APP下载

PKI体系中RA合规问题探析

2022-03-13赵改侠李达谢宗晓中国金融认证中心

中国质量与标准导报 2022年6期
关键词:用户信息

赵改侠 李达 谢宗晓(中国金融认证中心)

0 引言

注册机构(RegistrationAuthority,RA)是对用户证书申请者建立注册过程的实体,负责对证书申请者进行标识和鉴别,向认证机构(CertificationAuthority,CA)发起和传递证书申请、更新、吊销等请求。RA是衔接用户与CA的重要桥梁,在整个PKI闭环中具有举足轻重的作用。当然,引入RA也增加了风险,比如CA需要对RA本身进行认证及可靠性管理,RA自身的风险会传导至CA。

《中华人民共和国电子签名法》(以下简称:《电子签名法》)、《电子认证服务管理办法》和《电子认证服务使用密码管理办法》等法律法规的相关要求主要针对CA来规范,没有专门针对RA的专项管理办法。因此,针对RA的合规要求,要结合对CA的合规要求来分析。鉴于PKI体系中RA承担的重要角色,以及在实践中的一些典型问题,本文重点分析RA的合规问题以及解决思路。

1 RA类型

当前,我国具有电子认证服务许可证的CA有50多家,其大多通过授权RA的模式开展业务。通常授权协议约定RA承担数字证书告知、审核、资料保管,以及CA与数字证书协议的签署等事项,并由RA代理数字证书服务费用。RA有以下几种类型。

(1)传统型RA

传统型RA出于自身业务安全,需要使用证书,因此证书受理流程通常被嵌入其业务流程中。这类RA一般具有业务受理窗口,合规及风控把控能力较强。比如,电子政务、银行等领域用户办理业务时,通常在办理事项选项中增加证书选项,用户选择证书选项后,则可在纳税、政府招标投标、银行转账、贷款等业务场景中使用数字证书。……

登录APP查看全文

猜你喜欢

用户信息
订阅信息
关注用户
关注用户
关注用户
Camera360:拍出5亿用户
100万用户
如何获取一亿海外用户
展会信息
信息
健康信息