WO2016128141A1 - Teilnehmeridentitätsmodul - Google Patents

Teilnehmeridentitätsmodul Download PDF

Info

Publication number
WO2016128141A1
WO2016128141A1 PCT/EP2016/000240 EP2016000240W WO2016128141A1 WO 2016128141 A1 WO2016128141 A1 WO 2016128141A1 EP 2016000240 W EP2016000240 W EP 2016000240W WO 2016128141 A1 WO2016128141 A1 WO 2016128141A1
Authority
WO
WIPO (PCT)
Prior art keywords
profile
file structure
subscription
subscriber identity
identity module
Prior art date
Application number
PCT/EP2016/000240
Other languages
English (en)
French (fr)
Inventor
Nils Nitsch
Ulrich Huber
Original Assignee
Giesecke & Devrient Gmbh
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Giesecke & Devrient Gmbh filed Critical Giesecke & Devrient Gmbh
Publication of WO2016128141A1 publication Critical patent/WO2016128141A1/de

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/30Security of mobile devices; Security of mobile applications
    • H04W12/35Protecting application or service provisioning, e.g. securing SIM application provisioning
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/18Processing of user or subscriber data, e.g. subscribed services, user preferences or user profiles; Transfer of user or subscriber data
    • H04W8/183Processing at user equipment or user record carrier

Definitions

  • the invention relates to a subscriber identity module.
  • subscription profile is formed by a record that allows the establishment, operation and removal of a connection of the terminal in the mobile network, and includes, for example, a cryptographic authentication key Ki and an International Mobile Subscriber Identity IMSI.
  • the subscriber identity module may be configured as either a removable plug-in SIM (Subscriber Identity Module) or USIM (Universal SIM) or UICC (Universal Integrated Circuit Card) or, alternatively, as a fixed eICIC (embedded UICC) or eSIM or eUSIM.
  • SIM Subscriber Identity Module
  • USIM Universal SIM
  • UICC Universal Integrated Circuit Card
  • eICIC embedded UICC
  • eSIM embedded UICC
  • eUSIM embedded UICC
  • a subscription profile must be loaded into the subscriber identity module. Change requests to the subscription profile (or just profile for short) require the provision of a changed subscription profile. For plug-in SIM cards, the change can be made by replacing the SIM card. Alternatively, a new subscription profile is loaded into the subscriber identity module, which is especially done for fixed subscriber identity modules that can not be readily exchanged. Managing subscriptions, particularly by downloading subscription profiles and accompanying data into an eUICC, is also commonly referred to as subscription management.
  • [2] in addition to the "download” function, with which a profile is downloaded into an eUICC, at least the three additional functions “Create”, “update” and “enable” are to be used. Each of these functions must be called or sent for a fee via an OTA (over-the-air) connection from the SM-SR to the eUICC. As a result, to download 10 kilobytes of profile data into an eUICC, it is estimated that at least 20 kilobytes (about twice as much) of data must be sent from the SM-SR OTA to the eUICC.
  • the prior art document DE 102012018 540 AI discloses a subscriber identity module with two subscription profiles that can be switched between. Thus, a subscription change can be made largely without OTA transfer of data.
  • a first subscription profile is to be replaced by a second subscription profile
  • the two subscription profiles differ only slightly from one another, whereas other parameters are identical.
  • Paramaters can be eg IMSI, algorithm parameters of the used crypto algorithms, ICCID, MSISDM or SMSC address. Nevertheless, current subscriber identifications always download the full subscription profile (so-called "Fill Profile Download").
  • EP 2802 62 A1 describes a device, in particular a terminal or SIM card, with a profile template (profile template) from which profile structures can be generated by means of a command sent from a server to the device, which are stored in a second Fill step with profile data.
  • profile template requires storage space in the device, which is therefore no longer available for subscription profiles.
  • the invention is based on the object to provide a subscriber identity module that allows managing subscription profiles in the subscriber identity module with a small amount of OTA to the subscriber identity module to be transmitted data.
  • the subscriber identity module according to the invention as claimed in claim 1 is set up for or comprises a first subscription profile installed in the subscriber identity module.
  • the first subscription profile installed includes a first profile file structure and first profile data stored in the first profile file structure.
  • the subscriber identity module is characterized by a cloning function, which is set up to copy the profile file structure of a first subscription profile installed in the subscriber identity module and store it as a second profile file structure in the subscriber identity module, so that a second profile File structure that is set up to receive second profile data.
  • the cloning function is thus able, without an OTA connection, to create a second profile file structure within the subscriber identity module by copying the first profile file structure.
  • the conventionally required connection costs for the transmission of the data of the profile file structure to the subscriber identity module are eliminated. Only for a subsequently required transfer of the second profile data, with which the second profile is filled, incurred OTA connection costs.
  • a subscriber identity module is provided which allows managing subscription profiles in the subscriber identity module with a small amount of OTA to the subscriber identity module to transmit data.
  • the cloning function is set up to create the second profile file structure without profile data when it is executed in the subscriber identity module, ie empty.
  • the cloning function is adapted to create the second profile file structure pre-filled on the occasion of its execution in the subscriber identity module, prefilled with predetermined, eg constant, profile data associated with no specific profile.
  • profile data that is identical for a multiplicity of subscription profiles can be cloned.
  • specific, in particular safety-critical profile data such as, for example, profile-specific cryptographic keys or parameters of crypto-algorithms, or MSISDN, are not cloned.
  • those for the second profile-specific cryptographic keys, parameters of crypto-algorithms, MSISDN, etc. loaded into the second file structure.
  • the subscription profile comprises a plurality of elementary files EFs, whereby the cloning
  • a function is configured, optionally, to generate the second profile file structure either to the entire first subscription profile or to one or more selectable profile elementary files of the first subscription profile. This makes it possible to select whether the entire profile or only part of the profile is cloned.
  • An inventive method for establishing a second subscription profile in a subscriber identity module comprising a first subscription profile installed in the subscriber identity module, the first subscription profile installed having a first profile file structure and in the
  • File structure containing stored first profile data is characterized by the following steps. Calling and executing a cloning function in the subscriber identity module with which the profile file structure of the first subscription profile installed in the subscriber identity module is copied and stored as a second profile file structure in the subscriber identity module, whereby the second profile file structure generated thereby for recording is set up by second profile data.
  • the second profile file structure is at least partially, or completely, stored without the first profile data of the first subscription profile.
  • the cloning function results in the copying of the first profile file structure and the storage of the second profile file structure without transfer of data, in particular without transmission of profile data, between the subscriber identity module and one for provisioning subscription management secure router established by subscription profiles to the subscriber identity module.
  • the following further step is performed: sending the second profile data from a Subscription Management Secure Router to the subscriber identity module and storing the second profile data in the second profile file structure such that a until the activation (ie, except for the enabling) a functional second subscription profile is set up.
  • the filling of the file structure by functions according to [2] Chap. 3.1.3 "Download and Installation of the Profile”.
  • an execution of one or more further functions is performed.
  • the other functions include the functions "Update” and / or “Enable” according to [2] SGP02 Chap. 3. "Enable” makes the second profile (at the latest) fully functional.
  • the subscription profile comprises a plurality of profile elementary files, wherein one or more profile elementary files of the first subscription profile are selected and the second profile profile is selected by the cloning function only for the selected profile elementary files of the first subscription profile.
  • File structure is generated.
  • At least some profile elementary files are changed during cloning, for example, reset to initial values.
  • Figure 2 illustrates the basic process of cloning a file structure, according to one embodiment of the invention.
  • Fig. 1 shows the figure [2] Chap. 3.1.1 Fig. 10 from the prior art.
  • a network operator MNO uses the SubMan Data Preparation SM-DP and the SubMan Secure Router SM-SR to download a profile into a subscriber identity module eUICC in a multitude of steps with the functions "download” and "create ISDP".
  • the "download” function executes the "CreatelSDP” function to create a file structure into which profile data can later be downloaded.
  • Chap. 3.1.3 Fig. 12 shows the actual download of profile data after creating the file structure ISD-P.
  • FIG. 2 shows the basic process of cloning a first file structure ISDP1 into a second file structure ISDP2, according to an embodiment of the invention.
  • a network operator MNO sends to a SubMan Data Preparation SM-DP a call for a cloning function "CloneProfileSDPl", with the request to create a clone of the file structure ISDP1 in the addressed subscriber identity module eUICC Information sent by the network operator MNO to identify the eUICC
  • the network operator MNO sends second profile data ProfileData2 for the second profile to the Data Preparation SM-DP
  • the second profile data ProfileData2 can later, after the creation of the second file structure ISDP2, the MNO sent to the Data Preparation SM-DP (dashed arrow).
  • the SubMan Data Preparation SM-DP sends the call (ie only "CloneProfileSDPl", but not the second profile data) to the SubMan Secure Router SM-SR, which sends the call to the eUICC.
  • the eUICC uses the cloning function " clonelSDPl "and thus the function" createISDP2 "is triggered, by which a second file structure ISDP2 is created as a copy of the first file structure ISDP1, omitting the first profile data contained in the first profile
  • the eUICC to the SubMan Secure Router SM-SR a response "clone response" about the successful cloning and creation of the second file structure ISDP2.
  • the SubMan Secure Router SM-SR sends the clone-response to the SubMan Data Preparation SM-DP.
  • the SubMan Data Preparation SM-DP sends profile data ProfilData2 for the second profile to the Secure Router SM-SR in a "sendData" message if it has not yet retrieved the second profile data .
  • SubMan Data Preparation SM-DP now fetches the second profile data (ProfileData2) from the network operator MNO According to Fig. 2, the second profile data (Pro- fileData2) was pre-sent by the network operator MNO when sending the call "CloneProfileSDPl" transfer the SubMan Data Preparation SM-DP.
  • the secure router SM-SR sends the second profile data ProfileFata2 to the subscriber identity module eUICC.
  • the eUICC unpacks the profile data with a function "unwrap” and executes one or more functions (generally symbolized “process commands” symbolically) and thereby stores the second profile data ProfileData2 in the second profile structure ISPD2. This completes the second subscription profile. With a subsequently executed function "enable", the second profile can be activated in a manner known per se.

Abstract

Die Erfindung schafft ein Teilnehmeridentitätsmodul (eUICC), eingerichtet für ein oder umfassend ein im Teilnehmeridentitätsmodul installiertes erstes Subskriptions-Profil, wobei das erste installierte Subskriptions-Profil eine erste Profil-Dateistruktur (ISDP1) und in der Dateistruktur abgespeicherte erste Profil-Daten umfasst. Es umfasst eine Klonierungs-Funktion, die dazu eingerichtet ist, die Profil-Dateistruktur eines im Teilnehmeridentitätsmodul installierten ersten Subskriptions-Profils zu kopieren und als zweite Profil-Dateistruktur (ISDP2) im Teilnehmeridentitätsmodul abzuspeichern, so dass eine zweite Profil-Dateistruktur erzeugt wird, die zur Aufnahme von zweiten Profil-Daten eingerichtet ist.

Description

Teünehmeridentitätsmodul
Gebiet der Erfindung
Die Erfindung betrifft ein Teilnehmer identitätsmodul.
Zur Nutzung eines mobilfunkfähigen Endgeräts, wie Smartphones oder Mobiltelefons oder M2M Moduls für z.B. Automotive oder Industrie Anwendungen, in einem Mobilfunknetzwerk eines Netzbetreibers enthält das Endgerät ein Teilnehmeridentitätsmodul mit einem Subskriptions-Profil (Subskriptions-Profil = Satz von Teilnehmeridentitätsdaten). Das Subskriptions- Profil ist durch einen Datensatz gebildet, der den Aufbau, Betrieb und Abbau einer Verbindung des Endgeräts im Mobilfunknetzwerk ermöglicht, und umfasst beispielsweise einen kryptographischen Authentisierungs-Schlüssel Ki und eine International Mobile Subscriber Identity IMSI. Das Teilnehmeridentitätsmodul kann entweder als entfernbare Plug-in SIM-Karte (SIM = Subscriber Identity Module) oder USIM-Karte (Universal SIM) oder UICC (Universal Integrated Circuit Card) gestaltet sein, oder alternativ als festeingelötetes eUICC (embedded UICC) oder eSIM oder eUSIM.
Stand der Technik
Im Rahmen des Einrichtens eines Teilnehmeridentitätsmoduls muss ein Subskriptions-Profil in das Teilnehmeridentitätsmodul geladen werden. Änderungswünsche am Subskriptions-Profil (oder auch kurz nur Profil) erfordern das Bereitstellen eines geänderten Subskriptions-Profils. Bei Plug-In-SIM- Karten kann die Änderung durch Austausch der SIM-Karte durchgeführt werden. Alternativ wird ein neues Subskriptions-Profil in das Teilnehmeridentitätsmodul geladen, was besonders für festeingelötete Teilnehmeridentitätsmodule durchgeführt wird, die nicht ohne Weiteres ausgetauscht werden können. Das Verwalten von Subskriptionen, insbesondere durch Herunterladen von Subskriptions-Profilen und begleitenden Daten in ein eUICC, wird im Allgemeinen auch als Subscription Management bezeichnet. Die technischen Spezifikationen [1] 12FAST.13 - Embedded SIM Remote Provisioning Architecture 17 December 2013", GSMA, und [2] SGP02- Remote-Provisioning-Architecture-for-Embedded-UICC-Technical- Specification-v2.0, 13 October 2014, GSMA, beschreiben das Herunterladen und Installieren eines Subskriptions-Profils in ein eUICC. [1] 12FAST.13, Kap. 3 beschreibt Rollen und Funktionen, mittels derer ein Profil von einem Subscription Management Secure Router SM-SR in ein eUICC geladen und dort installiert wird. Eine Funktion ist ein im eUICC installierter ausführbarer Programmcode, der sich durch ein der Funktion entsprechendes Kommando, das an das eUICC gesandt wird, zur Ausführung bringen lässt. [2] SGP02, Kap. 3 beschreibt den protokollarischen Ablauf beim Herunterladen und Installieren eines Subskriptions-Profils in ein eUICC.
Gemäß [1] 12FAST.13 Kap. 3.3.1.2.2„Profile Download and Installation Function" wird mit einer„Download" Funktion ein Profil in das eUICC heruntergeladen. Über„Download" hinaus sind beim Prof il-Herunter laden jedoch weitere, begleitende Funktionen durchzuführen. Gemäß [1] 12FAST.13 Kap. 3.3.1.3.1„ISD-P Creation Function" und [2] SGP02, Kap. 3.1.1„ISD-P Creation" werden„Create" Funktionen angewandt, um im eUICC eine Dateistruktur, insbesondere die ISD-P, anzulegen. Gemäß [2] SGP02, Kap. 3.1.3 „Download an Installation of the Profile" wird nach Anlegen der ISD-P ein Profil heruntergeladen und in der Dateistruktur, insbesondere der ISD-P, abgespeichert. Gemäß [1] 12FAST.13 Kap. 3.3.1.2.3„Profile Content Update Function" und 3.3.1.2.4„Policy Rules Update Function" werden„Update" Funktionen angewandt, um Aktualisierungen entsprechend dem neu heruntergeladenen Profil vorzunehmen. Gemäß [1] 12FAST.13 Kap. 3.3.1.3.4„Profile Enabling Function" und [2] SGP02, Kap. 3.2„Profile Enabling" werden „Enable" Funktionen durchgeführt, um ein heruntergeladenes Profil zu akti- vieren, inbesondere eine ISD-P, und hierdurch für den Nutzer des eUICC verwendbar zu machen.
Gemäß [1], [2] sind somit, zusätzlich zur„Download" Funktion, mit der ein Profil in ein eUICC heruntergeladen wird, zumindest die drei zusätzlichen Funktionen„Create",„Update" und„Enable" anzuwenden. Jede dieser Funktionen muss kostenpflichtig über eine OTA (over-the-air) Verbindung vom SM-SR an das eUICC aufgerufen bzw. gesendet werden. Hieraus ergibt sich, dass, um 10 Kilobyte Profildaten in ein eUICC herunterzuladen schätzungsweise mindestens 20 Kilobyte (also ungefähr doppelt so viel) an Daten vom SM-SR OTA an das eUICC gesendet werden müssen.
Wünschenswert wäre eine Lösung zum Verwalten von Subskriptions- Profilen, bei welcher die Menge der an das Teilnehmeridentitätsmodul gesendeten Daten, insbesondere der zusätzlich zu den eigentlichen Profildaten gesendeten Daten, reduziert ist.
Das Dokument DE 102012018 540 AI aus dem Stand der Technik offenbart ein Teilnehmeridentitätsmodul mit zwei Subskriptions-Profilen, zwischen denen geschaltet werden kann. Somit kann ein Subskriptionswechsel weitgehend ohne OTA Übertragung von Daten vorgenommen werden.
Manchmal unterscheiden sich, wenn ein erstes Subskriptions-Profil durch ein zweites Subskriptions-Profil ersetzt werden soll, die zwei Subskriptions- Profile nur geringfügig, um einzelne Parameter voneinander, wohingegen andere Parameter identisch sind. Paramater können hierbei z.B. IMSI, Algorithmus-Parameter der verwendeten Krypto- Algorithmen, ICCID, MSISDM oder SMSC Adresse sein. Dennoch muss bei aktuellen Teilnehmeridenti- tätsmodulen stets das vollständige Subskriptions-Profil heruntergeladen werden (sogenannter„Füll Profile Download").
EP 2802 62 AI beschreibt ein Gerät, insbesondere Terminal oder SIM-Karte, mit einem Profil-Template (Profil- Vorlage), aus dem sich mittels eines von einem Server an das Gerät gesendeten Befehls Profil-Strukturen erzeugen lassen, die sich in einem zweiten Schritt mit Profildaten befüllen lassen. Das Profil-Template benötigt Speicherplatz im Gerät, der somit nicht mehr für Subskriptions-Profile bereitsteht.
Zusammenfassung der Erfindung
Der Erfindung liegt die Aufgabe zu Grunde, ein Teilnehmeridentitätsmodul zu schaffen, das ein Verwalten von Subskriptions-Profilen im Teilnehmeridentitätsmodul mit einer geringen Menge von OTA an das Teilnehmeridentitätsmodul zu übertragenden Daten erlaubt.
Die Aufgabe wird gelöst durch ein Teilnehmeridentitätsmodul nach Anspruch 1. Vorteilhafte Ausgestaltungen der Erfindung sind in den abhängigen Ansprüchen angegeben.
Das erfindungsgemäße Teilnehmeridentitätsmodul nach Anspruch 1 ist eingerichtet für ein oder umf asst ein im Teilnehmeridentitätsmodul installiertes erstes Subskriptions-Profil. Das erste installierte Subskriptions-Profil umfasst eine erste Profil-Dateistruktur und in der ersten Profil-Dateistruktur abgespeicherte erste Profil-Daten. Das Teilnehmeridentitätsmodul ist gekennzeichnet durch eine Klonierungs-Funktion, die dazu eingerichtet ist, die Profil-Dateistruktur eines im Teilnehmeridentitätsmodul installierten ersten Subskriptions-Profil zu kopieren und als zweite Profil-Dateistruktur im Teilnehmeridentitätsmodul abzuspeichern, so dass eine zweite Profil- Dateistruktur erzeugt wird, die zur Aufnahme von zweiten Profil-Daten eingerichtet ist.
Die Klonierungs-Funktion ist somit in der Lage, ohne OTA- Verbindung, in- nerhalb des Teilnehmeridentitätsmoduls durch Kopieren der ersten Profil- Dateistruktur eine zweite Profil-Dateistruktur anzulegen. Die herkömmlicherweise erforderlichen Verbindungskosten für die Übertragung der Daten der Profil-Dateistruktur an das Teilnehmeridentitätsmodul entfallen. Lediglich für ein anschließend erforderliches Übertragen der zweiten Profildaten, mit denen das zweite Profil befüllt wird, fallen OTA- Verbindungskosten an. Somit ist gemäß Anspruch 1 ein Teilnehmeridentitätsmodul geschaffen, das ein Verwalten von Subskriptions-Profilen im Teilnehmeridentitätsmodul mit einer geringen Menge von OTA an das Teilnehmeridentitätsmodul zu übertragenden Daten erlaubt.
Wahlweise ist die Klonierungs-Funktion dazu eingerichtet, anlässlich ihrer Ausführung im Teilnehmeridentitätsmodul die zweite Profil-Dateistruktur ohne Profil-Daten anzulegen, also leer. Alternativ ist die Klonierungs-Funktion dazu eingerichtet, anlässlich ihrer Ausführung im Teilnehmeridentitätsmodul die zweite Profil-Dateistruktur vorbefüllt anzulegen, vorbefüllt mit vorbestimmten, z.B. konstanten, und keinem spezifischen Profil zugeordneten Profil-Daten. Insbesondere können beim Klonen der Dateistruktur (mittels der Klonierungs-Funktion) solche Profil-Daten mitgeklont werden, die für eine Vielzahl von Subskriptions- Profilen identisch sind. Nicht geklont werden dagegen spezifische, insbesondere sicherheitskritische Profil-Daten, wie zum Beispiel Profil-spezifische kryptographische Schlüssel oder Parameter von Krypto- Algorithmen, oder MSISDN. Beim nachfolgenden Laden der Profil-Daten werden die für das zweite Profil spezifischen kryptographischen Schlüssel, Parameter von Kryp- to- Algorithmen, MSISDN etc. in die zweite Dateistruktur geladen.
Wahlweise weist das Subskriptions-Profil eine Mehrzahl von Profil- Elementardateien (Elementary Files EFs) auf, wobei die Klonierungs-
Funktion dazu eingerichtet ist, wahlweise: entweder zum gesamten ersten Subskriptions-Profil oder zu ein oder mehreren auswählbaren Profil- Elementardateien des ersten Subskriptions-Profil die zweite Profil- Dateistruktur zu erzeugen. Somit ist auswählbar, ob das gesamte Profil oder nur ein Teil des Profils geklont wird.
Ein erfindungsgemäßes Verfahren zum Einrichten eines zweiten Subskriptions-Profils in einem Teilnehmeridentitätsmodul, das ein im Teilnehmeridentitätsmodul installiertes erstes Subskriptions-Profil umfasst, wobei das erste installierte Subskriptions-Profil eine erste Profil-Dateistruktur und in der
Dateistruktur abgespeicherte erster Profil-Daten umfasst, ist gekennzeichnet durch die folgenden Schritte. Aufrufen und Ausführen einer Klonierungs- Funktion im Teilnehmeridentitätsmodul, mit der die Prof il-Dateistrukrur des im Teilnehmeridentitätsmodul installierten ersten Subskriptions-Profil ko- piert wird und als zweite Profil-Dateistruktur im Teilnehmeridentitätsmodul abgespeichert wird, wobei die hierdurch erzeugte zweite Profil-Dateistruktur zur Aufnahme von zweiten Profil-Daten eingerichtet wird. Wahlweise wird die zweite Profil-Dateistruktur zumindest teilweise, oder auch ganz, ohne die ersten Profil-Daten des ersten Subskriptions-Profils abgespeichert.
Wahlweise führt die Klonierungs-Funktion das Kopieren der ersten Profil- Dateistruktur und das Abspeichern der zweiten Profil-Dateistruktur ohne Übertragung von Daten, insbesondere ohne Übertragung von Profil- Daten, zwischen dem Teilnehmeridentitätsmodul und einem für ein Bereitstellen von Subskriptions-Profilen an das Teilnehmeridentitätsmodul eingerichteten Subscription Management Secure Router durch.
Wahlweise wird nach dem Aufrufen und Ausführen der Klonierungs- Funktion weiter der folgende Schritt durchgeführt: Senden der zweiten Profil-Daten von einem Subscription Management Secure Router an das Teilnehmeridentitätsmodul und Abspeichern der zweiten Profil-Daten in der zweiten Profil-Dateistruktur, so dass ein - bis auf die Aktivierung (d.h. bis auf das Enabling) funktionsfähiges zweites Subskription-Profil eingerichtet wird. Wahlweise wird das Befüllen der Dateistruktur durch Funktionen gemäß [2] Kap. 3.1.3„Download and Installation of the Profile" durchgeführt.
Wahlweise wird anlässlich des Sendens und Abspeicherns der zweiten Profil-Daten ein Ausführen einer oder mehrerer weiterer Funktionen durchgeführt wird. Wahlweise umfassen die weiteren Funktionen die Funktionen „Update" oder/ und„Enable" gemäß [2] SGP02 Kap. 3. Durch„Enable" wird das zweite Profil (spätestens) vollständig funktionsfähig gemacht.
Wahlweise weist das Subskriptions-Profil eine Mehrzahl von Profil- Elementardateien auf, wobei ein oder mehrere Profil-Elementardateien des ersten Subskriptions-Profils ausgewählt werden und durch die Klonierungs- Funktion nur für die ausgewählten Profil-Elementardateien des ersten Subskriptions-Profils die zweite Profil-Dateistruktur erzeugt wird.
Wahlweise werden anlässlich des Klonens zumindest manche Profil- Elementardateien verändert, beispielsweise auf Initialwerte zurückgesetzt.
Kurze Beschreibung der Zeichnungen Im Folgenden wird die Erfindung an Hand von Ausführungsbeispielen und unter Bezugnahme auf die Zeichnung näher erläutert, in der zeigen:
Fig. 1 die Abbildung [2] Kap.3.1.1 Fig. 10 aus dem Stand der Technik;
Fig. 2 den grundlegenden Ablauf des Klonens einer Dateistruktur, gemäß einer Ausführungsform der Erfindung.
Detaillierte Beschreibung von Ausführungsbeispielen
Fig. 1 zeigt die Abbildung [2] Kap. 3.1.1 Fig. 10 aus dem Stand der Technik. Ein Netzbetreiber MNO lädt über die SubMan Data Preparation SM-DP und den SubMan Secure Router SM-SR in einer Vielzahl von Schritten mit Funktionen„download" und„create ISDP" ein Profil in ein Teilnehmer identi- tätsmodul eUICC herunter. Durch Aufruf der„download" Funktion wird auch die Ausführung der„CreatelSDP" Funktion provoziert, um eine Da- teistruktur anzulegen, in die später Profildaten heruntergeladen werden können. [2] Kap. 3.1.3 Fig. 12 zeigt das eigentliche Herunterladen von Profildaten nach dem Anlegen der Dateistruktur ISD-P.
Fig. 2 zeigt den grundlegenden Ablauf des Klonens einer ersten Dateistruk- tur ISDP1 in eine zweite Dateistrüktur ISDP2, gemäß einer Ausführungsform der Erfindung. Ein Netzbetreiber MNO sendet an eine SubMan Data Preparation SM-DP einen Aufruf für eine Klonierungs-Funktion„CloneProfi- lelSDPl", mit der Aufforderung, im adressierten Teilnehmeridentitätsmodul eUICC einen Klon der Dateistruktur ISDP1 anzulegen. Vom Netzbetreiber MNO mitgesandte Information, um das eUICC identifizieren zu können, sind der Übersichtlichkeit halber weggelassen. Zudem sendet der Netzbetreiber MNO zweite Profildaten ProfileData2 für das zweite Profil an die Data Preparation SM-DP. Alternativ können die zweiten Profildaten ProfileDa- ta2 später, nach dem Anlegen der zweiten Dateistruktur ISDP2, vom MNO an die Data Preparation SM-DP gesendet werden (gestrichelter Pfeil). Die SubMan Data Preparation SM-DP sendet den Aufruf (d.h. nur„CloneProfi- lelSDPl", nicht aber die zweiten Profildaten) weiter an den SubMan Secure Router SM-SR, der den Aufruf weiter an das eUICC sendet. Im eUICC wird die Klonierungsfunktion„clonelSDPl" ausgeführt und hierdurch die Funktion„createISDP2" ausgelöst, durch welche als Kopie der ersten Dateistruktur ISDP1 eine zweite Dateistruktur ISDP2 angelegt wird, unter Weglassen der im ersten Profil enthaltenen ersten Profildaten. Nachdem im eUICC die zweite Dateistruktur ISDP2 angelegt worden ist, sendet das eUICC an den SubMan Secure Router SM-SR eine Rückmeldung„clone-response" über das erfolgreiche Klonen und Anlegen der zweiten Dateistruktur ISDP2. Der SubMan Secure Router SM-SR sendet den clone-response an die SubMan Data Preparation SM-DP. In Reaktion auf den clone-response vom Secure Router SM-SR sendet die SubMan Data Preparation SM-DP an den Secure Router SM-SR in einer Nachricht„sendData" Profildaten ProfilData2 für das zweite Profil. Falls sie die zweiten Profildaten noch nicht geholt hat, holt nun die SubMan Data Preparation SM-DP die zweiten Profildaten (ProfileData2) vom Netzbetreiber MNO. Gemäß Fig. 2 wurden die zweite Profildaten (Pro- fileData2) schon vorab, anlässlich des Versendens des Aufrufs„CloneProfi- lelSDPl" vom Netzbetreiber MNO an die SubMan Data Preparation SM-DP übertragen. Der Secure Router SM-SR sendet die zweiten Profildaten Pro- fileData2 an das Teilnehmeridentitätsmodul eUICC. Das eUICC entpackt die Profildaten mit einer Funktion„unwrap" und führt ein oder mehrere Funktionen (pauschal mit„process commands" symbolisch bezeichnet) aus und speichert hierdurch die zweiten Profildaten ProfileData2 in die zweite Profilstruktur ISPD2. Hierdurch ist das zweite Subskriptions-Profil vervollständigt. Mit einer nachfolgend ausgeführten Funktion„enable" lässt sich das zweite Profil auf an sich bekannte Weise aktivieren. Beim Verfahren aus Fig. 2 mussten folgende Daten über eine (kostenpflichtige) OTA- Verbindung zum Netzbetreiber MNO übertragen werden: Die Anforderung„CloneProfÜelSDPl", die nur ein Kommando umfasst aber, abgesehen von Identif iern für eUICC und dergleichen, keine Daten; die zweiten Profildaten ISDP2; die Rückmeldung„clone-response" des eUICC über die erfolgreiche Anlage der zweiten Dateistruktur IDSP2. Die Daten der zweiten Dateistruktur ISDP2 wurden nicht über die OTA- Verbindung übertragen, sondern nur innerhalb des eUICC geklont oder kopiert.
Zitierter Stand der Technik
[1] 12FAST.13 - Embedded SIM Remote Provisioning Architecture 17 De- cember 2013, GSMA
[2] SGP02-Remote-Provisiordng-Architecture-for-Embedded-UICC- Technical-Specification-v2.0/ 13 October 2014, GSMA
[3] DE 102012018 540 AI
[4] EP 2802162 AI

Claims

P a t e n t a n s p r ü c h e
1. Teilnehmeridentitätsmodul (eUICC), eingerichtet für ein oder umfassend ein im Teilnehmeridentitätsmodul (eUICC) installiertes erstes Subskrip- tions-Profil, wobei das erste installierte Subskriptions-Profil eine erste Profil- Dateistruktur (ISDP1) und in der Dateistruktur abgespeicherte erste Profil- Daten umf asst, gekennzeichnet durch
eine Klonierungs-Funktion, die dazu eingerichtet ist, die Profil-Dateistruktur (ISDP1) eines im Teilnehmeridentitätsmodul (eUICC) installierten ersten Subskriptions-Profils zu kopieren und als zweite Profil-Dateistruktur
(ISDP2) im Teilnehmeridentitätsmodul (eUICC) abzuspeichern, so dass eine zweite Profil-Dateistruktur (ISDP2) erzeugt wird, die zur Aufnahme von zweiten Profil-Daten eingerichtet ist.
2. Teilnehmeridentitätsmodul (eUICC) nach Anspruch 1, wobei die Klonierungs-Funktion dazu eingerichtet ist, anlässlich ihrer Ausführung im Teilnehmeridentitätsmodul (eUICC) die zweite Profil-Dateistruktur (ISDP2) entweder ohne Profil-Daten anzulegen oder mit vorbestimmten, keinem spezifischen Profil zugeordneten Profil-Daten befüllt anzulegen.
3. Teilnehmeridentitätsmodul (eUICC) nach Anspruch 1 oder 2, wobei das Subskriptions-Profil eine Mehrzahl von Profil-Elementardateien (EFs) aufweist, und wobei die Klonierungs-Funktion dazu eingerichtet ist, wahlweise: entweder zum gesamten ersten Subskriptions-Profil oder zu ein oder mehreren auswählbaren Profil-Elementardateien (EFs) des ersten Subskriptions-Profil die zweite Profil-Dateistruktur (ISDP2) zu erzeugen.
4. Verfahren zum Einrichten eines zweiten Subskriptions-Profils in einem Teilnehmeridentitätsmodul (eUICC), das ein im Teilnehmeridentitäts- modul (eUICC) installiertes erstes Subskriptions-Profil umfasst, wobei das erste installierte Subskriptions-Profil eine erste Profil-Dateistruktur (ISDP1) und in der ersten Profil-Dateistruktur (ISDPl) abgespeicherte erste Profil- Daten umfasst, gekennzeichnet durch die Schritte:
Aufrufen und Ausführen einer Klonierungs-Funktion im Teilnehmeridentitätsmodul (eUICC), mit der die Profil-Dateistruktur (ISDPl) des im Teilnehmeridentitätsmodul (eUICC) installierten ersten Subskriptions-Profil kopiert wird und als zweite Profil-Dateistruktur (ISDP2) im Teilnehmeridentitätsmodul (eUICC) abgespeichert wird, wobei die hierdurch erzeugte zweite Profil-Dateistruktur (ISDP2) zur Aufnahme von zweiten Profil-Daten eingerichtet wird.
5. Verfahren nach Anspruch 4, wobei die zweite Profil-Dateistruktur (ISDP2) zumindest teilweise oder ganz ohne die ersten Profil-Daten des ersten Subskriptions-Profils abgespeichert wird.
6. Verfahren nach Anspruch 4 oder 5, wobei die Klonierungs-Funktion das Kopieren der ersten Profil-Dateistruktur (ISDPl) und das Abspeichern der zweiten Profil-Dateistrüktur (ISDP2) ohne Übertragung von Daten, insbesondere Profil-Daten, zwischen dem Teilnehmeridentitätsmodul (eUICC) und einem für ein Bereitstellen von Subskriptions-Profilen an das Teilnehmeridentitätsmodul eingerichteten Subscription Management Secure Router (SM-SR) durchführt.
7. Verfahren nach einem der Ansprüche 4 bis 6, wobei nach dem Aufrufen und Ausführen der Klonierungs-Funktion weiter der Schritt durchgeführt wird:
Senden der zweiten Profil-Daten von einem Subscription Management Secure Router (SM-SR) an das Teilnehmeridentitätsmodul (eUICC) und Abspeichern der zweiten Profil-Daten in der zweiten Profil-Dateistruktur (ISDP2), so dass ein zweites Subskription-Profil eingerichtet wird.
8. Verfahren nach Anspruch 7, wobei anlässlich des Sendens und Ab- speicherns der zweiten Profil-Daten ein Ausführen einer oder mehrerer weiterer Funktionen durchgeführt wird.
9. Verfahren nach Anspruch 8, wobei die weiteren Funktionen Funktionen zum Aktualisierung oder/ und Aktivieren des zweiten Subskriptions- Profils umfassen, insbesondere die Funktionen„Update" oder/ und„Enab- le" gemäß [2] SGP02 Kap. 3.
10. Verfahren nach einem der Ansprüche 4 bis 9, wobei das Subskriptions-Profil eine Mehrzahl von Profil-Elementardateien (EFs) aufweist, und wobei ein oder mehrere Profil-Elementardateien (EFs) des ersten Subskriptions-Profils ausgewählt werden und durch die Klonierungs-Funktion nur für die ausgewählten Profil-Elementardateien (EFs) des ersten Subskriptions- Profils die zweite Profil-Dateistruktur (ISDP2) erzeugt wird.
PCT/EP2016/000240 2015-02-13 2016-02-12 Teilnehmeridentitätsmodul WO2016128141A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102015001815.9A DE102015001815A1 (de) 2015-02-13 2015-02-13 Teilnehmeridentitätsmodul
DE102015001815.9 2015-02-13

Publications (1)

Publication Number Publication Date
WO2016128141A1 true WO2016128141A1 (de) 2016-08-18

Family

ID=55527506

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2016/000240 WO2016128141A1 (de) 2015-02-13 2016-02-12 Teilnehmeridentitätsmodul

Country Status (2)

Country Link
DE (1) DE102015001815A1 (de)
WO (1) WO2016128141A1 (de)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102019001840B3 (de) 2019-03-15 2020-04-23 Giesecke+Devrient Mobile Security Gmbh Verfahren zum bereitstellen von subskriptions-profilen, teilnehmeridentitätsmodul und subskriptions-server

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102018007576A1 (de) * 2018-09-25 2019-10-10 Giesecke+Devrient Mobile Security Gmbh Teilnehmeridentitätsmodul mit Profil oder eingerichtet für Profil
EP3684087A1 (de) 2019-01-15 2020-07-22 Giesecke+Devrient Mobile Security GmbH Abrufbare bereitstellung von uiccs und serverkomponenten
CN110909385B (zh) * 2019-11-19 2022-04-01 恒宝股份有限公司 一种esim卡中存储数据的安全管理方法
DE102021003391B3 (de) 2021-07-01 2022-07-28 Giesecke+Devrient Mobile Security Gmbh Flexible SIM-Fernbereitstellung
DE102021003392B3 (de) 2021-07-01 2022-07-28 Giesecke+Devrient Mobile Security Gmbh Flexible SIM-Fernbereitstellung

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102012018540A1 (de) 2012-09-19 2014-03-20 Giesecke & Devrient Gmbh Teilnehmeridentitätsmodul zum Authentisieren eines Teilnehmers an einem Kommunikationsnetzwerk
DE102012020690A1 (de) * 2012-10-22 2014-04-24 Giesecke & Devrient Gmbh Verfahren zum Einbringen von Teilnehmeridentitätsdaten in ein Teilnehmeridentitätsmodul
EP2802162A1 (de) 2013-05-07 2014-11-12 Gemalto SA Verfahren zum Zugriff auf einen Dienst, zugehörige Vorrichtung und System

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102012018540A1 (de) 2012-09-19 2014-03-20 Giesecke & Devrient Gmbh Teilnehmeridentitätsmodul zum Authentisieren eines Teilnehmers an einem Kommunikationsnetzwerk
DE102012020690A1 (de) * 2012-10-22 2014-04-24 Giesecke & Devrient Gmbh Verfahren zum Einbringen von Teilnehmeridentitätsdaten in ein Teilnehmeridentitätsmodul
EP2802162A1 (de) 2013-05-07 2014-11-12 Gemalto SA Verfahren zum Zugriff auf einen Dienst, zugehörige Vorrichtung und System

Non-Patent Citations (4)

* Cited by examiner, † Cited by third party
Title
"12FAST.13 - Embedded SIM Remote Provisioning Architecture", GSMA, 17 December 2013 (2013-12-17)
"SGP02-Remote-Provisioning-Architecture-for-Embedded-UICC-Technical-Specification-v2.", GSMA, 13 October 2014 (2014-10-13)
"SGP02-Remote-Provisioning-Architecture-for-Embedded-UICC-Technical-Specification-v2.0", GSMA, 13 October 2014 (2014-10-13)
GSMA: "Official Document 12FAST.13 - Embedded SIM Remote Provisioning Architecture Version 1.1", 17 December 2013 (2013-12-17), XP055135431, Retrieved from the Internet <URL:http://www.gsma.com/connectedliving/wp-content/uploads/2014/01/1.-GSMA-Embedded-SIM-Remote-Provisioning-Architecture-Version-1.1.pdf> [retrieved on 20140820] *

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102019001840B3 (de) 2019-03-15 2020-04-23 Giesecke+Devrient Mobile Security Gmbh Verfahren zum bereitstellen von subskriptions-profilen, teilnehmeridentitätsmodul und subskriptions-server
WO2020187450A1 (de) 2019-03-15 2020-09-24 Giesecke+Devrient Mobile Security Gmbh Verfahren zum bereitstellen von subskriptions-profilen, teilnehmeridentitätsmodul und subskriptions-server
CN113678484A (zh) * 2019-03-15 2021-11-19 捷德移动安全有限责任公司 提供订阅配置档的方法、用户身份模块和订阅服务器
JP2022535181A (ja) * 2019-03-15 2022-08-05 ギーゼッケプルスデフリエント モービル セキュリティー ゲーエムベーハー 加入プロファイル、加入者idモジュール、および加入サーバを提供する方法
JP7384920B2 (ja) 2019-03-15 2023-11-21 ギーゼッケプルスデフリエント モービル セキュリティー ゲーエムベーハー 加入プロファイル、加入者idモジュール、および加入サーバを提供する方法
US11930558B2 (en) 2019-03-15 2024-03-12 Giesecke+Devrient Mobile Security Gmbh Method for providing subscription profiles, subscriber identity module and subscription server

Also Published As

Publication number Publication date
DE102015001815A1 (de) 2016-08-18

Similar Documents

Publication Publication Date Title
WO2016128141A1 (de) Teilnehmeridentitätsmodul
EP2898714B1 (de) Identitätsmodul zum authentisieren eines teilnehmers in einem kommunikationsnetzwerk
EP3275228B1 (de) Verfahren zum laden eines profils
EP2482572B1 (de) Kontext-sensitiver Software-Update für ein Kommunikationsgerät
EP2941697A1 (de) Verfahren zum laden einer aus mehreren komponenten bestehenden applikation in ein aus mehreren komponenten bestehenden gerätes
DE102015015734B3 (de) Teilnehmeridentitätsmodul mit mehreren Profilen und eingerichtet für ein Authenticate-Kommando
EP3314933B1 (de) Kommunizieren eines teilnehmeridentitätsmoduls zu einem server, insbesondere bei profilwechsel
WO2020187450A1 (de) Verfahren zum bereitstellen von subskriptions-profilen, teilnehmeridentitätsmodul und subskriptions-server
EP2451135B1 (de) Verfahren und System zur Provisionierung von Anwendungen auf SIM-Karten eines mobilen Endgerätes
EP3304957A1 (de) Verfahren zur übertragung von parameterdaten zwischen einem telekommunikationsnetz und einem telekommunikationsendgerät und zur aktivierung und/oder änderung und/oder deaktivierung eines durch die parameterdaten definierten oder bezeichneten kommunikationsprofils auf dem telekommunikationsendgerät, system zur übertragung von parameterdaten, telekommunikationsendgerät zur übertragung von parameterdaten, computerprogramm und computerprogrammprodukt
WO2014040724A1 (de) Inhalteverwaltung für mobilstation mit laufzeitumgebung
EP3452946B1 (de) Verfahren zur erstmaligen inbetriebnahme eines nicht vollständig personalisierten sicheren elements
DE102021003392B3 (de) Flexible SIM-Fernbereitstellung
EP0918425A2 (de) Softwaregesteuertes Teilnehmerendgerät, Server zum Bereitstellen eines Steuerprogrammes und Verfahren zum Betrieb des Softwaregesteuerten Teilnehmerendgerätes
EP2735990A1 (de) Verfahren und Vorrichtung zur Erkennung von Anwendungen auf mobilen Endgeräten
DE102014010698B3 (de) Teilnehmeridentitätsmodul mit mehreren Diensten
DE102015016378A1 (de) Teilnehmeridentitätsmodul mit ISD-R mit Zugriff auf Zustandsinformation
DE102018007576A1 (de) Teilnehmeridentitätsmodul mit Profil oder eingerichtet für Profil
WO2023104334A1 (de) Sicheres element mit zugriffsregel-anwendung ara
WO2020156752A1 (de) Verfahren und vorrichtungen zum verwalten von subskriptionsprofilen eines sicherheitselements
WO2016116270A1 (de) Verfahren und vorrichtungen zum verwalten von subskriptionsprofilen auf einem mobilen endgerät
EP3668132A1 (de) Inkrementelles aktualisieren einer firmware
EP2506611B1 (de) Verfahren zum betrieb eines telekommunikationsnetzes
DE102006037029A1 (de) Vorrichtung und Verfahren zur Realisierung einer Datenversorgung
DE102018006208A1 (de) Chipset, für Endgerät, mit aktualisierbarem Programm

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 16709697

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 16709697

Country of ref document: EP

Kind code of ref document: A1