PKI体系中RA合规问题探析
2022-03-13赵改侠李达谢宗晓中国金融认证中心
中国质量与标准导报 2022年6期
赵改侠 李达 谢宗晓(中国金融认证中心)
0 引言
注册机构(RegistrationAuthority,RA)是对用户证书申请者建立注册过程的实体,负责对证书申请者进行标识和鉴别,向认证机构(CertificationAuthority,CA)发起和传递证书申请、更新、吊销等请求。RA是衔接用户与CA的重要桥梁,在整个PKI闭环中具有举足轻重的作用。当然,引入RA也增加了风险,比如CA需要对RA本身进行认证及可靠性管理,RA自身的风险会传导至CA。
《中华人民共和国电子签名法》(以下简称:《电子签名法》)、《电子认证服务管理办法》和《电子认证服务使用密码管理办法》等法律法规的相关要求主要针对CA来规范,没有专门针对RA的专项管理办法。因此,针对RA的合规要求,要结合对CA的合规要求来分析。鉴于PKI体系中RA承担的重要角色,以及在实践中的一些典型问题,本文重点分析RA的合规问题以及解决思路。
1 RA类型
当前,我国具有电子认证服务许可证的CA有50多家,其大多通过授权RA的模式开展业务。通常授权协议约定RA承担数字证书告知、审核、资料保管,以及CA与数字证书协议的签署等事项,并由RA代理数字证书服务费用。RA有以下几种类型。
(1)传统型RA
传统型RA出于自身业务安全,需要使用证书,因此证书受理流程通常被嵌入其业务流程中。这类RA一般具有业务受理窗口,合规及风控把控能力较强。比如,电子政务、银行等领域用户办理业务时,通常在办理事项选项中增加证书选项,用户选择证书选项后,则可在纳税、政府招标投标、银行转账、贷款等业务场景中使用数字证书。……
登录APP查看全文
