. 다만, 도 6a의 602 단계에서 UE가 ON-SNPN 혹은 DCS와 상호 인증을 하는 동안, 혹은 성공적으로 끝마친 후, ON-SNPN의 UDM은 UE의 ID(예를 들면 Onboarding SUPI, IMEI 등),해당 UE를 서빙하는 AMF ID, 해당 UE를 서빙하는 AUSF ID등을 저장할 수 있다.이후 단계의 DCS와 ON-SNPN의 NF들 간의 통신은 ON-SNPN의 NEF를 통해 수행될 수도 있다.Referring to FIG. 6A , steps 601 and 602 of FIG. 6A correspond to steps 501 and 502 of FIG. 5A , so detailed description thereof will be omitted. However, during mutual authentication between the UE and the ON-SNPN or DCS in step 602 of FIG. 6A, or after successful completion, the UDM of the ON-SNPN is the UE's ID (eg, Onboarding SUPI, IMEI, etc.), the corresponding UE The AMF ID serving the UE, the AUSF ID serving the corresponding UE, and the like may be stored. Communication between the DCS and NFs of the ON-SNPN in a later step may be performed through the NEF of the ON-SNPN.

603 단계에서 AMF/SEAF는 602 단계에서 UE가 온보딩 과정을 성공적으로 끝마쳤다면, 성공했다는 메시지를 통지할 것을 결정할 수 있다. AMF/SEAF는 도 3에 기반한 온보딩 과정이 수행된 경우 NAS SMC를 기반으로 해당 결정을 수행할 수 있고, 도 4에 기반한 온보딩 과정이 수행된 경우 NAS SMC 혹은 PDU 세션 설립 수용(PDU Session Establishment Accept) 메시지를 기반으로 해당 결정을 수행할 수 있다.In step 603, the AMF/SEAF may determine to notify of a successful message if the UE successfully completes the onboarding process in step 602. AMF/SEAF may make a corresponding decision based on NAS SMC when the onboarding process based on FIG. 3 is performed, and NAS SMC or PDU Session Establishment Acceptance (PDU Session Establishment) when onboarding process based on FIG. 4 is performed. Accept) message to make that decision.

604 단계에서 AMF/SEAF는 603 단계의 결과를 제공하기 위한 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보 및/또는 온보딩 과정에 성공한 UE의 ID를 포함할 수 있다. UE ID는 예를 들어, Onboarding SUPI, IMEI, 혹은 PS가 식별할 수 있는 다른 ID일 수도 있다.In step 604, the AMF/SEAF may transmit a first authentication notification message for providing the result of step 603 to AUSF. The first authentication notification message may include information indicating that the UE has successfully completed the onboarding process and/or an ID of the UE that has successfully completed the onboarding process. The UE ID may be, for example, Onboarding SUPI, IMEI, or other ID that the PS can identify.

605 단계에서 AUSF는 제 2 인증 통지 메시지를 DCS로 송신할 수 있다. 제 2 인증 통지 메시지는 UE ID와, DCS가 UPU 과정을 ON-SNPN의 UDM에 요청하기 위해 필요한 UDM의 주소를 포함할 수 있다. 또한, 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 605, AUSF may transmit a second authentication notification message to DCS. The second authentication notification message may include a UE ID and a UDM address necessary for the DCS to request a UPU process to the UDM of the ON-SNPN. In addition, the second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

606 단계에서 DCS는 605 단계에서 수신한 제 2 인증 통지 메시지를 기반으로, UE ID와 그에 매칭되는 PS 주소를 찾을 수 있다. 여기서, PS 주소는 601 단계의 제 1 사전 설정을 통해 저장한 PS 주소일 수 있다. DCS는 제 2 인증 통지 메시지에 포함된 UDM 주소를 저장할 수 있다.In step 606, the DCS may find a UE ID and a PS address matching thereto based on the second authentication notification message received in step 605. Here, the PS address may be a PS address stored through the first presetting in step 601 . The DCS may store the UDM address included in the second authentication notification message.

607 단계에서 DCS는 606 단계에서 찾은 PS 주소를 이용하여 제 3 인증 통지메시지를 인증 완료 메시지로서 PS로 송신할 수 있다. 제 3 인증 통지 메시지는 UE ID를 포함할 수 있다.In step 607, the DCS may transmit a third authentication notification message to the PS as an authentication completion message using the PS address found in step 606. The third authentication notification message may include the UE ID.

608 단계에서 PS는 607 단계에서 수신한 제 3 인증 통지 메시지에 포함된 UE ID와 601 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 3 인증 통지 메시지에 포함된 UE ID와 601 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential 찾을 수 있다.In step 608, the PS may compare the UE ID included in the third authentication notification message received in step 607 with the UE ID provided from the UE manufacturer through the second preset setting in step 601. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the third authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 601, the PS may find the SO-SNPN credential to be provided to the UE.

도 6a의 608 단계에 이어서 도 6b의 609 단계가 수행될 수 있다.Step 609 of FIG. 6B may be performed following step 608 of FIG. 6A .

도 6b를 참조하면, 609 단계에서 PS는 프로비저닝 요청(Provisioning Request) 메시지를 DCS로 송신할 수 있다. 프로비저닝 요청 메시지는 도 6a의 608 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다.Referring to FIG. 6B , in step 609, the PS may transmit a provisioning request message to the DCS. The provisioning request message may include the credentials of the SO-SNPN found in step 608 of FIG. 6A and the UE ID.

610 단계에서 DCS는 "프로비저닝 과정을 위해 ON-SNPN의 UDM이 사용될 것이라는 결정"을 기반으로 DCS가 609 단계에서 수신한 정보를 UPU 과정을 위해 UDM에 전달해야 함을 판단할 수 있다. 후술되는 UPU 과정은 UDM에 의해 수행될 수 있다.In step 610, the DCS may determine that the DCS should transfer the information received in step 609 to the UDM for the UPU process based on "determination that the UDM of the ON-SNPN will be used for the provisioning process". The UPU process described below may be performed by the UDM.

611 단계에서 DCS는 606 단계에서 저장한 UDM 주소를 기반으로 UDM을 찾아 프로비저닝 요청 메시지를 해당 UDM으로 송신할 수 있다. 프로비저닝 요청 메시지는 UE ID와 SO-SNPN의 credential을 포함할 수 있다.In step 611, the DCS may search for a UDM based on the UDM address stored in step 606 and transmit a provisioning request message to the corresponding UDM. The provisioning request message may include UE ID and SO-SNPN credentials.

612 단계에서 UDM은 UE를 서빙하는 AUSF를 찾아 UPU 과정을 시작할 수 있다. UDM은 Nausf_UPUProtection 메시지를 AUSF로 송신할 수 있다. Nausf_UPUProtection 메시지는 Onboarding SUPI와 UPU 데이터(SO-SNPN의 credential)을 포함할 수 있다. UDM은 UE가 UPU 데이터를 성공적으로 받았는지 여부를 체크하기 위해, ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.In step 612, the UDM may start the UPU process by finding an AUSF serving the UE. The UDM may send a Nausf_UPUPProtection message to AUSF. The Nausf_UPUPProtection message may include Onboarding SUPI and UPU data (SO-SNPN credentials). UDM may add an ACK indication to the Nausf_UPUProtection message to check whether the UE has successfully received UPU data.

613 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 UDM으로 송신할 수 있다. Nausf_UPUProtection Response 메시지는 AUSF가 K_ausf를 이용하여 계산한 UDM이 제공한 UPU 데이터의 MAC 값인 UPU-MAC-I_ausf, Counter 값인 Counter_upu를 포함할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때마다 증가하는 값으로서, 재전송 공격을 방지할 수 있다. In step 613, AUSF may transmit a Nausf_UPUProtection Response message to the UDM in response to the Nausf_UPUProtection message. The Nausf_UPUProtection Response message may include UPU-MAC-I_ausf, which is a MAC value of UPU data provided by UDM calculated by AUSF using K_ausf, and Counter_upu, which is a Counter value. Counter_upu is a value that starts from 0x00 0x00 and increases each time UPU-MAC-I_ausf is calculated, and can prevent replay attacks.

Nausf_UPUProtection Response 메시지는 Nausf_UPUProtection 메시지에 ACK indication이 포함된 경우 UPU-XMAC-I_ue를 포함할 수 있다.The Nausf_UPUProtection Response message may include UPU-XMAC-I_ue when the ACK indication is included in the Nausf_UPUProtection message.

614 단계에서 UDM은 UE를 서빙하는 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는 UPU 데이터, 613단계에서 AUSF로부터 수신한 UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 614, the UDM may search for an AMF serving the UE and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may include UPU data, UPU-MAC-I_ausf received from AUSF in step 613, and Counter_upu.

615 단계에서 AMF는 UE에 DL NAS Transport를 보낼 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 615, AMF may send a DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

616 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 613 단계에서 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 616, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value in the method calculated by AUSF in step 613 using the UPU data and Counter_upu, and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

617 단계에서 UE는 612 단계에서 ACK indication이 제공된 경우, 그리고 616단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, AMF에 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 송신할 수 있다. UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 617, if the ACK indication is provided in step 612 and if it is successfully confirmed that the UPU data is not modulated in step 616, the UE can transmit a UL NAS Transport message including the UPU-MAC-I_ue calculated in AMF. there is. UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

618 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 UDM으로 송신할 수 있다.In step 618, AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to UDM through a Nudm_SDM_Info message.

619 단계에서 UDM은 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와 613단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다.In step 619, the UDM compares the UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 613, and based on the comparison result, it can be confirmed that the UE has successfully received UPU data.

도 7a 및 도 7b는 본 개시의 다양한 실시 예들에 따른 Case 1의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다.7A and 7B are flowcharts illustrating a provisioning process based on Option C of Case 1 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 7a 및 도 7b에 도시된 과정은 DCS가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 것으로 결정된 경우의 동작, 다른 도메인에 있는 엔티티간의 통신을 최소화하기 위해 최적화된 UPU 과정을 수행하기로 결정된 경우의 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다.다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 7A and 7B is an operation in which the DCS directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN Operation when it is determined that UDM is not used, operation when it is determined to perform an optimized UPU process to minimize communication between entities in different domains, and a UE successfully accessing ON-SNPN receives SO-SNPN from PS It may include an operation of receiving the credential of using the control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 7a를 참조하면, 도 7a의 701 단계 내지 704 단계는 도 5a의 501 단계 내지 504 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 7A , steps 701 to 704 of FIG. 7A correspond to steps 501 to 504 of FIG. 5A and thus detailed description thereof will be omitted.

705 단계에서 AUSF는 제 2 인증 통지 메시지를 DCS로 송신할 수 있다. 제 2 인증 통지 메시지는 UE ID와, DCS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소를 포함할 수 있다. 또한, 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 705, AUSF may transmit a second authentication notification message to DCS. The second authentication notification message may include a UE ID and an AUSF address necessary for the DCS to perform the UPU process. In addition, the second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

706 단계에서 DCS는 705 단계에서 수신한 제 2 인증 통지 메시지를 기반으로, UE ID와 그에 매칭되는 PS 주소를 찾을 수 있다. 여기서, PS 주소는 501 단계의 제 1 사전 설정을 통해 저장한 PS 주소일 수 있다. DCS는 제 2 인증 통지 메시지에 포함된 AUSF 주소를 저장할 수 있다.In step 706, the DCS may find a UE ID and a PS address matching thereto based on the second authentication notification message received in step 705. Here, the PS address may be a PS address stored through the first presetting in step 501 . The DCS may store the AUSF address included in the second authentication notification message.

707 단계에서 DCS는 706 단계에서 찾은 PS 주소를 이용하여 제 3 인증 통지메시지를 인증 완료 메시지로서 PS로 송신할 수 있다. 제 3 인증 통지 메시지는 UE ID를 포함할 수 있다.In step 707, the DCS may transmit a third authentication notification message as an authentication completion message to the PS using the PS address found in step 706. The third authentication notification message may include the UE ID.

708 단계에서 PS는 707 단계에서 수신한 제 3 인증 통지 메시지에 포함된 UE ID와 701 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 3 인증 통지 메시지에 포함된 UE ID와 501 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다.In step 708, the PS may compare the UE ID included in the third authentication notification message received in step 707 with the UE ID provided from the UE manufacturer through the second preset in step 701. Based on the comparison result, the PS may check whether the UE may receive the SO-SNPN credential. For example, if the UE ID included in the third authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 501, the PS may search for SO-SNPN credentials to be provided to the UE.

도 7a의 708 단계에 이어서 도 7b의 709 단계가 수행될 수 있다.Step 709 of FIG. 7B may be performed following step 708 of FIG. 7A .

도 7b를 참조하면, 709 단계에서 PS는 프로비저닝 요청(Provisioning Request) 메시지를 DCS로 송신할 수 있다. 프로비저닝 요청 메시지는 도 7a의 708 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다.Referring to FIG. 7B , in step 709, the PS may transmit a provisioning request message to the DCS. The provisioning request message may include the credentials of the SO-SNPN found in step 708 of FIG. 7A and the UE ID.

710 단계에서 DCS는 "서로 다른 도메인에 있는 엔티티 간에 통신을 최소화하기 위해 최적화된 UPU 과정을 진행한다는 결정"을 기반으로 AUSF에 UPU 과정을 요청할 수 있다. 이에 따라, 후술되는 UPU 과정은 AUSF에 의해 수행될 수 있다.In step 710, the DCS may request the AUSF for a UPU process based on "decision to proceed with an optimized UPU process to minimize communication between entities in different domains". Accordingly, the UPU process described later may be performed by AUSF.

711 단계에서 DCS는 도 7a의 706 단계에서 저장한 AUSF 주소를 기반으로 AUSF를 찾아 UPU 과정을 요청할 수 있다. DCS는 Nausf_UPUProtection 메시지를 저장한 AUSF 주소에 대응하는 AUSF로 송신할 수 있다. Nausf_UPUProtection 메시지는 Onboarding SUPI와 UPU 데이터(SO-SNPN의 credential)을 포함할 수 있다. DCS는 UE가 UPU 데이터를 성공적으로 수신했는지 여부를 체크하기 위해 ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.In step 711, the DCS may search for an AUSF based on the AUSF address stored in step 706 of FIG. 7A and request a UPU process. The DCS may send the Nausf_UPUPProtection message to the AUSF corresponding to the stored AUSF address. The Nausf_UPUPProtection message may include Onboarding SUPI and UPU data (SO-SNPN credentials). The DCS may add an ACK indication to the Nausf_UPUProtection message to check whether the UE has successfully received UPU data.

712 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 DCS로 송신할 수 있다. AUSF는 711 단계에서 ACK indication이 포함된 Nausf_UPUProtection 메시지를 수신한 경우, UPU-XMAC-I_ue이 포함된 Nausf_UPUProtection Response 메시지를 DCS로 송신할 수 있다.In step 712, AUSF may transmit a Nausf_UPUProtection Response message to the DCS in response to the Nausf_UPUProtection message. When AUSF receives the Nausf_UPUProtection message including the ACK indication in step 711, it may transmit a Nausf_UPUPProtection Response message including UPU-XMAC-I_ue to the DCS.

713 단계에서 AUSF는 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는 UPU 데이터, 711 단계에서 수신한 UPU 데이터를 이용해 K_ausf에 기반하여 계산한 UPU-MAC-I_ausf, 및 Counter_upu를 전달할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때 마다 증가할 수 있고, 재전송 공격을 방지할 수 있다. 최적화된 UPU 과정을 수행하기 위해 Nudm_SDM_Notification 서비스 대신 새로운 서비스가 정의될 수도 있다.In step 713, AUSF may find an AMF and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may deliver UPU data, UPU-MAC-I_ausf calculated based on K_ausf using the UPU data received in step 711, and Counter_upu. Counter_upu can start at 0x00 0x00 and increment each time UPU-MAC-I_ausf is calculated, preventing replay attacks. A new service may be defined instead of the Nudm_SDM_Notification service to perform the optimized UPU process.

714 단계에서 AMF는 UE에 DL NAS Transport를 송신할 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 714, AMF may transmit DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

715 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 711 단계 이후 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 715, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value by the method calculated by AUSF after step 711 using the UPU data and Counter_upu, and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

716 단계에서 UE는 711 단계에서 ACK indication이 제공된 경우, 그리고 715 단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 AMF로 송신할 수 있다. UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 716, if the ACK indication is provided in step 711 and if it is successfully confirmed that the UPU data is not modulated in step 715, the UE can transmit a UL NAS Transport message including the calculated UPU-MAC-I_ue to AMF. there is. UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

717 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 AUSF로 송신할 수 있다.In step 717, AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to AUSF through a Nudm_SDM_Info message.

718 단계에서 AUSF는 717 단계에서 수신한 Nudm_SDM_Info 메시지를 DCS로 송신할 수 있다. In step 718, the AUSF may transmit the Nudm_SDM_Info message received in step 717 to the DCS.

719 단계에서 DCS는 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와 UPU-MAC-I_ue와 712 단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다.In step 719, the DCS compares the UPU-MAC-I_ue and UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 712, and based on the comparison result, indicates that the UE has successfully received UPU data. You can check.

도 8은 본 개시의 다양한 실시 예들에 따른 Case 1의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.8 is a flowchart illustrating a provisioning process based on Option D of Case 1 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 8에 도시된 과정은 DCS가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM의 사용 여부가 결정되지 않은 경우의 동작, UDM의 사용 여부가 ON-SNPN의 사업자에 의해 결정되거나, 최적화 된 UPU 과정이 사용될지 여부에 따라, AUSF가 DCS에 지시자(indicator)를 제공하여 제어 평면을 이용한 UPU 과정이 결정되는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIG. 8 is an operation in which the DCS directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, use of the UDM of ON-SNPN Depending on whether or not to use UDM is determined by the operator of ON-SNPN or whether an optimized UPU process is to be used, AUSF provides an indicator to DCS to use the control plane. It may include an operation for which the UPU process is determined. Various embodiments may be implemented by including at least one of the steps described below.

도 8을 참조하면, 도 8의 801 단계 내지 804 단계는 도 5a의 501 단계 내지 504 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 8 , steps 801 to 804 of FIG. 8 correspond to steps 501 to 504 of FIG. 5A , so detailed description thereof will be omitted.

805 단계에서 AUSF는 제 2 인증 통지 메시지를 DCS로 송신할 수 있다. 제 2 인증 통지 메시지는 UE ID, DCS가 후에 진행되는 UPU 과정을 선택하기 위한 지시자, 및 UPU 과정을 위해 필요한 NF의 주소(들)를 포함할 수 있다. 또한, 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 805, AUSF may transmit a second authentication notification message to DCS. The second authentication notification message may include a UE ID, an indicator for selecting a UPU process followed by a DCS, and an NF address (s) necessary for the UPU process. In addition, the second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

제 2 인증 통지 메시지에 포함되는 지시자는 설정된 값들 중 하나를 지시할수 있다. 예를 들어, 지시자는 Case 1의 Option A, Option B, 및 Option C 중 하나를 지시하는 값을 나타낼 수 있다. An indicator included in the second authentication notification message may indicate one of set values. For example, the indicator may indicate a value indicating one of Option A, Option B, and Option C of Case 1.

ON-SNPN의 사업자가 UDM의 사용을 온보딩과 프로비저닝 과정에서 제공하기를 원치 않는다거나 ON-SNPN의 UDM이 해당 과정에서는 사용되지 않을 것이 결정된 경우, 지시자는 Case 1의 Option A를 지시하는 값(예: "1")을 나타낼 수 있다. 지시자가 "1"을 나타내는 경우, 도 5a 및 도 5b의 "ON-SNPN의 UDM이 사용되지 않고, DCS가 UPU 과정의 UDM 역할을 수행"하고 AUSF가 DCS에 AUSF 주소와 AMF 주소를 제공할 수 있다.If the operator of ON-SNPN does not want to provide the use of UDM in the onboarding and provisioning process or if it is determined that the UDM of ON-SNPN will not be used in the process, the indicator is a value indicating Option A of Case 1 ( Example: "1"). When the indicator indicates "1", "UDM of ON-SNPN is not used, DCS plays the UDM role of UPU process" of FIGS. 5A and 5B and AUSF can provide DCS with AUSF address and AMF address. there is.

ON-SNPN의 사업자가 UDM의 사용을 허용하거나 ON-SNPN의 UDM이 해당 과정에서 사용되는 것이 결정된 경우, 지시자는 Case 1의 Option B를 지시하는 값(예: "2")을 나타낼 수 있다. 지시자가 "2"를 나타내는 경우 도 6a 및 도 6b의 "ON-SNPN의 UDM이 사용되고, UPU 과정의 UDM 역할을 ON-SNPN의 UDM이 수행"하고 AUSF가 DCS에 UDM 주소를 제공할 수 있다.If the operator of ON-SNPN allows the use of UDM or it is determined that the UDM of ON-SNPN is used in the corresponding process, the indicator may indicate a value indicating Option B of Case 1 (eg, “2”). If the indicator indicates “2”, “the UDM of ON-SNPN is used and the UDM of ON-SNPN plays the role of the UDM in the UPU process” of FIGS. 6A and 6B, and AUSF may provide the UDM address to the DCS.

최적화된 UPU 과정을 진행하는 것이 결정된경우, 지시자는 Case 1의 Option C를 지시하는 값(예: "3")을 나타낼 수 있다. 지시자가 "3"을 나타내는 경우 도 7a 및 도 7b의 "ON-SNPN의 UDM이 사용되지 않고 최적화된 UPU 과정을 수행"하고 AUSF가 DCS에 AUSF 주소를 제공할 수 있다.When it is determined to proceed with the optimized UPU process, the indicator may indicate a value indicating Option C of Case 1 (eg, "3"). If the indicator indicates "3", "ON-SNPN's UDM is not used and an optimized UPU process is performed" of FIGS. 7A and 7B , and AUSF may provide the AUSF address to the DCS.

806 단계에서 DCS는 805 단계에서 수신한 제 2 인증 통지 메시지를 기반으로, UE ID와 그에 매칭되는 PS 주소를 찾을 수 있다. 여기서, PS 주소는 801 단계의 제 1 사전 설정을 통해 저장한 PS 주소일 수 있다. DCS는 805 단계에서 AUSF로부터 수신한 제 2 인증 통지 메시지에 포함된 지시자 및 지시자에 따른 NF 주소(들)를 저장할 수 있다.In step 806, the DCS may find a UE ID and a PS address matching thereto based on the second authentication notification message received in step 805. Here, the PS address may be a PS address stored through the first presetting in step 801 . The DCS may store an indicator included in the second authentication notification message received from AUSF in step 805 and NF address(es) according to the indicator.

807 단계에서 DCS는 806 단계에서 찾은 PS 주소를 이용하여 제 3 인증 통지메시지를 인증 완료 메시지로서 PS로 송신할 수 있다. 제 3 인증 통지 메시지는 UE ID를 포함할 수 있다.In step 807, the DCS may transmit a third authentication notification message to the PS as an authentication completion message using the PS address found in step 806. The third authentication notification message may include the UE ID.

808 단계에서 PS는 807 단계에서 수신한 제 3 인증 통지 메시지에 포함된 UE ID와 801 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 3 인증 통지 메시지에 포함된 UE ID와 501 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다.In step 808, the PS may compare the UE ID included in the third authentication notification message received in step 807 with the UE ID provided from the UE manufacturer through the second preset in step 801. Based on the comparison result, the PS may check whether the UE may receive the SO-SNPN credential. For example, if the UE ID included in the third authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 501, the PS may search for SO-SNPN credentials to be provided to the UE.

809 단계에서 PS는 프로비저닝 요청(Provisioning Request) 메시지를 DCS로 송신할 수 있다. 프로비저닝 요청 메시지는 808 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다.In step 809, the PS may transmit a provisioning request message to the DCS. The provisioning request message may include the credentials of the SO-SNPN found in step 808 and the UE ID.

810 단계에서 DCS는 806 단계에서 저장한 지시자가 "1"을 나타내는 경우 도 5b의 510-518 단계를 수행할 수 있다. 그리고, DCS는 806 단계에서 저장한 지시자가 "2"를 나타내는 경우 도 6b의 610-619 단계를 수행할 수 있다. 또한, DCS는 806 단계에서 저장한 지시자가 "3"을 나타내는 경우 도 7b의 710-719 단계를 수행하고 UPU 과정을 끝마칠 수 있다.In step 810, the DCS may perform steps 510 to 518 of FIG. 5B when the indicator stored in step 806 indicates “1”. In addition, the DCS may perform steps 610 to 619 of FIG. 6B when the indicator stored in step 806 indicates "2". In addition, the DCS may perform steps 710 to 719 of FIG. 7B and end the UPU process when the indicator stored in step 806 indicates "3".

다음으로, 도 9 내지 도 12를 참조하여 Case 2(AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 케이스)에 대해 수행될 수 있는 과정들을 설명하기로 한다. Next, processes that can be performed for Case 2 (case in which AMF triggers provisioning by directly delivering an authentication notification message to PS) will be described with reference to FIGS. 9 to 12 .

< Case 2 >< Case 2 >

도 9는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.9 is a flowchart illustrating a provisioning process based on Option A of Case 2 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 9에 도시된 과정은 AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 경우의 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIG. 9 is an operation in which the AMF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing the UPU process in provisioning using the control plane, the UDM of ON-SNPN is used. It may include an operation when it does not work, and an operation in which the UE successfully accessing the ON-SNPN receives SO-SNPN credentials from the PS using the control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 9를 참조하면, 도 9의 901 단계 내지 903 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 9 , since steps 901 to 903 of FIG. 9 correspond to steps 501 to 503 of FIG. 5A , detailed description thereof will be omitted.

904 단계에서 AMF/SEAF는 902 단계의 결과가 성공했을 경우에, 902 단계에서 획득한 PS 주소를 기반으로 PS를 찾고, 해당 PS로 인증 통지 메시지를 송신할 수 있다. 인증 통지 메시지는 UE ID, 및 PS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소와 AMF 주소를 포함할 수 있다. 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다. In step 904, when the result of step 902 is successful, the AMF/SEAF searches for a PS based on the PS address obtained in step 902 and can transmit an authentication notification message to the corresponding PS. The authentication notification message may include the UE ID and the AUSF address and AMF address required for the PS to perform the UPU process. The authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

905 단계에서 PS는 904 단계에서 수신한 인증 통지 메시지에 포함된 UE ID와 901 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 인증 통지 메시지에 포함된 UE ID와 901 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다. PS는 ON-SNPN의 UDM이 제어 평면을 이용한 프로비저닝 과정에서 사용되지 않는다고 결정된 경우, 해당 결정을 기반으로 PS가 UPU 과정의 UDM 역할을 수행해야 하는 것을 확인할 수 있다.In step 905, the PS may compare the UE ID included in the authentication notification message received in step 904 with the UE ID provided from the UE manufacturer through the second preset setting in step 901. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 901, the PS may find the credentials of the SO-SNPN to be provided to the UE. If it is determined that the UDM of the ON-SNPN is not used in the provisioning process using the control plane, the PS may confirm that the PS should perform the role of the UDM in the UPU process based on the determination.

906 단계에서 PS는 904 단계에서 수신한 AUSF의 주소를 이용하여 AUSF를 찾고, Nausf_UPUProtection 메시지를 수신한 AUSF 주소에 대응하는 AUSF로 송신할 수 있다. Nausf_UPUProtection 메시지는 PS가 905 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다. In step 906, the PS searches for an AUSF using the address of the AUSF received in step 904, and may transmit a Nausf_UPUPProtection message to the AUSF corresponding to the received AUSF address. The Nausf_UPUPProtection message may include the credentials of the SO-SNPN found by the PS in step 905 and the UE ID.

PS는 UE가 UPU 데이터를 성공적으로 수신했는지 여부를 체크하기위해 ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.The PS may add an ACK indication to the Nausf_UPUProtection message to check whether the UE has successfully received UPU data.

907 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 PS로 송신할 수 있다. Nausf_UPUProtection Response 메시지는 AUSF가 K_ausf를 이용하여 계산한 PS가 제공한 UPU Data의 MAC 값인 UPU-MAC-I_ausf, Counter 값인 Counter_upu를 포함할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때마다 증가하는 값으로서, 재전송 공격을 방지할 수 있다. In step 907, AUSF may transmit a Nausf_UPUPProtection Response message to the PS in response to the Nausf_UPUProtection message. The Nausf_UPUProtection Response message may include UPU-MAC-I_ausf, which is the MAC value of the UPU Data provided by the PS calculated by AUSF using K_ausf, and Counter_upu, which is the Counter value. Counter_upu is a value that starts from 0x00 0x00 and increases each time UPU-MAC-I_ausf is calculated, and can prevent replay attacks.

Nausf_UPUProtection Response 메시지는 Nausf_UPUProtection 메시지에 ACK indication이 포함된 경우 UPU-XMAC-I_ue를 포함할 수 있다. The Nausf_UPUProtection Response message may include UPU-XMAC-I_ue when the ACK indication is included in the Nausf_UPUProtection message.

908 단계에서 PS는 904 단계에서 수신한 AMF의 주소를 기반으로 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는 UPU 데이터, 907단계에서 AUSF로부터 수신한 UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다. 다양한 실시 예들에 따라, PS가 UPU 과정의 UDM 역할을 수행하기 위해 Nudm_SDM_Notification 서비스 대신 새로운 서비스가 정의될 수도 있다.In step 908, the PS may search for an AMF based on the AMF address received in step 904 and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may include UPU data, UPU-MAC-I_ausf received from AUSF in step 907, and Counter_upu. According to various embodiments, a new service may be defined instead of the Nudm_SDM_Notification service in order for the PS to perform the UDM role of the UPU process.

909 단계에서 AMF는 UE에 DL NAS Transport를 송신할 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 909, AMF may transmit DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

910 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 907 단계에서 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 910, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value in the method calculated by AUSF in step 907 using the UPU data and Counter_upu and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

911 단계에서 UE는 906 단계에서 ACK indication이 제공된 경우,그리고 910단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 AMF로 송신할 수 있다. UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 911, if the ACK indication is provided in step 906 and if it is successfully confirmed that the UPU data is not modulated in step 910, the UE can transmit a UL NAS Transport message including the calculated UPU-MAC-I_ue to AMF. there is. UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

912 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 PS로 송신할 수 있다. In step 912, the AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to the PS through the Nudm_SDM_Info message.

913 단계에서 PS는 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와 907단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다.In step 913, the PS compares the UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 907, and based on the comparison result, it can be confirmed that the UE has successfully received UPU data.

도 10a 및 10b는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.10A and 10B are flowcharts illustrating a provisioning process based on Option B of Case 2 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 10a 및 도 10b에 도시된 과정은 AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되는 것으로 결정된 경우 UDM이 사용되는 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 10A and 10B is an operation in which the AMF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN An operation in which UDM is used when it is determined that UDM is used, and an operation in which a UE successfully accessing ON-SNPN receives SO-SNPN credentials from a PS using a control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 10a를 참조하면, 도 10a의 1001 단계 내지 1003 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 10A, steps 1001 to 1003 of FIG. 10A correspond to steps 501 to 503 of FIG. 5A, so detailed description thereof will be omitted.

1004 단계에서 AMF/SEAF는 1002 단계의 결과가 성공했을 경우에, 1002 단계에서 획득한 PS 주소를 기반으로 PS를 찾고, 해당 PS로 인증 통지 메시지를 송신할 수 있다. 인증 통지 메시지는 UE ID 및 PS가 UPU 과정을 ON-SNPN의 UDM에 요청하기 위해 필요한 UDM의 주소를 포함할 수 있다. 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1004, when the result of step 1002 is successful, the AMF/SEAF searches for a PS based on the PS address acquired in step 1002 and transmits an authentication notification message to the corresponding PS. The authentication notification message may include the UE ID and the address of the UDM required for the PS to request the UDM of the ON-SNPN for the UPU procedure. The authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1005 단계에서 PS는 1004 단계에서 수신한 인증 통지 메시지에 포함된 UE ID와 1001 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 인증 통지 메시지에 포함된 UE ID와 1001 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다. PS는 ON-SNPN의 UDM이 제어 평면을 이용한 프로비저닝 과정에서 사용된다고 결정된 경우,해당 결정을 기반으로 PS가 ON-SNPN의 UDM에 프로비저닝을 요청해야 하는 것을 확인할 수 있다.In step 1005, the PS may compare the UE ID included in the authentication notification message received in step 1004 with the UE ID provided from the UE manufacturer through the second preset setting in step 1001. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 1001, the PS may find the SO-SNPN credentials to be provided to the UE. If it is determined that the UDM of the ON-SNPN is used in the provisioning process using the control plane, the PS may confirm that the PS needs to request provisioning from the UDM of the ON-SNPN based on the decision.

도 10a의 1005 단계에 이어서 도 10b의 1006 단계가 수행될 수 있다.도 10b를 참조하면, 1006 단계에서 PS는 1004 단계에서 수신한 UDM의 주소를 이용하여 UDM을 찾고, 해당 UDM으로 프로비저닝 요청(Provisioning Request) 메시지를 송신할 수 있다. 프로비저닝 요청 메시지는 UE ID와 1005 단계에서 찾은 SO-SNPN의 credential을 포함할 수 있다.Step 1006 of FIG. 10B may be performed following step 1005 of FIG. 10A. Referring to FIG. 10B, in step 1006, the PS searches for a UDM using the address of the UDM received in step 1004, and requests provisioning to the corresponding UDM ( Provisioning Request) message can be transmitted. The provisioning request message may include the UE ID and credentials of the SO-SNPN found in step 1005.

1007 단계에서 UDM은 1006단계에서 수신한 UE ID와 SO-SNPN의 credential을 기반으로 UPU 과정을 수행할 수 있다. UDM은 UE를 서빙하는 AUSF를 찾고, 해당 AUSF으로 Nausf_UPUProtection 메시지를 송신할 수 있다. Nausf_UPUProtection 메시지는 Onboarding SUPI와 UPU 데이터(SO-SNPN의 credential)을 포함할 수 있다. UDM은 UE가 UPU 데이터를 성공적으로 수신했는지 여부를 체크하기 위해, ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.In step 1007, the UDM may perform a UPU process based on the UE ID and SO-SNPN credentials received in step 1006. The UDM may find an AUSF serving the UE and send a Nausf_UPUPProtection message to the AUSF. The Nausf_UPUPProtection message may include Onboarding SUPI and UPU data (SO-SNPN credentials). UDM may add an ACK indication to the Nausf_UPUProtection message in order to check whether the UE has successfully received UPU data.

1008 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 UDM으로 송신할 수 있다. Nausf_UPUProtection Response 메시지는 AUSF가 K_ausf를 이용하여 계산한 UDM이 제공한 UPU Data의 MAC 값인 UPU-MAC-I_ausf 및 Counter 값인 Counter_upu를 포함할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때마다 증가하고, 재전송 공격을 방지할 수 있다. In step 1008, AUSF may transmit a Nausf_UPUPProtection Response message to the UDM in response to the Nausf_UPUPProtection message. The Nausf_UPUProtection Response message may include UPU-MAC-I_ausf, which is the MAC value of the UPU Data provided by the UDM calculated by AUSF using K_ausf, and Counter_upu, which is the Counter value. Counter_upu starts at 0x00 0x00 and increments each time UPU-MAC-I_ausf is calculated, which can prevent replay attacks.

Nausf_UPUProtection Response 메시지는 Nausf_UPUProtection 메시지에 ACK indication이 포함된 경우 UPU-XMAC-I_ue를 포함할 수 있다. The Nausf_UPUProtection Response message may include UPU-XMAC-I_ue when the ACK indication is included in the Nausf_UPUProtection message.

1009 단계에서 UDM은 UE를 서빙하는 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는UPU 데이터, 1008 단계에서 AUSF로부터 수신한 UPU-MAC-I_ausf 및 Counter_upu를 포함할 수 있다.In step 1009, the UDM may search for an AMF serving the UE and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may include UPU data, UPU-MAC-I_ausf and Counter_upu received from AUSF in step 1008 .

1010 단계에서 AMF는 UE에 DL NAS Transport를 송신할 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, Counter_upu를 포함할 수 있다.In step 1010, AMF may transmit DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

1011 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 1008 단계에서 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 1011, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value in the manner calculated by AUSF in step 1008 using the UPU data and Counter_upu, and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

1012 단계에서 UE는 1007 단계에서 ACK indication이 제공된 경우, 그리고 1011 단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 AMF로 송신할 수 있다. UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 1012, if the ACK indication is provided in step 1007 and if it is successfully confirmed that the UPU data is not modulated in step 1011, the UE can transmit a UL NAS Transport message including the calculated UPU-MAC-I_ue to AMF. there is. UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

1013 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 DCS로 송신할 수 있다.In step 1013, the AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to the DCS through the Nudm_SDM_Info message.

1014단계에서 UDM은 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와1008 단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다.In step 1014, the UDM compares the UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 1008, and based on the comparison result, it can be confirmed that the UE has successfully received UPU data.

도 11은 본 개시의 다양한 실시 예들에 따른 Case 2의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다. 11 is a flowchart illustrating a provisioning process based on Option C of Case 2 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 11에 도시된 과정은 AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 것으로 결정된 경우의 동작, 다른 도메인에 있는 엔티티간의 통신을 최소화하기 위해 최적화된 UPU 과정을 수행하기로 결정된 경우의 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIG. 11 is an operation in which the AMF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing the UPU process in provisioning using the control plane, the UDM of the ON-SNPN is used. operation when it is determined not to, operation when it is determined to perform an optimized UPU process to minimize communication between entities in different domains, and a UE successfully accessing ON-SNPN obtains SO-SNPN credentials from the PS. It may include an operation provided using the control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 11을 참조하면, 도 11의 1101 단계 내지 1103 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 11 , steps 1101 to 1103 of FIG. 11 correspond to steps 501 to 503 of FIG. 5A , so detailed description thereof will be omitted.

1104단계에서 AMF/SEAF는 1102 단계의 결과가 성공했을 경우에, 1102 단계에서 획득한 PS 주소를 기반으로 PS를 찾고, 해당 PS로 인증 통지 메시지를 송신할 수 있다. 인증 통지 메시지는 UE ID 및 PS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소를 포함할 수 있다. 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1104, when the result of step 1102 is successful, the AMF/SEAF searches for a PS based on the PS address acquired in step 1102 and transmits an authentication notification message to the corresponding PS. The authentication notification message may include a UE ID and an AUSF address required for the PS to perform the UPU process. The authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1105 단계에서 PS는 1104 단계에서 수신한 인증 통지 메시지에 포함된 UE ID와 1101 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 받아도 제공되는지 확인할 수 있다. 예를 들어, PS는 인증 통지 메시지에 포함된 UE ID와 1001 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다. PS는 "서로 다른 도메인에 있는 엔티티간에 통신을 최소화하기 위해 최적화된 UPU 과정을 진행한다는 결정"을 기반으로 AUSF에 UPU 과정을 요청할 수 있다. 이에 따라 후술되는 UPU 과정은 AUSF에 의해 수행될 수 있다.In step 1105, the PS may compare the UE ID included in the authentication notification message received in step 1104 with the UE ID provided from the UE manufacturer through the second preset setting in step 1101. Based on the comparison result, the PS can check whether the corresponding UE is provided even if it receives the SO-SNPN credential. For example, if the UE ID included in the authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 1001, the PS may find the SO-SNPN credentials to be provided to the UE. The PS may request the UPU process from the AUSF based on "decision to proceed with the UPU process optimized to minimize communication between entities in different domains". Accordingly, the UPU process described later may be performed by AUSF.

1106 단계에서 PS는 1104 단계에서 수신한 AUSF의 주소를 이용하여 AUSF를 찾고, AUSF로 Nausf_UPUProtection 메시지를 송신할 수 있다. Nausf_UPUProtection 메시지는 1105 단계에서 찾은 SO-SNPN의 credential과 UE ID를 포함할 수 있다. PS는 UE가 UPU 데이터를 성공적으로 수신했는지 여부를 체크하기 위해, ACK indication을 Nausf_UPUProtection 메시지에 추가할 수도 있다.In step 1106, the PS may search for AUSF using the AUSF address received in step 1104 and transmit a Nausf_UPUPProtection message to AUSF. The Nausf_UPUPProtection message may include the credentials of the SO-SNPN found in step 1105 and the UE ID. The PS may add an ACK indication to the Nausf_UPUProtection message in order to check whether the UE has successfully received UPU data.

1107 단계에서 AUSF는 Nausf_UPUProtection 메시지에 대한 응답으로, Nausf_UPUProtection Response 메시지를 PS로 송신할 수 있다. Nausf_UPUProtection Response 메시지는 Nausf_UPUProtection 메시지에 ACK indication이 포함된 경우 UPU-XMAC-I_ue를 포함할 수 있다.In step 1107, AUSF may transmit a Nausf_UPUProtection Response message to the PS in response to the Nausf_UPUProtection message. The Nausf_UPUProtection Response message may include UPU-XMAC-I_ue when the ACK indication is included in the Nausf_UPUProtection message.

1108 단계에서 AUSF는 AMF를 찾고, 해당 AMF로 Nudm_SDM_Notification 메시지를 송신할 수 있다. Nudm_SDM_Notification 메시지는 UPU 데이터, 1106단계에서 수신한 UPU Data를 이용해 K_ausf로 계산한 UPU-MAC-I_ausf 및 Counter_upu를 포함할 수 있다. Counter_upu는 0x00 0x00에서 시작하여 UPU-MAC-I_ausf를 계산할 때마다 증가하고, 재전송 공격을 방지할 수 있다. 다양한 실시 예들에 따라, 최적화된 UPU 과정을 수행하기 위해 Nudm_SDM_Notification 서비스 대신 새로운 서비스가 정의될 수도 있다.In step 1108, AUSF may find an AMF and transmit a Nudm_SDM_Notification message to the corresponding AMF. The Nudm_SDM_Notification message may include UPU data, UPU-MAC-I_ausf calculated with K_ausf using the UPU data received in step 1106, and Counter_upu. Counter_upu starts at 0x00 0x00 and increments each time UPU-MAC-I_ausf is calculated, which can prevent replay attacks. According to various embodiments, a new service may be defined instead of the Nudm_SDM_Notification service to perform an optimized UPU process.

1109 단계에서 AMF는 UE에 DL NAS Transport를 송신할 수 있다. DL NAS Transport 메시지는 UPU 데이터, UPU-MAC-I_ausf, 및 Counter_upu를 포함할 수 있다.In step 1109, AMF may transmit DL NAS Transport to the UE. The DL NAS Transport message may include UPU data, UPU-MAC-I_ausf, and Counter_upu.

1110 단계에서 UE는 UPU-MAC-I_ausf를 입증(verify)하는 동작을 수행할 수 있다. 예를 들어, UE는 UPU 데이터와 Counter_upu를 이용하여 1107 단계 이후에 AUSF가 계산한 방식으로 MAC 값을 계산하고, 이를 UPU-MAC-I_ausf와 비교할 수 있다. 그리고, UE는 비교 결과를 기반으로 UPU 데이터가 변조되지 않았음을 확인할 수 있다.In step 1110, the UE may perform an operation to verify UPU-MAC-I_ausf. For example, the UE may calculate the MAC value in the manner calculated by AUSF after step 1107 using the UPU data and Counter_upu and compare it with UPU-MAC-I_ausf. And, the UE can confirm that the UPU data is not modulated based on the comparison result.

1111 단계에서 UE는 1106 단계에서 ACK indication이 제공된 경우, 그리고 1110 단계에서 성공적으로 UPU 데이터가 변조되지 않음을 확인한 경우, 계산된 UPU-MAC-I_ue를 포함하는 UL NAS Transport 메시지를 AMF로 송신할 수 있다 UPU-MAC-I_ue는 Counter_upu 및 UPU Acknowledgement를 기반으로 K_ausf를 사용하여 UE에 의해 계산될 수 있다. 예를 들어, UE는 Counter_upu와 UPU Acknowledgement를 설정된 함수의 인풋(input) 값으로서 이용한 결과(예: Key Derivation Function (Counter_upu, UPU Acknowledgement, ...))와 K_ausf를 사용하여 UE에 의해 계산될 수 있다.In step 1111, if the ACK indication is provided in step 1106 and if it is successfully confirmed that the UPU data is not modulated in step 1110, the UE can transmit a UL NAS Transport message including the calculated UPU-MAC-I_ue to AMF. Yes UPU-MAC-I_ue can be calculated by the UE using K_ausf based on Counter_upu and UPU Acknowledgement. For example, the UE may be calculated by the UE using K_ausf and a result of using Counter_upu and UPU Acknowledgement as input values of a configured function (eg, Key Derivation Function (Counter_upu, UPU Acknowledgement, ...)). there is.

1112 단계에서 AMF는 UL NAS Transport 메시지에 포함된 UPU-MAC-I_ue를 Nudm_SDM_Info 메시지를 통해 PS로 송신할 수 있다. In step 1112, the AMF may transmit UPU-MAC-I_ue included in the UL NAS Transport message to the PS through the Nudm_SDM_Info message.

1113 단계에서 PS는 Nudm_SDM_Info 메시지에 포함된 UPU-MAC-I_ue와 1107 단계에서 수신한 UPU-XMAC-I_ue와 비교하고, 비교 결과를 기반으로 UE가 성공적으로 UPU 데이터를 수신했음을 확인할 수 있다.In step 1113, the PS compares the UPU-MAC-I_ue included in the Nudm_SDM_Info message with the UPU-XMAC-I_ue received in step 1107, and based on the comparison result, it can be confirmed that the UE has successfully received UPU data.

도 12는 본 개시의 다양한 실시 예들에 따른 Case 2의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.12 is a flowchart illustrating a provisioning process based on Option D of Case 2 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 12에 도시된 과정은 AMF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM의 사용 여부가 결정되지 않은 경우의 동작, UDM의 사용 여부가 ON-SNPN의 사업자에 의해 결정되거나, 최적화 된 UPU 과정이 사용될지 여부에 따라, AMF가 DCS에 지시자를 제공하여 제어 평면을 이용한 UPU 과정이 결정되는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIG. 12 is an operation in which the AMF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, use of the UDM of ON-SNPN Depending on the operation when it is not decided, whether to use UDM is determined by the operator of ON-SNPN or whether the optimized UPU process is to be used, AMF provides an indicator to the DCS to perform the UPU process using the control plane. Actions to be determined may be included. Various embodiments may be implemented by including at least one of the steps described below.

도 12를 참조하면, 도 12의 1201 단계 내지 1203 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 12 , since steps 1201 to 1203 of FIG. 12 correspond to steps 501 to 503 of FIG. 5A , detailed description thereof will be omitted.

1204 단계에서 AMF는 1202 단계의 결과가 성공했을 경우에, 1202 단계에서 받은 PS 주소를 이용하여 PS를 찾고, 해당 PS로 인증 통지 메시지를 송신할 수 있다. 인증 통지 메시지는 UE ID, PS가 후에 진행되는 UPU 과정을 선택하기 위한 지시자, 및 UPU 과정을 위해 필요한 NF의 주소(들)를 PS에 전달할 수 있다. UE ID는 Onboarding SUPI, IMEI, 혹은 PS가 식별할 수 있는 다른 ID일 수도 있다. 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1204, when the result of step 1202 is successful, the AMF may search for a PS using the PS address received in step 1202 and transmit an authentication notification message to the corresponding PS. The authentication notification message may deliver the UE ID, an indicator for selecting a UPU process to be followed by the PS, and the address (s) of the NF required for the UPU process to the PS. The UE ID may be an Onboarding SUPI, IMEI, or other ID that the PS can identify. The authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

인증 통지 메시지에 포함되는 지시자는 설정된 값들 중 하나를 지시할수 있다. 예를 들어, 지시자는 Case 2의 Option A, Option B, 및 Option C 중 하나를 지시하는 값을 나타낼 수 있다. An indicator included in the authentication notification message may indicate one of set values. For example, the indicator may indicate a value indicating one of Option A, Option B, and Option C of Case 2.

ON-SNPN의 사업자가 UDM의 사용을 온보딩과 프로비저닝 과정에 제공하기를 원치 않는다거나 ON-SNPN의 UDM이 해당 과정에서는 사용되지 않을 것이 결정된 경우, 지시자는 Case 2의 Option A를 지시하는 값(예: "1")을 나타낼 수 있다. 지시자가 "1"을 나타내는 경우, 도 9의 "ON-SNPN의 UDM이 사용되지 않고, PS가 UPU 과정의 UDM 역할을 수행"하고 AMF가 PS에 AUSF 주소와 AMF 주소를 제공할 수 있다. If the operator of ON-SNPN does not want to provide the use of UDM in the onboarding and provisioning process or if it is determined that the UDM of ON-SNPN will not be used in that process, the indicator is a value indicating Option A of Case 2 ( Example: "1"). If the indicator indicates "1", "the UDM of ON-SNPN is not used, the PS plays the UDM role of the UPU process" of FIG. 9 and the AMF may provide the AUSF address and the AMF address to the PS.

ON-SNPN의 사업자가 UDM의 사용을 허용하거나 ON-SNPN의 UDM이 해당 과정에서 사용되는 것이 결정된 경우, 지시자는 Case 2의 Option B를 지시하는 값(예: "2")을 나타낼 수 있다. 지시자가 "2"를 나타내는 경우, 도 10a 및 도 10b의 "ON-SNPN의 UDM이 사용되고, UPU 과정의 UDM 역할을 ON-SNPN의 UDM이 수행"하고 AMF가 PS에 UDM 주소를 제공할 수 있다.If the operator of ON-SNPN allows the use of UDM or it is determined that the UDM of ON-SNPN is used in the corresponding process, the indicator may indicate a value indicating Option B of Case 2 (eg, “2”). If the indicator indicates "2", "the UDM of ON-SNPN is used, and the UDM of ON-SNPN plays the role of the UDM in the UPU process" of FIGS. 10A and 10B, and the AMF may provide the UDM address to the PS. .

최적화된 UPU 과정을 진행하는 것이 결정된경우, 지시자는 Case 2의 Option C를 지시하는 값(예: "3")을 나타낼 수 있다. 지시자가 "3"을 나타내는 경우, 도 11의 "ON-SNPN의 UDM이 사용되지 않고 최적화된 UPU 과정을 수행"하고 AMF가 DCS에 AUSF 주소를 제공할 수 있다.When it is determined to proceed with the optimized UPU process, the indicator may indicate a value indicating Option C of Case 2 (eg, "3"). When the indicator indicates “3”, “ON-SNPN UDM is not used and an optimized UPU process is performed” in FIG. 11 and the AMF may provide the AUSF address to the DCS.

1205 단계에서 PS는 1204 단계에서 수신한 지시자가 "1"을 나타내는 경우 도 9의 905-913 단계를 수행할 수 있다. 그리고, PS는 1204 단계에서 수신한 지시자가 "2"를 나타내는 경우 도 10a 및 도 10b의 1005-1014 단계를 수행할 수 있다. 또한, PS는 1204 단계에서 수신한 지시자가 "3"을 나타내는 경우 도 11의 1105-1113 단계를 수행하고 UPU 과정을 끝마칠 수 있다.In step 1205, the PS may perform steps 905 to 913 of FIG. 9 when the indicator received in step 1204 indicates “1”. And, when the indicator received in step 1204 indicates "2", the PS may perform steps 1005 to 1014 of FIGS. 10A and 10B. In addition, when the indicator received in step 1204 indicates "3", the PS may perform steps 1105 to 1113 of FIG. 11 and end the UPU process.

다음으로, 도 13a 내지 도 16을 참조하여 Case 3(AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 케이스)에 대해 수행될 수 있는 과정들을 설명하기로 한다. Next, with reference to FIGS. 13A to 16 , processes that can be performed for Case 3 (case in which AUSF directly delivers an authentication notification message to PS to trigger provisioning) will be described.

< Case 3 >< Case 3 >

도 13a 및 도 13b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option A에 기반한 프로비저닝 과정을 나타낸 흐름도이다.13A and 13B are flowcharts illustrating a provisioning process based on Option A of Case 3 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 13a 및 도 13b에 도시된 과정은 AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 경우의 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다.다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 13A and 13B is an operation in which the AUSF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN It may include an operation when UDM is not used, and an operation in which a UE successfully accessing ON-SNPN receives SO-SNPN credentials from a PS using a control plane. It can be implemented including at least one.

도 13a를 참조하면, 도 13a의 1301 단계 내지 1303 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 13A, steps 1301 to 1303 of FIG. 13A correspond to steps 501 to 503 of FIG. 5A, so detailed descriptions thereof will be omitted.

1304 단계에서 AMF는 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE ID를 포함할 수 있다. 또한, 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다In step 1304, AMF may transmit a first authentication notification message to AUSF. The first authentication notification message may include the UE ID. In addition, the first authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1305 단계에서 AUSF는 1302 단계에서 획득한 PS 주소를 이용하여 PS를 찾고, 해당 PS로 제 2 인증 통지 메시지를 송신할 수 있다. 제 2 인증 통지 메시지는 1304 단계에서 수신한 UE ID 및 PS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소와 AMF 주소를 포함할 수 있다. 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다 In step 1305, AUSF may search for a PS using the PS address obtained in step 1302 and transmit a second authentication notification message to the corresponding PS. The second authentication notification message may include the UE ID received in step 1304 and the AUSF address and AMF address required for the PS to perform the UPU process. The second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1306 단계에서 PS는 1305 단계에서 수신한 제 2 인증 통지 메시지에 포함된 UE ID와 1301 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 2 인증 통지 메시지에 포함된 UE ID와 1301 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential 을 찾을 수 있다. PS는 ON-SNPN의 UDM이 제어 평면을 이용한 프로비저닝 과정에서 사용되지 않는다고 결정된 경우, 해당 결정을 기반으로 PS가 UPU 과정의 UDM 역할을 수행해야 하는 것을 확인할 수 있다.In step 1306, the PS may compare the UE ID included in the second authentication notification message received in step 1305 with the UE ID provided from the UE manufacturer through the second preset setting in step 1301. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the second authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 1301, the PS may search for SO-SNPN credentials to be provided to the UE. If it is determined that the UDM of the ON-SNPN is not used in the provisioning process using the control plane, the PS may confirm that the PS should perform the role of the UDM in the UPU process based on the determination.

도 13a의 1306 단계에 이어서 도 13b의 1307 단계가 수행될 수 있다. 도 13b의 1307 내지 1314 단계는 도 9의 906 내지 913 단계에 대응하므로 그 상세한 설명은 생략하도록 한다. Step 1307 of FIG. 13B may be performed following step 1306 of FIG. 13A. Steps 1307 to 1314 of FIG. 13B correspond to steps 906 to 913 of FIG. 9, so detailed description thereof will be omitted.

도 14a 및 도 14b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option B에 기반한 프로비저닝 과정을 나타낸 흐름도이다.14A and 14B are flowcharts illustrating a provisioning process based on Option B of Case 3 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 14a 및 도 14b에 도시된 과정은 AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되는 것으로 결정된 경우 UDM이 사용되는 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 14a and 14b includes an operation in which the AUSF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN An operation in which UDM is used when it is determined that UDM is used, and an operation in which a UE successfully accessing ON-SNPN receives SO-SNPN credentials from a PS using a control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 14a를 참조하면, 도 14a의 1401 단계 내지 1403 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 14A, steps 1401 to 1403 of FIG. 14A correspond to steps 501 to 503 of FIG. 5A, and thus detailed description thereof will be omitted.

1404 단계에서 AMF/SEAF는 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE ID를 포함할 수 있다. 또한, 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1404, AMF/SEAF may transmit a first authentication notification message to AUSF. The first authentication notification message may include the UE ID. In addition, the first authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1405 단계에서 AUSF는 1402 단계에서 획득한 PS 주소를 이용하여 PS를 찾고, 해당 PS로 제 2 인증 통지 메시지를 송신할 수 있다. 제 2 인증 통지 메시지는 1404 단계에서 수신한 UE ID 및 PS가 UPU 과정을 수행하기 필요한 UDM 주소를 포함할 수 있다. 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1405, AUSF may search for a PS using the PS address obtained in step 1402 and transmit a second authentication notification message to the corresponding PS. The second authentication notification message may include the UE ID received in step 1404 and the UDM address required for the PS to perform the UPU process. The second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1406 단계에서 PS는 1405 단계에서 수신한 제 2 인증 통지 메시지에 포함된 UE ID와 1401 단계의 제 2 사전 설정을 통해 UE 제조사로부터 제공받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 2 인증 통지 메시지에 포함된 UE ID와 1401 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다. PS는 ON-SNPN의 UDM이 제어 평면을 이용한 프로비저닝 과정에서 사용된다고 결정된 경우, 해당 결정을 기반으로 PS가 ON-SNPN의 UDM에 프로비저닝을 요청해야 하는 것을 확인할 수 있다.In step 1406, the PS may compare the UE ID included in the second authentication notification message received in step 1405 with the UE ID provided from the UE manufacturer through the second preset setting in step 1401. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the second authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 1401, the PS may find the SO-SNPN credential to be provided to the UE. If it is determined that the UDM of the ON-SNPN is used in a provisioning process using the control plane, the PS may confirm that the PS needs to request provisioning from the UDM of the ON-SNPN based on the determination.

도 14a의 1406 단계에 이어서 도 14b의 1407 단계가 수행될 수 있다. 도 14b의 1407 내지 1415 단계는 도 10b의 1006 내지 1014 단계에 대응하므로 그 상세한 설명은 생략하도록 한다. Step 1407 of FIG. 14B may be performed following step 1406 of FIG. 14A. Steps 1407 to 1415 of FIG. 14B correspond to steps 1006 to 1014 of FIG. 10B, so detailed description thereof will be omitted.

도 15a 및 도 15b는 본 개시의 다양한 실시 예들에 따른 Case 3의 Option C에 기반한 프로비저닝 과정을 나타낸 흐름도이다. 15A and 15B are flowcharts illustrating a provisioning process based on Option C of Case 3 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 15a 및 도 15b에 도시된 과정은 AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM이 사용되지 않는 것으로 결정된 경우의 동작, 다른 도메인에 있는 엔티티간의 통신을 최소화하기 위해 최적화된 UPU 과정을 수행하기로 결정된 경우의 동작, ON-SNPN에 성공적으로 접속한 UE가 PS로부터 SO-SNPN의 credential을 제어 평면을 이용하여 제공받는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIGS. 15A and 15B includes an operation in which the AUSF directly delivers an authentication notification message to the PS to trigger provisioning, and when performing a UPU process in provisioning using the control plane, ON-SNPN Operation when it is determined that UDM is not used, operation when it is determined to perform an optimized UPU process to minimize communication between entities in different domains, and a UE successfully accessing ON-SNPN receives SO-SNPN from PS It may include an operation of receiving the credential of using the control plane. Various embodiments may be implemented by including at least one of the steps described below.

도 15a를 참조하면, 도 15a의 1501 단계 내지 1503 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 15A, steps 1501 to 1503 of FIG. 15A correspond to steps 501 to 503 of FIG. 5A, so detailed description thereof will be omitted.

1504 단계에서 AMF는 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE ID를 포함할 수 있다. 또한, 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1504, AMF may transmit a first authentication notification message to AUSF. The first authentication notification message may include the UE ID. In addition, the first authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1505 단계에서 AUSF는 1502 단계에서 받은 PS 주소를 이용하여 PS를 찾고, 해당 PS로 제 2 인증 통지 메시지를 송신할 수 있다. 제 2 인증 통지 메시지는 1504 단계에서 수신한 UE ID 및 PS가 UPU 과정을 수행하기 위해 필요한 AUSF 주소를 포함할 수 있다. 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1505, AUSF may search for a PS using the PS address received in step 1502 and transmit a second authentication notification message to the corresponding PS. The second authentication notification message may include the UE ID received in step 1504 and an AUSF address required for the PS to perform the UPU process. The second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1506 단계에서 PS는 1505 단계에서 수신한 제 2 인증 통지 메시지에 포함된 UE ID와 1501 단계의 제 2 사전 설정을 통해 UE 제조사로부터 wprhd받은 UE ID를 비교할 수 있다. PS는 비교 결과를 기반으로 해당 UE가 SO-SNPN의 credential을 제공받아도 되는지 확인할 수 있다. 예를 들어, PS는 제 2 인증 통지 메시지에 포함된 UE ID와 1501 단계에서 UE 제조사로부터 제공받은 UE ID가 대응된다면, UE에게 제공할 SO-SNPN의 credential을 찾을 수 있다. PS는 "서로 다른 도메인에 있는 엔티티간에 통신을 최소화하기 위해 최적화된 UPU 과정을 진행한다는 결정"을 기반으로 AUSF에 UPU 과정을 요청할 수 있다. 후술되는 UPU 과정은 AUSF에 의해 수행될 수 있다.In step 1506, the PS may compare the UE ID included in the second authentication notification message received in step 1505 with the UE ID wprhd received from the UE manufacturer through the second preset in step 1501. Based on the comparison result, the PS can check whether the corresponding UE can receive the SO-SNPN credential. For example, if the UE ID included in the second authentication notification message corresponds to the UE ID provided from the UE manufacturer in step 1501, the PS may find the SO-SNPN credential to be provided to the UE. The PS may request the UPU process from the AUSF based on "decision to proceed with the UPU process optimized to minimize communication between entities in different domains". The UPU process described below may be performed by AUSF.

도 15a의 1306 단계에 이어서 도 15b의 1507 단계가 수행될 수 있다. 도 15b의 1507 내지 1512 단계, 및 1515 단계는 도 11의 1106 내지 1111 단계, 및 1113에 대응할 수 있다. 다만, 도 11의 1112 단계에서는 AMF가 UPU-MAC-I_ue를 포함하는 Nudm_SDM_Info 메시지를 PS로 바로 송신할 수 있으나, 도 15b의 1513에서는 AMF가 UPU-MAC-I_ue를 포함하는 Nudm_SDM_Info 메시지를 AUSF를 통해 PS로 송신할 수 있다. 도 16은 본 개시의 다양한 실시 예들에 따른 Case 3의 Option D에 기반한 프로비저닝 과정을 나타낸 흐름도이다.Step 1507 of FIG. 15B may be performed following step 1306 of FIG. 15A. Steps 1507 to 1512 and 1515 of FIG. 15B may correspond to steps 1106 to 1111 and 1113 of FIG. 11 . However, in step 1112 of FIG. 11, the AMF may directly transmit the Nudm_SDM_Info message including UPU-MAC-I_ue to the PS, but in step 1513 of FIG. 15B, the AMF sends the Nudm_SDM_Info message including UPU-MAC-I_ue through AUSF. It can be sent to PS. 16 is a flowchart illustrating a provisioning process based on Option D of Case 3 according to various embodiments of the present disclosure.

다양한 실시 예들에 따르면, 도 16에 도시된 과정은 AUSF가 PS에 인증 통지 메시지를 직접 전달하여 프로비저닝을 트리거링하는 동작, 제어 평면을 이용한 프로비저닝에서 UPU 과정을 수행할 때, ON-SNPN의 UDM의 사용 여부가 결정되지 않은 경우의 동작, UDM의 사용 여부가 ON-SNPN의 사업자에 의해 결정되거나, 최적화 된 UPU 과정이 사용될지 여부에 따라, AMF가 DCS에 지시자를 제공하여 제어 평면을 이용한 UPU 과정이 결정되는 동작을 포함할 수 있다. 다양한 실시 예들은 후술되는 단계들 중 적어도 하나를 포함하여 구현될 수 있다.According to various embodiments, the process shown in FIG. 16 is an operation in which AUSF directly delivers an authentication notification message to a PS to trigger provisioning, and when performing a UPU process in provisioning using a control plane, use of UDM of ON-SNPN Depending on the operation when it is not decided, whether to use UDM is determined by the operator of ON-SNPN or whether the optimized UPU process is to be used, AMF provides an indicator to the DCS to perform the UPU process using the control plane. Actions to be determined may be included. Various embodiments may be implemented by including at least one of the steps described below.

도 16을 참조하면, 도 16의 1601 단계 내지 1603 단계는 도 5a의 501 단계 내지 503 단계에 대응하므로 그 상세한 설명은 생략하기로 한다.Referring to FIG. 16 , since steps 1601 to 1603 of FIG. 16 correspond to steps 501 to 503 of FIG. 5A , detailed description thereof will be omitted.

1604 단계에서 AMF는 제 1 인증 통지 메시지를 AUSF로 송신할 수 있다. 제 1 인증 통지 메시지는 UE ID를 포함할 수 있다. 또한, 제 1 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1604, AMF may transmit a first authentication notification message to AUSF. The first authentication notification message may include the UE ID. In addition, the first authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

1605 단계에서 AUSF는 1502 단계에서 받은 PS 주소를 이용하여 PS를 찾고, 해당 PS로 제 2 인증 통지 메시지를 송신할 수 있다. 제 2 인증 통지 메시지는 UE ID, PS가 후에 진행되는 UPU 과정을 선택하기 위한지시자, 그리고 UPU 과정을 위해 필요한 NF의 주소(들)를 포함할 수 있다. UE ID는 Onboarding SUPI, IMEI, 혹은 PS가 식별할 수 있는 다른 ID일 수도 있다. 제 2 인증 통지 메시지는 UE가 온보딩 과정을 성공적으로 끝맞쳤음을 지시하는 정보를 더 포함할 수도 있다.In step 1605, AUSF may search for a PS using the PS address received in step 1502 and transmit a second authentication notification message to the corresponding PS. The second authentication notification message may include a UE ID, an indicator for selecting a UPU process followed by a PS, and an NF address (s) necessary for the UPU process. The UE ID may be an Onboarding SUPI, IMEI, or other ID that the PS can identify. The second authentication notification message may further include information indicating that the UE has successfully completed the onboarding process.

제 2 인증 통지 메시지에 포함되는 지시자는 설정된 값들 중 하나를 지시할수 있다. 예를 들어, 지시자는 Case 3의 Option A, Option B, 및 Option C 중 하나를 지시하는 값을 나타낼 수 있다. An indicator included in the second authentication notification message may indicate one of set values. For example, the indicator may indicate a value indicating one of Option A, Option B, and Option C of Case 3.

ON-SNPN의 사업자가 UDM의 사용을 온보딩과 프로비저닝 과정에 제공하기를 원치 않는다거나 ON-SNPN의 UDM이 해당 과정에서는 사용되지 않을 것이 결정된 경우, 지시자는 Case 2의 Option A를 지시하는 값(예: "1")을 나타낼 수 있다. 지시자가 "1"을 나타내는 경우, 도 13a 및 도 13b의 "ON-SNPN의 UDM이 사용되지 않고, PS가 UPU 과정의 UDM 역할을 수행"하고 AMF가 PS에 AUSF 주소와 AMF 주소를 제공할 수 있다. If the operator of ON-SNPN does not want to provide the use of UDM in the onboarding and provisioning process or if it is determined that the UDM of ON-SNPN will not be used in that process, the indicator is a value indicating Option A of Case 2 ( Example: "1"). When the indicator indicates “1”, “the UDM of ON-SNPN is not used, and the PS serves as the UDM of the UPU process” in FIGS. 13A and 13B, and the AMF can provide the AUSF address and the AMF address to the PS. there is.

ON-SNPN의 사업자가 UDM의 사용을 허용하거나 ON-SNPN의 UDM이 해당 과정에서 사용되는 것이 하나의 옵션으로 결정된 경우, 지시자는 Case 2의 Option B를 지시하는 값(예: "2")을 나타낼 수 있다. 지시자가 "2"를 나타내는 경우, 도 14a 및 도 14b의 "ON-SNPN의 UDM이 사용되고, UPU 과정의 UDM 역할을 ON-SNPN의 UDM이 수행"하고 AMF가 PS에 UDM 주소를 제공할 수 있다.If the operator of ON-SNPN allows the use of UDM or if it is determined that the UDM of ON-SNPN is used in the process as one option, the indicator is a value indicating Option B of Case 2 (eg "2"). can indicate If the indicator indicates "2", "the UDM of ON-SNPN is used, and the UDM of ON-SNPN performs the UDM role of the UPU process" of FIGS. 14a and 14b, and the AMF may provide the UDM address to the PS .

최적화된 UPU 과정을 진행하는 것이 결정된 경우, 지시자는 Case 2의 Option C를 지시하는 값(예: "3")을 나타낼 수 있다. 지시자가 "3"을 나타내는 경우, 도 15a 및 도 15b의 "ON-SNPN의 UDM이 사용되지 않고 최적화된 UPU 과정을 수행"하고 AMF가 DCS에 AUSF 주소를 제공할 수 있다.When it is determined to proceed with the optimized UPU process, the indicator may indicate a value indicating Option C of Case 2 (eg, "3"). When the indicator indicates "3", "ON-SNPN's UDM is not used and an optimized UPU process is performed" in FIGS. 15A and 15B and AMF may provide the AUSF address to the DCS.

1606 단계에서 PS는 1605 단계에서 수신한 지시자가 "1"을나타내는 경우, 도 13a 및 도 13b의 1306-1314 단계를 수행할 수 있다. 그리고, PS는 1605 단계에서 수신한 지시자가 "2"를 나타내는 경우, 도 14a 및 도 14b의 1406-1415 단계를 수행할 수 있다. 또한, PS는 1605 단계에서 수신한 지시자가 "3"을 나타내는 경우, 도 15a 및 도 15b의 1506-1515 단계를 수행하여 UPU 과정을 끝마칠 수 있다.In step 1606, when the indicator received in step 1605 indicates "1", the PS may perform steps 1306 to 1314 of FIGS. 13A and 13B. And, when the indicator received in step 1605 indicates "2", the PS may perform steps 1406 to 1415 of FIGS. 14A and 14B. In addition, when the indicator received in step 1605 indicates "3", the PS may complete the UPU process by performing steps 1506 to 1515 of FIGS. 15A and 15B.

도 17은 본 개시의 다양한 실시 예들에 따른 단말의 블록 구성도이다.17 is a block configuration diagram of a terminal according to various embodiments of the present disclosure.

도 17을 참조하면, 단말은 송수신부(1720) 및 단말의 전반적인 동작을 제어하는 제어부(1710)를 포함할 수 있다. 송수신부(1720)는 송신부(1725) 및 수신부(1723)를 포함할 수 있다. Referring to FIG. 17 , a terminal may include a transmission/reception unit 1720 and a control unit 1710 that controls overall operations of the terminal. The transmission/reception unit 1720 may include a transmission unit 1725 and a reception unit 1723.

송수신부(1720)는 다른 네트워크 엔티티들(예를 들어, 초기 AMF 또는 기지국)과 신호를 송수신할 수 있다.The transceiver 1720 may transmit and receive signals with other network entities (eg, an initial AMF or a base station).

제어부(1710)는 상술한 다양한 실시 예들 중 어느 하나의 동작을 수행하도록 단말을 제어할 수 있다. 제어부(1710) 및 송수신부(1720)는 반드시 별도의 모듈들로 구현되어야 하는 것은 아니고, 단일 칩과 같은 형태로 하나의 구성부로 구현될 수 있음은 물론이다. 제어부(1710) 및 송수신부(1720)는 전기적으로 연결될 수 있다. 일 실시 예에서 제어부(1710)는 회로(circuit), 어플리케이션 특정(application-specific) 회로, 또는 적어도 하나의 프로세서(processor)일 수 있다. 또한, 단말의 동작들은 해당 프로그램 코드를 저장한 메모리 장치를 단말 내의 구성부(예를 들어 제어부(1710) 및/또는 도시되지 않은 다른 구성 요소)에 구비함으로써 실현될 수 있다.The controller 1710 may control the terminal to perform any one operation among the various embodiments described above. The control unit 1710 and the transmission/reception unit 1720 do not necessarily have to be implemented as separate modules, but can be implemented as a single component in the form of a single chip. The controller 1710 and the transceiver 1720 may be electrically connected. In one embodiment, the controller 1710 may be a circuit, an application-specific circuit, or at least one processor. In addition, operations of the terminal may be realized by including a memory device storing corresponding program codes in a configuration unit (eg, a controller 1710 and/or other components not shown) in the terminal.

도 18은 본 개시의 다양한 실시 예들에 따른 네트워크 엔티티(network entity)의 블록 구성도이다. 도 18에 도시된 네트워크 엔티티는 시스템 구현에 따라 적어도 하나의 NF(예를 들어, 기지국, 초기 AMF, 타겟 AMF, 기존 AMF, NSSF, NRF, 또는 UDM)을 포함할 수 있다.18 is a block diagram of a network entity according to various embodiments of the present disclosure. The network entity shown in FIG. 18 may include at least one NF (eg, base station, initial AMF, target AMF, existing AMF, NSSF, NRF, or UDM) according to system implementation.

도 18을 참조하면, 네트워크 엔티티는 송수신부(1820) 및 네트워크 엔티티의 전반적인 동작을 제어하는 제어부(1810)를 포함할 수 있다. 송수신부(1820)는 송신부(1825) 및 수신부(1823)를 포함할 수 있다. Referring to FIG. 18 , a network entity may include a transceiver 1820 and a control unit 1810 that controls overall operations of the network entity. The transmission/reception unit 1820 may include a transmission unit 1825 and a reception unit 1823.

송수신부(1820)는 단말 또는 다른 네트워크 엔티티들과 신호를 송수신할 수 있다.The transmitting/receiving unit 1820 may transmit/receive a signal to/from a terminal or other network entities.

제어부(1810)는 상술한 실시 예들 중 어느 하나의 동작을 수행하도록 네트워크 엔티티를 제어할 수 있다. 제어부(1810) 및 송수신부(1820)는 반드시 별도의 모듈들로 구현되어야 하는 것은 아니고, 단일 칩과 같은 형태로 하나의 구성부로 구현될 수 있음은 물론이다. 제어부(1810) 및 송수신부(1820)는 전기적으로 연결될 수 있다. 일 실시 예에서 제어부(1810)는 회로(circuit), 어플리케이션 특정(application-specific) 회로, 또는 적어도 하나의 프로세서(processor)일 수 있다. 또한, 네트워크 엔티티의 동작들은 해당 프로그램 코드를 저장한 메모리 장치를 네트워크 엔티티 내의 구성부(예를 들어 제어부(1810) 및/또는 도시되지 않은 다른 구성요소)에 구비함으로써 실현될 수 있다.The controller 1810 may control a network entity to perform any one operation of the above-described embodiments. The control unit 1810 and the transmission/reception unit 1820 do not necessarily have to be implemented as separate modules, but can be implemented as a single component in the form of a single chip. The controller 1810 and the transceiver 1820 may be electrically connected. In one embodiment, the controller 1810 may be a circuit, an application-specific circuit, or at least one processor. Also, operations of the network entity may be realized by including a memory device storing corresponding program codes in a configuration unit (eg, the controller 1810 and/or other components not shown) in the network entity.

도 1 내지 도 18이 예시하는 구성도, 제어/데이터 신호 송수신 방법의 예시도, 동작 절차 예시도들은 본 개시의 실시 예들의 권리범위를 한정하기 위한 의도가 없음을 유의하여야 한다. 즉, 도 1 내지 도 18에 기재된 모든 구성부, 엔티티, 또는 동작의 단계가 개시의 실시를 위한 필수구성요소인 것으로 해석되어서는 안되며, 일부 구성요소 만을 포함하여도 개시의 본질을 해치지 않는 범위 내에서 구현될 수 있다.It should be noted that the configuration diagrams illustrated in FIGS. 1 to 18 , exemplary diagrams of a control/data signal transmission/reception method, and operational procedure diagrams are not intended to limit the scope of rights of the embodiments of the present disclosure. That is, all components, entities, or operation steps described in FIGS. 1 to 18 should not be interpreted as being essential components for the implementation of the disclosure, and even if only some components are included, within the scope of not harming the essence of the disclosure. can be implemented in

앞서 설명한 실시 예들의 동작들은 해당 프로그램 코드를 저장한 메모리 장치를 장치 내의 임의의 구성부에 구비함으로써 실현될 수 있다. 즉, 장치 내의 제어부는 메모리 장치 내에 저장된 프로그램 코드를 프로세서 혹은 CPU(Central Processing Unit)에 의해 읽어내어 실행함으로써 앞서 설명한 동작들을 실행할 수 있다. The operations of the above-described embodiments may be realized by including a memory device storing a corresponding program code in an arbitrary component of a device. That is, the controller in the device may execute the above-described operations by reading and executing program codes stored in the memory device by a processor or a central processing unit (CPU).

본 명세서에서 설명되는 엔티티, 또는 단말 장치의 다양한 구성부들과, 모듈(module)등은 하드웨어(hardware) 회로, 일 예로 상보성 금속 산화막 반도체(complementary metal oxide semiconductor) 기반 논리 회로와, 펌웨어(firmware)와, 소프트웨어(software) 및/혹은 하드웨어와 펌웨어 및/혹은 머신 판독 가능 매체에 삽입된 소프트웨어의 조합과 같은 하드웨어 회로를 사용하여 동작될 수도 있다. 일 예로, 다양한 전기 구조 및 방법들은 트랜지스터(transistor)들과, 논리 게이트(logic gate)들과, 주문형 반도체와 같은 전기 회로들을 사용하여 실시될 수 있다.Entities described in this specification, or various components, modules, etc. of a terminal device may include a hardware circuit, for example, a complementary metal oxide semiconductor-based logic circuit, firmware, and the like. , software and/or a combination of hardware and firmware and/or software embedded in a machine readable medium. As an example, various electrical structures and methods may be implemented using electrical circuits such as transistors, logic gates, and application specific semiconductors.

한편 본 개시의 상세한 설명에서는 구체적인 실시 예에 관해 설명하였으나, 본 개시의 범위에서 벗어나지 않는 한도 내에서 여러 가지 변형이 가능함은 물론이다. 그러므로 본 개시의 범위는 설명된 실시 예에 국한되어 정해져서는 안되며 후술하는 특허청구의 범위뿐만 아니라 이 특허청구의 범위와 균등한 것들에 의해 정해져야 한다.Meanwhile, in the detailed description of the present disclosure, specific embodiments have been described, but various modifications are possible without departing from the scope of the present disclosure. Therefore, the scope of the present disclosure should not be limited to the described embodiments and should not be defined, but should be defined by not only the scope of the claims to be described later, but also those equivalent to the scope of these claims.

Claims (8)

무선 통신 시스템에서 제 1 장치의 방법에 있어서,
제 1 네트워크에서 단말과 인증 동작을 수행하고, 상기 단말의 인증이 완료되었음을 지시하는 제 1 메시지를 수신하는 과정과,
상기 제 1 메시지에 포함된 상기 단말의 식별자(identifier: ID) 및 지시자(indicator)를 확인하는 과정과,
상기 단말의 ID를 기반으로 제 2 네트워크의 제 2 장치로부터 상기 제 2 네트워크에서 제공되는 서비스를 이용하기 위한 상기 단말의 자격 증명(credential) 정보를 획득하는 과정과,
상기 지시자가 제 1 값을 포함하는 경우, 상기 단말의 자격 증명 정보를 상기 단말에게 제공하기 위한 단말 파라미터 업데이트 동작을 수행하는 과정을 포함하며,
상기 제 1 값은 상기 제 1 네트워크에서 상기 단말의 데이터를 저장하고 관리하는 제 3 장치가 사용되지 않으며, 상기 제 1 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시함을 특징으로 하는 방법.
In a method of a first device in a wireless communication system,
Performing an authentication operation with a terminal in a first network and receiving a first message indicating that authentication of the terminal has been completed;
Checking an identifier (ID) and an indicator of the terminal included in the first message;
Acquiring credential information of the terminal for using a service provided in the second network from a second device of the second network based on the ID of the terminal;
When the indicator includes a first value, performing a terminal parameter update operation for providing credential information of the terminal to the terminal,
The first value indicates that a third device that stores and manages data of the terminal in the first network is not used, and that the first device performs an operation as the third device.
제 1 항에 있어서,
상기 지시자가 제 2 값을 포함하는 경우, 상기 단말 파라미터 업데이트 동작을 위해 필요한 상기 단말의 자격 증명 정보를 상기 제 3 장치로 송신하는 과정을 더 포함하며,
상기 제 2 값은 상기 제 1 네트워크에서 상기 제 3 장치가 사용됨을 지시함을 특징으로 하는 방법.
According to claim 1,
When the indicator includes a second value, further comprising transmitting credential information of the terminal necessary for the terminal parameter update operation to the third device,
Wherein the second value indicates that the third device is used in the first network.
제 1 항에 있어서,
상기 지시자가 제 3 값을 포함하는 경우, 상기 단말 파라미터 업데이트 동작을 위해 필요한 상기 단말의 자격 증명 정보를 상기 제 1 네트워크에서 인증 동작을 위해 사용되는 제 4 장치로 송신하는 과정을 더 포함하며,
상기 제 3 값은 상기 제 1 네트워크에서 상기 제 3 장치가 사용되지 않으며, 상기 제 4 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시함을 특징으로 하는 방법.
According to claim 1,
When the indicator includes a third value, further comprising transmitting credential information of the terminal necessary for the terminal parameter update operation to a fourth device used for an authentication operation in the first network,
The third value indicates that the third device is not used in the first network and that the fourth device performs an operation as the third device.
제 1 항에 있어서,
상기 단말의 자격 증명 정보를 획득하는 과정은,
상기 단말의 ID를 기반으로 상기 제 2 장치의 주소를 식별하는 과정과,
상기 식별된 주소를 기반으로, 상기 단말의 ID가 포함된 제 2 메시지를 상기 제 2 장치로 송신하는 과정과,
상기 제 2 메시지에 대한 응답으로, 상기 제 2 장치로부터 상기 단말의 자격 증명 정보를 획득하는 과정을 포함하는 방법.
According to claim 1,
The process of acquiring the credential information of the terminal,
identifying the address of the second device based on the ID of the terminal;
Transmitting a second message including an ID of the terminal to the second device based on the identified address;
and acquiring credential information of the terminal from the second device in response to the second message.
무선 통신 시스템에서 제 1 장치에 있어서,
송수신부와,
적어도 하나의 프로세서를 포함하며,
상기 적어도 하나의 프로세서는,
제 1 네트워크에서 단말과 인증 동작을 수행하고, 상기 송수신부를 통해 상기 단말의 인증이 완료되었음을 지시하는 제 1 메시지를 수신하고,
상기 제 1 메시지에 포함된 상기 단말의 식별자(identifier: ID) 및 지시자(indicator)를 확인하고,
상기 단말의 ID를 기반으로 제 2 네트워크의 제 2 장치로부터 상기 제 2 네트워크에서 제공되는 서비스를 이용하기 위한 상기 단말의 자격 증명(credential) 정보를 획득하고,
상기 지시자가 제 1 값을 포함하는 경우, 상기 단말의 자격 증명 정보를 상기 단말에게 제공하기 위한 단말 파라미터 업데이트 동작을 수행하며,
상기 제 1 값은 상기 제 1 네트워크에서 상기 단말의 데이터를 저장하고 관리하는 제 3 장치가 사용되지 않으며, 상기 제 1 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시함을 특징으로 하는 제 1 장치.
In a first device in a wireless communication system,
transceiver and
includes at least one processor;
The at least one processor,
Performing an authentication operation with a terminal in a first network, and receiving a first message indicating that authentication of the terminal has been completed through the transceiver,
Checking an identifier (ID) and an indicator of the terminal included in the first message,
Acquiring credential information of the terminal for using a service provided in the second network from a second device of the second network based on the ID of the terminal,
When the indicator includes a first value, performing a terminal parameter update operation for providing credential information of the terminal to the terminal;
The first value indicates that a third device that stores and manages data of the terminal in the first network is not used, and that the first device performs an operation as the third device. Device.
제 4 항에 있어서,
상기 적어도 하나의 프로세서는 상기 지시자가 제 2 값을 포함하는 경우, 상기 단말 파라미터 업데이트 동작을 위해 필요한 상기 단말의 자격 증명 정보를 상기 제 3 장치로 송신하도록 상기 송수신부를 제어하며,
상기 제 2 값은 상기 제 1 네트워크에서 상기 제 3 장치가 사용됨을 지시함을 특징으로 하는 제 1 장치.
According to claim 4,
The at least one processor controls the transceiver to transmit credential information of the terminal necessary for the terminal parameter update operation to the third device when the indicator includes a second value,
The second value indicates that the third device is used in the first network.
제 4 항에 있어서,
상기 적어도 하나의 프로세서는 상기 지시자가 제 3 값을 포함하는 경우, 상기 단말 파라미터 업데이트 동작을 위해 필요한 상기 단말의 자격 증명 정보를 상기 제 1 네트워크에서 인증 동작을 위해 사용되는 제 4 장치로 송신하도록 상기 송수신부를 제어하며,
상기 제 3 값은 상기 제 1 네트워크에서 상기 제 3 장치가 사용되지 않으며, 상기 제 4 장치가 상기 제 3 장치로서의 동작을 수행할 것을 지시함을 특징으로 하는 제 1 장치.
According to claim 4,
When the indicator includes a third value, the at least one processor transmits credential information of the terminal required for the terminal parameter update operation to a fourth device used for an authentication operation in the first network. control the transceiver,
The third value indicates that the third device is not used in the first network and that the fourth device performs an operation as the third device.
제 1 항에 있어서,
상기 적어도 하나의 프로세서는,
상기 단말의 ID를 기반으로 상기 제 2 장치의 주소를 식별하고,
상기 식별된 주소를 기반으로, 상기 단말의 ID가 포함된 제 2 메시지를 상기 제 2 장치로 송신하도록 상기 송수신부를 제어하며,
상기 제 2 메시지에 대한 응답으로, 상기 제 2 장치로부터 상기 단말의 자격 증명 정보를 획득함을 특징으로 하는 제 1 장치.
According to claim 1,
The at least one processor,
Identifying the address of the second device based on the ID of the terminal;
Based on the identified address, controlling the transceiver to transmit a second message including an ID of the terminal to the second device;
In response to the second message, the first device, characterized in that to obtain credential information of the terminal from the second device.
KR1020210160426A 2021-11-19 2021-11-19 Method and apparatus for provisioning credential information of terminal in wireless communication system KR20230073737A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020210160426A KR20230073737A (en) 2021-11-19 2021-11-19 Method and apparatus for provisioning credential information of terminal in wireless communication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020210160426A KR20230073737A (en) 2021-11-19 2021-11-19 Method and apparatus for provisioning credential information of terminal in wireless communication system

Publications (1)

Publication Number Publication Date
KR20230073737A true KR20230073737A (en) 2023-05-26

Family

ID=86537342

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020210160426A KR20230073737A (en) 2021-11-19 2021-11-19 Method and apparatus for provisioning credential information of terminal in wireless communication system

Country Status (1)

Country Link
KR (1) KR20230073737A (en)

Similar Documents

Publication Publication Date Title
US20230164540A1 (en) Method and apparatus for accessing cellular network for sim profile
EP3849252B1 (en) Apparatus and method for supporting access to private mobile communication network and carrier mobile communication network
US20220338000A1 (en) Method and device for activating 5g user
WO2021136211A1 (en) Method and device for determining authorization result
US11558910B2 (en) Apparatus and method for providing interworking of network slices in wireless communication system
KR20220024181A (en) Method and device for managing closed access group information
KR20230071551A (en) Method and apparatus for ue authentication for remote provisioning
KR20210020696A (en) Apparatus and method for access control, protection and management in wireless communication system
CN115669081A (en) Method and apparatus for discovering and selecting networks for provisioning UE subscriber data
KR20210088306A (en) Method and apparatus for controlling access of a ue in a non-public mobile communication network
WO2021195816A1 (en) Communication method, apparatus and system
KR20230073737A (en) Method and apparatus for provisioning credential information of terminal in wireless communication system
KR20210040776A (en) Method and apparatus for activating 5g user in 5g system
KR20210144207A (en) Method and apparatus for discovery and selection of a network providing connectivity for provisioning user subscription data to ue
KR20230105957A (en) Method and apparatus for end to end protection when provisioning ue with so-snpn credential using control plane
US20230209339A1 (en) Method and apparatus retrieving and selecting server for terminal authentication and subscriber data transmission
EP4007330A1 (en) Method and apparatus for protecting information in wireless communication system
US20220124862A1 (en) Method and device for processing nas message information in wireless communication system
US20230164643A1 (en) Method and apparatus for improving quality of media service
KR20230022767A (en) Method and apparatus for ue authenticaion/authorization
WO2022217571A1 (en) Authentication method and apparatus for network slice, and device and storage medium
KR20230051000A (en) Method and apparatus for restriction on ue registration for ue onboarding in wireless communication system
KR20230022741A (en) Method and apparatus forcontrolling deregistration timer for ue onboarding in wireless communication system
KR20230071541A (en) Method and apparatus for selection of user plane or control plane for user equipment remote provisioning
KR20230022761A (en) Registration and protocol data unit session establishment method and appparatus for onboarding of an user equipment in a mobile communication system