湖南 CA 版权所有版权声明拥有本规则的完全版权 其他任何个人和团体可准确完整地转载 粘贴或发布本规则 任何个人和团体不得部分的转载 粘贴或发布本规则, 更不得更改本规则的部分词汇进行转贴 本规则的最新版本请参见本公司网页, 或者联系 地址 : 长沙市湘江大道 101 号汇源大厦 6 楼邮编 : 4

Size: px
Start display at page:

Download "湖南 CA 版权所有版权声明拥有本规则的完全版权 其他任何个人和团体可准确完整地转载 粘贴或发布本规则 任何个人和团体不得部分的转载 粘贴或发布本规则, 更不得更改本规则的部分词汇进行转贴 本规则的最新版本请参见本公司网页, 或者联系 地址 : 长沙市湘江大道 101 号汇源大厦 6 楼邮编 : 4"

Transcription

1 CPS 版本 V2.0 生效日期 :2010 年 4 月 30 日 HUNCA CPS Certification Practice Statement Version 2.0 Effective Date:April 30, 2010 Copyright 2010 Hunan Certification Authority Service Centre co.,ltd

2 湖南 CA 版权所有版权声明拥有本规则的完全版权 其他任何个人和团体可准确完整地转载 粘贴或发布本规则 任何个人和团体不得部分的转载 粘贴或发布本规则, 更不得更改本规则的部分词汇进行转贴 本规则的最新版本请参见本公司网页, 或者联系 地址 : 长沙市湘江大道 101 号汇源大厦 6 楼邮编 : 电话 : 传真 : 电子邮件 :cps@hunanca.com.cn 本规则如有改动, 对特定对象不再另行通知 注意 : 湖南 CA 服从于中国的法律法规, 包括且不限于 : 中华人民共和国刑法 中华人民共和国人大常委会颁发的关于互联网安全防护措施的决定 中华人民共和国计算机安全管理条例 中华人民共和国商用密码管理条例 电子认证服务密码管理办法 中华人民共和国电子签名法 电子认证服务管理办法 对任何已经或即将涉嫌犯罪而影响湖南 CA 证书服务的组织 单位和个人, 湖南 CA 将保留依法追诉的权利

3 目录 1 概括性描述 概述 湖南 CA 文档名称与标识符 名称 版本 发布 湖南 CA 标识 电子认证活动参与者 电子认证服务机构 注册机构 (RA) 订户 依赖方 其他参与者 证书应用 适合的证书应用 限制的证书应用 策略管理 策略文档管理机构 联系人 决定 CPS 符合策略的机构 批准程序 公告 定义与缩写 电子认证服务机构... 9 I

4 1.6.2 注册机构 受理点 发证机构 运营安全管理小组 审计员 安全令牌 湖南 CA 数字证书签发系统 对象标识符 信任体 证书持有者 证书申请者 订户 终端订户 非垫付商的受理点 垫付商受理点 垫付商 证书申请 证书口令 证书序列号 甄别名 KMC PIN OCSP LDAP PKI CRL 认证 电子签名 私有密钥 II

5 公开密钥 签名密钥对 加密密钥对 PKCS HTTP 信息发布与信息管理 认证信息的发布 证书的发布时间及频率 信息库访问控制 信息的发布与处理 信息访问控制和安全审计 身份标识与鉴别 命名 名称类型 名称形式遵守的规则 对名称意义化的要求 订户的匿名或伪名 理解不同名称形式的规则 名称的唯一性 商标的识别 鉴别和角色 名称纠纷的处理 初始身份验证 证明持有私钥的方法 组织机构身份的鉴别 个人身份的鉴别 域名 ( 或 IP 地址 ) 的确认和鉴别 没有验证的订户信息 授权确认 互操作准则 III

6 3.3 密钥更新请求的标识与鉴别 常规密钥更新的标识与鉴别 吊销后密钥更新的标识与鉴别 吊销请求的标识与鉴别 证书生命周期操作要求 证书申请 证书申请实体 注册过程与责任 面对面申请 在线证书申请 证书申请注意事项 证书申请处理 执行识别与鉴别功能 证书申请的批准和拒绝 处理证书申请的时间 证书签发 证书签发过程中电子认证服务机构的行为 电子认证服务机构对订户的通告 证书接受 构成接受证书的行为 电子认证服务机构对证书的发布 电子认证服务机构对其他实体的通告 密钥对和证书的使用 订户私钥和证书的使用 签名及验证 信赖方对公钥和证书的使用 证书更新 证书更新的情形 请求证书更新的实体 IV

7 4.6.3 证书更新请求的处理 颁发新证书时对订户的通告 构成接受更新证书的行为 电子认证服务机构对更新证书的发布 电子认证服务机构在颁发证书时对其他实体的通告 证书更新的注意事项 证书密钥更新 证书密钥更新的情形 请求证书密钥更新的实体 证书密钥更新请求的处理 颁发新证书对订户的通告 构成接受密钥更新证书的行为 电子认证服务机构对密钥更新证书的发布 电子认证服务机构在颁发证书时对其他实体的通告 证书变更 证书变更的情形 请求证书变更的实体 证书变更请求的处理 颁发新证书时对订户的通告 构成接受变更证书的行为 电子认证服务机构对变更证书的发布 电子认证服务机构对其他实体的通告 证书吊销和挂起 证书吊销的情形 请求证书吊销的实体 吊销请求的流程 吊销请求宽限期 电子认证服务机构处理吊销请求的时限 依赖方检查证书吊销的要求 V

8 4.9.7 CRL 的发布频率 CRL 发布的最大滞后时间 在线状态查询的可用性 在线状态查询要求 吊销信息的其他发布形式 密钥损害的特别要求 证书挂起的情形 请求证书挂起的实体 挂起请求的流程 挂起的期限限制 证书状态服务 操作特征 服务可用性 可选特征 订购结束 密钥生成 备份与恢复 密钥生成 备份与恢复的策略与行为 会话密钥的封装与恢复的策略与行为 认证机构设施 管理和操作控制 物理控制 场地位臵与建筑 物理访问 电力与空调 水患防治 火灾防护 介质存储 设备 资料报废处理 异地备份 程序控制 VI

9 5.2.1 可信角色 每项任务需要的人数 每个角色的识别与鉴别 需要职责分割的角色 人员控制 资格 经历和无过失要求 背景审查程序 培训要求 再培训周期和要求 工作岗位轮换周期和顺序 未授权行为的处罚 独立合约人的要求 提供给员工的文档 审计日志程序 记录事件的类型 处理日志的周期 审计日志的保存期限 审计日志的保护 审计日志备份程序 审计收集系统 对导致事件实体的通告 脆弱性评估 记录归档 归档记录的类型 归档记录的保存期限 归档文件的保护 归档文件的备份程序 记录时间戳要求 归档收集系统 VII

10 5.5.7 获得和检验归档信息的程序 电子认证服务机构密钥更替 密钥转换定义 根证书有效期 CRL 损害与灾难恢复 事故和损害处理程序 计算资源 软件和 / 或数据的损坏 实体私钥损害处理程序 灾难后的业务连续性能力 电子认证服务机构或注册机构的终止 CA 终止原因 终止通知 终止归档 终止措施 RA 的终止根据 认证系统技术安全控制 密钥对的生成和安装 密钥对的生成 私钥传送给订户 公钥传送给证书签发机构 电子认证服务机构公钥传送给依赖方 密钥的长度 公钥参数的生成和质量检查 密钥使用目的 私钥保护和密码模块工程控制 密码模块标准和控制 私钥的多人控制 私钥托管 VIII

11 6.2.4 私钥备份 私钥归档 私钥导入 导出密码模块 私钥在密码模块中的存储 激活私钥的方法 解除私钥激活状态的方法 销毁私钥的方法 密码模块的评估 密钥对管理的其他方面 公钥归档 证书操作期和密钥对使用期限 激活数据 激活数据的产生和安装 激活数据的保护 激活数据的其他方面 计算机安全控制 特别的计算机安全技术要求 计算机安全评估 生命周期技术控制 系统开发控制 安全管理控制 生命期的安全控制 网络的安全控制 时间戳 证书 证书吊销列表和在线证书状态协议 证书 版本号 证书标准项 证书扩展项 IX

12 7.1.4 算法对象标识符 名称形式 名称限制 证书策略对象标识符 策略限制扩展项的用法 策略限定符的语法和语义 关键证书策略扩展项的处理规则 证书吊销列表 版本号 CRL 和 CRL 条目扩展项 在线证书状态协议 版本号 OCSP 扩展项 认证机构审计和其他评估 评估的频率或情形 评估者的资质 评估者与被评估者之间的关系 评估内容 对问题与不足采取的措施 评估结果的传达与发布 法律责任和其他业务条款 费用 证书签发和更新费用 其他服务的费用 退款策略 财务责任 保险范围 其他资产 对最终实体的保险或担保 X

13 9.3 业务信息保密 保密信息范围 不属于保密的信息 保护保密信息的责任 个人隐私保密 隐私保密方案 作为隐私处理的信息 不被视为隐私的信息 保护隐私的责任 使用隐私信息的告知与同意 依法律或行政程序的信息披露 其他信息披露情形 知识产权 陈述与担保 电子认证服务机构的陈述与担保 注册机构的陈述与担保 订户的陈述与担保 依赖方的陈述与担保 其他参与者的陈述与担保 担保免责 有限责任 赔偿 有效期与终止 有效期限 终止 效力的终止与保留 对参与者的个别通告与沟通 修订 修订程序 XI

14 通告机制和期限 必须修改业务规则的情形 争议处理 管辖法律 与适用法律的符合性 一般条款 完整协议 转让 分割性 强制执行 不可抗力 其他条款 XII

15 1 概括性描述 1.1 概述 湖南 CA 湖南 CA( 简称 HUNCA) 是指湖南省电子认证服务体系, 由湖南省 数字认证服务中心有限公司 (Hunan Certification Authority Service Center Co.,Ltd 简称湖南 CA 公司 ) 负责运营 其宗旨是保证通过互联网络提供服务和享受服务的客户实现安全交易, 为互联网络的客户提供网上身份认证和信任服务 湖南 CA 是专业提供互联网络信任服务的认证体系, 采用国际国内标准的信息安全技术, 建立了具有国际先进水平 安全可靠 功能完善的统一信息安全电子认证服务平台 2006 年 9 月, 国家密码管理局批准湖南省数字证书认证系统通过安全性审查 ; 湖南 CA 作为被信任的第三方, 在确定参与方的真实身份后为网上交易和网上安全作业的参与方颁发数字证书 负责管理和维护全省电子认证服务平台, 为全省电子政务 电子商务应用提供网上身份认证 电子签名等证书认证安全服务 湖南 CA 公司负责设立下级机构 签发用户证书 建立全省的证书和 CRL 发布服务 公布证书应用接口标准 确定体系指标 实现省内区域及行业的联接 进行基于电子签名认证证书 ( 以下简称证书 ) 的安全软件开发以及进行相关的业务 第 1 页共 114 页

16 培训等 为了配合证书业务的正常开展, 湖南 CA 建立了 湖南 CA, 本的建立和实施, 将为湖南省电子政务 电子商务和其他网上安全服务提供强有力的支持和保障 湖南 CA 湖南 CA 授权的注册机构 注册分支机构 受理点 湖南 CA 授权或协议的单位等实体, 统称为湖南 CA 认证体系内的实体或湖南 CA 关联实体 湖南 CA 认证体系内的实体和湖南 CA 数字证书持有者, 必须完整地理解和执行 湖南 CA 所规定的条款, 承担相应的责任和义务 湖南 CA 详细阐述了湖南 CA 实际工作和运行应遵循的各项规范 它支持多种湖南 CA 制定的证书策略 证书策略是证书管理 证书应用 证书分类 证书授权 证书责任等政策规则的集合 作为实际应用和操作的文件依据, 适用于湖南 CA 湖南 CA 授权机构 湖南 CA 数字证书签约单位 湖南 CA 实体内部员工 申请证书的单位和个人 作为公告, 向社会公布湖南 CA 关于证书服务的基本立场和观点 在证书有效期内为证书申请者提供相关的咨询服务 湖南 CA 认证体系中涉及的单位和个人, 必须完整理解和准确解释 湖南 CA 的内容 第 2 页共 114 页

17 1.2 文档名称与标识符 名称 本文档名称为 湖南 CA, 是湖南 CA 对所 提供的认证及相关业务的全面描述 版本 2.0 本是湖南 CA 公司发布的第 3 个版本, 版本号 发布 本文档将通过湖南 CA 公司网站 ( 面向社 会公开发布 如有更新, 将在湖南 CA 公司网站提供更新说明和最新 版本 湖南 CA 标识 湖南 CA 公司是 (Hunan Certification Authority Service Centre co.,ltd) 的缩写形式 湖南 CA 公司所拥有的品牌商标为 : 第 3 页共 114 页

18 1.3 电子认证活动参与者 电子认证服务机构 湖南 CA 是根据 中华人民共和国电子签名法 电子认证服务管理办法 规定, 依法设立的第三方电子认证服务机构 湖南 CA 通过给从事电子交易活动的各方主体颁发数字证书 提供证书验证服务等手段而成为电子认证活动的参与主体 湖南 CA 是所有下属机构和实体的根 在十分严密的保密和安全机制控制下, 湖南 CA 根据根证书策略, 自己生成密钥对, 自己签发根证书 湖南 CA 根据授权和协议签发证书, 湖南 CA 所签发的证书与每一个证书申领实体的公钥绑定 湖南 CA 已签发的在有效期内的证书, 将采用证书目录服务器 LDAP(Lightweight Directory Access Protocol) 和证书黑名单服务 CRL(Certificate Revocation List) 公布该证书可以公开的信息和状态 第 4 页共 114 页

19 1.3.2 注册机构 (RA) 注册机构 (Registration Authority, 简称 RA) 作为电子认证服务机构授权委托的下属机构, 负责证书订户信息的审核 整理汇总 统计分析, 与上级 CA 进行数据交换, 管理和服务下层注册分支机构和下层受理点 每个注册机构可以按照行业或行政地域分成多个注册分支机构, 或直接连接受理点, 可以直接对最终订户提供服务 注册机构可以根据客户群体的发展需要, 遵循湖南 CA 认证体系地域或行业的划分情况, 授权建立相应的受理点或注册分支机构 注册机构有责任妥善保存客户的数据资料, 不允许将客户的数据资料透露给与证书申请无关的任何单位或个人, 不允许用作商业利益方面的用途 注册机构必须获得电子认证服务机构的授权 地区 行业 机构均可以申请成为湖南 CA 的注册机构, 注册机构性质包含授权 独立法人等 订户 在电子签名应用中, 订户即是电子签名人, 是接收本机构签发证书的实体 湖南 CA 证书持有者可以包括个人 单位 企业 组织 机构 服务器 网站等提供网上服务和享受网上服务的各类实体, 以及其他持有湖南 CA 证书的人 物 对象或单位组织 第 5 页共 114 页

20 1.3.4 依赖方 在湖南 CA 证书服务体系中, 依赖方是信任湖南 CA 证书, 可以对使用湖南 CA 证书机制进行的数字签名进行验证, 使用其他湖南 CA 证书的公钥的实体 依赖方包括个人 单位 服务器 网站等提供网上服务和享受网上服务的各种实体, 以及其他持有湖南 CA 各类证书的人 物或组织单位 其他参与者 其他参与者是指为湖南 CA 的电子认证活动提供相关服务的其他实体 湖南 CA 电子认证活动的其他参与者包括以上未提及的, 属于湖南 CA 认证体系的, 与电子认证服务相关的其他各类实体 1.4 证书应用 适合的证书应用 湖南 CA 数字证书可以用于任何涉及身份识别 信息加密 行为确认的电子商务和电子政务应用, 如工商 税务 质量监督 政府采购 海关 公共事业 金融服务业 检验检疫 车辆管理 政府行政办公 社保 保险 卫生等行业网上对外业务的开展以及各类电子交易和企事业单位内部办公等 湖南 CA 拥有下表所属的数字证书类型, 第 6 页共 114 页

21 除湖南 CA 认证业务规则或证书自身禁止, 使用湖南 CA 所提供的任何 证书由每个证书申请者自由选择 数字证书种类及应用范围 证书种类个人身份证书单位身份证书服务器证书 应用范围个人在网上活动中表明身份企业在网上活动中表明身份用于表明服务器身份, 主要用于网站交易服务器 限制的证书应用 湖南 CA 签发的数字证书禁止的应用范围包括 : 1 根据 中华人民共和国电子签名法 第三条规定, 民事活动中的合同或者其他文件 单证等文书, 当事人可以约定使用或者不使用电子签名 数据电文 当事人约定使用电子签名 数据电文的文书, 不得仅因为其采用电子签名 数据电文的形式而否定其法律效力 前款规定不适用下列文书 : ( 一 ) 涉及婚姻 收养 继承等人身关系的 ; ( 二 ) 涉及土地 房屋等不动产权益转让的 ; ( 三 ) 涉及停止供水 供热 供气 供电等公用事业服务的 ; ( 四 ) 法律 行政法规规定的不适用电子文书的其他情形 第 7 页共 114 页

22 2 湖南 CA 与订户约定的证书禁止应用范围 1.5 策略管理 策略文档管理机构 湖南 CA 公司根据 中华人民共和国电子签名法 电子认证服务管理办法 及其它法律法规的要求, 负责本 CPS 的起草 维护和更新 湖南 CA 公司运营安全管理小组为本 CPS 的工作机构, 负责起草 CPS 并根据要求提出修改报告, 并负责此方面的对外咨询服务 湖南 CA 公司 CPS 管理委员会是 HUNCA 的最高管理机构, 由湖南 CA 公司召集管理人员 技术人员 客服人员 法律顾问等组成, 负责审核并批准 CPS, 并作为 CPS 实施检查监督的最高决定机构 联系人 湖南 CA 对进行严格的版本控制, 并由湖南 CA 公司负责解释 电话 : 传真 : 地址 : 长沙市湘江大道 101 号汇源大厦 6 楼 第 8 页共 114 页

23 邮编 : 电子邮件 决定 CPS 符合策略的机构 批权 湖南 CA 公司的 CPS 管理委员会拥有对 HUNCA CPS 的决策权和审 批准程序 湖南 CA 的 CPS 由湖南 CA 公司运营安全管理小组起草拟定后, 提交 CPS 管理委员会审核 如需进行变更, 由运营安全管理小组提交变更报告及进行修改,CPS 管理委员会将对提供的变动建议进行研究分析, 并征询法律顾问有关意见后, 形成最终决议 湖南 CA 公司将在决议形成后, 在网站公布变更后的 湖南 CA 正式文档 公告 所有公告和通知将在湖南 CA 网站上公布 1.6 定义与缩写 电子认证服务机构 湖南 CA 及下层机构统称为电子认证服务机构 第 9 页共 114 页

24 1.6.2 注册机构 CA 的注册机构 (Registration Authority), 简称 RA 与湖南 CA 签署注册机构协议, 由湖南 CA 授权发行湖南 CA 证书的代理机构 注册机构负责执行湖南 CA 的证书管理策略, 负责证书申请者证书申请信息的收集和审核以及证书的制作和签发等工作 受理点 与湖南 CA 签署受理点协议, 由湖南 CA 授权发行湖南 CA 证书的 代理机构, 其规模和服务范围比注册机构小, 功能更为简单和单一 发证机构 包含湖南 CA 授权的注册机构 注册分支机构 受理点证书发放 机构 发证机构为证书申请者发放湖南 CA 证书 运营安全管理小组 由湖南 CA 任命的负责湖南 CA 运营策略和规范的开发和维护以 及湖南 CA 安全策略的制定和监督执行的组织 审计员 湖南 CA 审计员 (Auditor) 负责湖南 CA 系统的证书统计, 日志 备份 恢复, 日志审核的工作 第 10 页共 114 页

25 1.6.7 安全令牌 对湖南 CA 的系统相关人员, 必须通过认证后, 根据作业性质和职位权限的情况, 发放和录入需要的系统操作卡 身份识别卡 智能密码钥匙 指纹 登录密码 操作证书等, 湖南 CA 称之为安全令牌 对于使用安全令牌的员工, 湖南 CA 系统将独立完整地记录其所有的操作行为 湖南 CA 数字证书签发系统 为湖南 CA 证书申请者签发 管理数字证书的软件系统 对象标识符 对象 缩写为 OID, 是一个属性, 通常是一个编号, 用来唯一标识一个 信任体 信任体 (Relying Party) 指湖南 CA 中心的证书持有者, 信任 湖南 CA 颁发的数字证书 证书持有者 个人 集体 单位 组织 服务器或者其他拥有湖南 CA 证书的 任何自然人或实体 第 11 页共 114 页

26 证书申请者 证书申请者 (Certificate Applicant) 指请求湖南 CA 颁发证 书的个人 企业 组织机构 订户 订户 (Subscribers) 指由湖南 CA 签发的各类证书的持有者, 也被称为客户或者用户 终端订户 湖南 CA 中心的终端订户包括所有证书申请者 终端管理员和操作人员及要求数字证书验证和加密服务的系统和服务器 所有终端订户由湖南 CA 授予证书, 并且是证书的主体 终端订户可以使用湖南 CA 授予的证书为其他终端订户加密信息, 也可校验其他终端订户的电子签名 这样, 终端订户也可是湖南 CA 中心的可信赖方 非垫付商的受理点 执行受理点职能但不承担任何垫付商支付义务的受理点 垫付商受理点 垫付商受理点 (Sponsor RA) 是一个受理点, 执行受理点的职 能并承担每个它所发放湖南 CA 证书的支付义务 第 12 页共 114 页

27 垫付商 垫付商 (Sponsor), 指的是能够为其所属或所服务的证书申请群体承担所有证书费用的团体组织 证书垫付商根据情况, 有权取缔其支付费用申请证书 垫付商必须预定证书数量并预先缴纳所有的证书费用, 并享受一定的优惠政策 垫付商必须承担其代付证书申请者身份真实性的责任 证书申请 业务 由证书申请者提交给湖南 CA 的请求, 湖南 CA 根据此请求受理 证书口令 证书口令指证书中对私有密钥设臵的保护口令 证书序列号 唯一标识证书的 位字符组合 甄别名 甄别名 (Distinguished Name) 简称 DN, 包含订户的属性信息, 具有唯一性 第 13 页共 114 页

28 KMC 作 密钥管理中心简称 KMC, 负责密钥的产生 存储 归档等管理工 PIN 即个人身份识别码 (Personal Identification Number) OCSP OCSP(Online Certificate Status Protocol), 即在线查询数字证 书状态协议, 用于支持实时查询数字证书状态信息 LDAP LDAP(Lightweight Directory Access Protocol), 即轻量级目录 访问协议, 用于查询 下载数字证书以及数字证书废止列表 (CRL) PKI PKI(Public Key Infrastructure), 公共密钥基础设施 CRL CRL(Certificate Revocation List), 即数字证书废止列表的英文 简称 CRL 中记录所有在原定失效日期到达之前被废止的数字证书的 第 14 页共 114 页

29 订户数字证书序列号, 供数字证书使用者在认证对方数字证书时查询使用 CRL 通常又被称为数字证书黑名单 内容通常还包含 CA 机构的名称 发行日期 下次废止列表的预定发行日期 更新或废止的数字证书序列号, 并说明更新或废止的时间与理由 认证 认证 (Certification) 指不同实体在进行网上交易之前, 通过可 信赖的 中立的第三方 ( 如湖南 CA) 对身份进行审核, 并由第三方 出具证明证实其身份的可靠性和合法性的过程 电子签名 电子签名, 是利用公开密钥算法等方法保证信息传输过程中信 息的完整性和提供信息发送者的身份认证及不可抵赖性的一种技术 私有密钥 私有密钥 (Private Key), 是一种不能公开 由持有者秘密保管 的数字密钥, 用于创建电子签名 解密报文或与相应的公开密钥一起 加密文件 公开密钥 公开密钥 (Public Key), 是可以公开的数字密钥, 用于验证相 第 15 页共 114 页

30 应的私有密钥签名的报文, 也可以用来加密报文 文件, 由相应的私 有密钥解密 签名密钥对 证书申请者申请证书时由客户端产生 主要用于订户的签名和 验证, 包含一对密钥, 即私有签名密钥和公开签名密钥 加密密钥对 证书申请者申请证书时由 KMC 产生 主要用于订户信息的加解 密, 包含一对密钥, 即私有加密密钥和公开加密密钥 PKCS 标准 PKCS(Public Key Cryptography Standard), 公开密钥密码算法 HTTP HTTP(Hypertext Transfer Protocol), 超文本传输协议 第 16 页共 114 页

31 2 信息发布与信息管理 2.1 认证信息的发布 湖南 CA 通过目录服务 (LDAP) 发布证书状态的相关信息, 订户可以通过访问湖南 CA 的目录服务器获取证书的信息 湖南 CA 同时提供在线证书状态查询 (OCSP) 和证书废除列表查询 (CRL) 服务 湖南 CA 系统成功签发证书后, 将订户证书和 CRL 发布到目录服务器, 供订户在线查询证书, 并提供方便快捷的 Web 方式的证书查询服务 湖南 CA 证书订户可以通过 LDAP 查询 下载并验证订户证书, 同样也可以通过 OCSP 和 Web 方式验证证书有效性 湖南 CA 证书订户都可以通过 HUNCA 网站 ( 查询有关信息 2.2 证书的发布时间及频率 湖南 CA 目录服务器上每日更新目录, 可以实时和定时发布, 通 常在 24 小时内自动发布最新 CRL 2.3 信息库访问控制 信息的发布与处理 湖南 CA 将及时在网站上公布新的信息 只有湖南 CA 有权对湖 第 17 页共 114 页

32 南 CA 网站上的旧信息进行处理 信息访问控制和安全审计 湖南 CA 设臵了信息访问控制和安全审计措施, 保证只有经过授权的湖南 CA 工作人员才能编写和修改湖南 CA 在线的公告和公布信息, 但不限制对这些信息的阅读权 湖南 CA 在必要时可自主选择是否实行信息的权限管理, 以确保湖南 CA 相关实体的实际权益 3 身份标识与鉴别 3.1 命名 名称类型 湖南 CA 生成或签发的证书遵循 X.509 标准 其通用名包含于每张证书的主题中, 唯一标识证书订户的身份 各类证书命名方式不同, 但是所有证书订户名都需要严格审查, 命名符合 X.500 甄别名规定 命名方式如下 : 1 个人证书个人姓名 ( 与身份证上标明的一致 ) 2 单位证书单位名称 ( 与组织机构代码证或工商营业执照等有效证件上标明的一致 ) 3 设备证书域名或者 IP 地址 ( 与域名证书或有关证明上标明的 第 18 页共 114 页

33 一致 ) 名称形式遵守的规则 湖南 CA 证书符合 X509.3 标准, 甄别名格式遵守 X500 标准 格 式如下 : 属性 值 举例 Country(C) = 国家 CN Organization(O) = 组织 湖南 CA Organizational Unit (OU) = 组织机构 运营服务部 State or Province (S) = 省 湖南省 Locality (L) = 市 长沙市 Common Name (CN) = 通用名 张三 对名称意义化的要求 订户的甄别名 (DN) 必须具有一定的代表意义 证书通用名标识本证书所提到的最终实体的特定名称, 描述了与主体公钥中的公钥绑定的实体信息 各类证书通用名命名方式不同, 但所有证书订户的通用名都需要严格审查 第 19 页共 114 页

34 3.1.4 订户的匿名或伪名 湖南 CA 订户应该使用真实名称, 个人订户应使用身份证所标示的名称 ; 单位订户应使用工商营业执照所标示的名称 ; 设备证书应使用该设备的域名或真实的 IP 地址 ( 当没有申请域名时 ) 湖南 CA 不接受或者不允许任何匿名或者伪名, 仅接受有明确意义的名称作为唯一标识符 测试订户可以使用统一或约定的名称 理解不同名称形式的规则 依 X.501 甄别名命名规则解释 名称的唯一性 名称对湖南 CA 的所有证书持有者, 要求必须是唯一的 湖南 CA 根据该名称有效的鉴别证书持有者 当出现相同的名称时, 以先申请 者优先使用, 后申请者在唯一标识名称后面加识别码予以区别 商标的识别 鉴别和角色 证书申请者不应在其证书申请中使用侵害他人知识产权的名 称, 但湖南 CA 并不决定证书申请者是否具有相关知识产权, 也无需 判断 裁决或解决任何关于域名 名称 商标 服务标的争端问题 第 20 页共 114 页

35 当出现此类争端时, 湖南 CA 有权拒绝或挂起证书申请, 直到争端得 到有效解决 名称纠纷的处理 当订户或者申请者使用的名称相同时, 湖南 CA 以首先申请注册的用户优先使用 HUNCA 没有权利和义务处理因此而产生的相关纠纷, 相关用户可以向有关主管部门申请解决 当订户或者申请者的名称, 经有关主管部门的合法文件证明为其他订户或者申请者所有时, HUNCA 将注销先前用户对该名称的使用权, 该用户必须承担因此产生的法律责任 验证订户或者申请者使用该名称的合法性, 并不在 HUNCA 的业务职责范围 3.2 初始身份验证 证明持有私钥的方法 通过证书请求中所包含的数字签名来证明证书申请人持有与注册公钥对应的私钥 在湖南 CA 证书服务体系中, 订户签名私钥在订户端生成, 订户证书请求信息中包含用私钥进行的数字签名,CA 用其对应的公钥来验证这个签名 证书申请人被视作其签名私钥的唯一持有者, 因此湖南 CA 要求证书申请人妥善保管自己的签名私钥 第 21 页共 114 页

36 3.2.2 组织机构身份的鉴别 在组织机构申请者身份的鉴别流程中,HUNCA 将按照每种证书的要求进行不同的验证 证书申请表上有申请者本身或被充分授权的证书申请者代表的签字 湖南 CA 或其注册机构 受理点等电子认证服务机构必须检查申请者所递交的文件, 申请者需向湖南 CA 提供单位或服务器确实存在的有效证明, 包括但不限于工商营业执照 企事业单位组织机构代码证等 ; 申请者有义务保证申请材料的真实有效, 并承担与此相关的法律责任 湖南 CA 和其授权的电子认证服务机构在规定期限内保存组织机构的全部申请材料, 这个规定期限由法律 政策 主管部门的要求或者湖南 CA 自行决定 个人身份的鉴别 在个人申请者身份的鉴别流程中,HUNCA 可以按照每种证书相应的要求进行不同验证 证书申请表上有申请者本身或被充分授权的证书申请者代表的签字 面对面鉴定 HUNCA 将申请者本人和两份身份证明 ( 原件和复印件 ) 进行比较 身份证明文件必须是有效的身份证或护照证件等 证明 的有效性 通过审核和验证证书持有者的 地址真实存在性来识别和鉴定个人的身份 第 22 页共 114 页

37 查询可信的信息数据库 由 HUNCA 来选择和决定可信的数据库, 通过核对和证实可信的数据库内必要的个人特征, 识别和鉴定个人身份 HUNCA 可以通过从第三方获取的信息来验证该申请者个人的身份, 如果 HUNCA 无法从第三方得到所有所需的信息, 可要求第三方进行调查, 或要求申请者提供额外的信息和证明材料 申请者必须承担材料的真实性的责任,HUNCA 在进行法律规定的有限审查后, 不承担对申请者身份证明文件 ( 如身份证等 ) 进行合法性甄别的义务 目前,HUNCA 主要通过第一种方式进行个人的身份鉴别 对于包括邮寄 传真等非现场方式进行的身份鉴别,HUNCA 将会要求申请者提供额外的身份鉴别资料和证明, 通过电话 第三方调查 邮政地址调查等 HUNCA 认为合理的方式辅助进行鉴别 HUNCA 和其授权的电子认证服务机构在规定期限内保存申请者的全部申请材料, 这个规定期限由法律 政策 主管部门的要求或者 HUNCA 自行决定 域名 ( 或 IP 地址 ) 的确认和鉴别 如果设备证书的关键项为域名 ( 或 IP 地址 ), 除了在对申请者递交的书面材料进行审核外,HUNCA 需要申请者提供额外的域名 ( 或 IP 地址 ) 使用权证明材料, 或向相应的域名注册服务机构 (IP 注册服务机构 ) 或者其他第三方查询, 以确定申请者是否有权使用相应 第 23 页共 114 页

38 的域名 ( 或 IP 地址 ) HUNCA 还需要采取其他独立的审查措施, 以确认该域名 ( 或 IP 地址 ) 的归属权, 如果要求申请者提供相应的协助, 该申请者不得拒绝这种请求 当由于域名 ( 或 IP 地址 ) 的归属问题发生证书签发纠纷时,HUNCA 保留根据该域名 ( 或 IP 地址 ) 的实际归属情况签发或废除设备证书的权利 没有验证的订户信息 对于没有验证过的申请者信息,HUNCA 将以书面形式归档, 并不为该申请者签发任何形式的正式证书 HUNCA 不承诺这类申请者的身份真实性, 并且不承担由于该身份信息的不真实 不完整等引起的任何责任和纠纷 授权确认 为组织机构的人员或设备办理证书申请的人, 需要出具该组织 机构授权其为该机构办理湖南 CA 数字证书事宜的授权文件 互操作准则 证书在和其他 CA 系统交叉认证的情况下可以和其它 PKI 系统 进行互操作 但交叉认证并不表示湖南 CA 批准了或赋予了其他 CA 中心或电子认证服务机构的权力 第 24 页共 114 页

39 3.3 密钥更新请求的标识与鉴别 通常, 订户的密钥存在有效期, 湖南 CA 可以决定该有效期的长短 密钥到期后必须更新 ( 重新产生一组公钥和私钥密钥对 ), 并向发证机构申请重新签发证书 当订户与证书相关的信息发生变化或者对密钥的安全有顾虑时, 必须重新注册 产生新的密钥对, 并向发证机构申请重新签发证书 为了风险管理和安全考虑, 重新申请签发证书时, 订户将不被允许使用旧的密钥对, 除非订户愿意书面表示自己承担由此产生的一切责任和后果 当国家主管部门对密钥的管理 更新等有规定的, 湖南 CA 将严格予以执行 常规密钥更新的标识与鉴别 在常规密钥更新中, 通过订户使用当前有效私钥对包含新公钥 的密钥更新请求进行签名, 湖南 CA 使用订户原有公钥验证确认签名 来进行订户身份标识和鉴别 吊销后密钥更新的标识与鉴别 吊销后密钥更新中对身份标识和鉴别的要求, 使用与原始身份 验证相同的流程, 参见 3.2 初始身份确认 第 25 页共 114 页

40 3.4 吊销请求的标识与鉴别 订户本人吊销时的身份标识和鉴别使用原始身份验证相同的流程, 参见本 CPS3.2 初始身份确认 如果是因为订户没有履行本 所规定的义务, 由注册机构申请吊销订户的证书时, 不需要对订户身份进行标识和鉴别 4 证书生命周期操作要求 湖南 CA 授权的发证机构提供数字证书授权 申请 发放 修改 查询和管理等服务, 提供网络安全及身份认证 电子公正 密钥管理等与数字证书密切相关的配套服务 本章节描述的证书包括 CA 证书 管理员证书 普通订户证书 本章节主要以普通订户证书为例, 描述证书业务规则 4.1 证书申请 证书申请实体 在证书申请的过程中, 参与整个申请过程的实体主要包括 : 1. 证书申请者, 包含个人 企业单位 事业单位 政府机构 社会团体等各类组织机构 任何合法的组织和个人以及有明确身份归 第 26 页共 114 页

41 属的其他网络主体均可申请证书, 以保证网络作业的安全和可靠 2. 注册服务受理机构, 包括 RA LRA 证书垫付商, 以及相应的系统 管理员 操作员等 3. 电子认证服务机构, 包括 HUNCA 以及 HUNCA 授权的下级机构等 4. 订户, 发证机构已经为其签发证书, 并不依赖于其是否已经接受证书 5. 主管部门, 包括 中华人民共和国电子签名法 电子认证服务管理办法 电子认证服务密码管理办法 等规定的各类主管部门 注册过程与责任 证书申请人按照本电子认证服务规则所规定的要求, 填写证书申请表, 并准备相关的身份证明材料 湖南 CA 或注册机构依据身份鉴别规范对证书申请人的身份进行鉴别, 并决定是否受理申请 申请过程中各方责任为如下 : 证书申请者的责任 : 证书申请者必须严格遵守与证书申请以及私钥的所有权和安全保存相关的规范 证书申请者承诺, 在证书申请表上填列的所有声明和信息必须是完整 精确 真实和正确的, 可供发证机构检查和核实 ; 证书申请者愿意承担任何因提供虚假信息 伪造信息等行为引起的法律责任 由于证书申请者自身原因导 第 27 页共 114 页

42 致发证机构无法正确为其签发证书的, 由申请者自行承担有关损失和责任 证书申请者必须仔细阅读和理解本 CPS 的内容或者由 HUNCA 推荐或使用的安全措施, 以充分了解私钥保存的重要性, 确保私钥的安全 证书申请者在申请 接受证书及其相关服务前, 需要熟悉本 CPS 的条例和与证书相关的政策 法规等,HUNCA 在接到证书申请者的任何服务申请前, 都认为该持有人已经了解本 CPS 的内容, 并承诺遵守证书持有者证书使用方面的有关限制 订户的责任 :HUNCA 一旦通过证书申请者的申请并为其签发证书, 无论是否已经接受证书, 该证书申请者自然成为证书订户 订户必须保证私钥的安全 HUNCA 只是告知, 但并不要求证书申请者一定遵从 HUNCA 提出的安全措施 ; 订户可以选择任何自己认为可以保密的所有措施 同时, 湖南 CA 声明,HUNCA 并不承担因订户的私钥保存出现问题而带来的所有责任, 除非订户能够合法的证明这种问题产生的主要责任在电子认证服务机构 电子认证服务机构应承担的责任是 : 保证电子认证服务机构本身的签名私钥在 HUNCA 内部得到安全的存放和保护,HUNCA 建立和执行的安全机制符合国家相关政策的规定 电子认证服务机构对其授权的证书服务机构进行审计和管理, 保证整个申请过程的安全可靠 电子认证服务机构保证整个 CA 系统安全可靠的运行 HUNCA 不对由于客观意外或其他不可抗力事件造成的操作失败或延迟承担赔偿责 第 28 页共 114 页

43 任 这些事件包括罢工或其他劳动纠纷 暴力 国内骚动 供应商故意或无意的行为 不可抗力 战争 火灾 爆炸 地震 洪水或其他灾难等 由于技术的进步与发展, 电子认证服务机构可能要求证书订户及时更换证书以保证证书的可靠性 注册机构 RA 的责任 : 电子认证服务机构根据本 CPS 和授权协议对 RA 进行管理 注册机构 RA 按照程序取得 HUNCA 的授权, 遵循本 CPS 和 HUNCA 的授权运作协议和其他 HUNCA 公布的标准和流程, 接受并处理证书服务申请者的证书服务请求, 并依据授权设臵和管理各类下级证书服务受理机构, 包括 LRA 等 RA 必须遵循 HUNCA 制订的服务受理规则, 确定下属证书服务受理机构的管理方式 根据本 CPS 规定, 确保其运营系统处在物理环境中, 并具备相应的安全管理措施 垫付商的责任为 : 垫付商必须承担其所有垫付的证书费用, 并按 HUNCA 规定的方式付清 垫付商的垫付行为, 就表明其愿意并且能够承担本 CPS 以及 HUNCA 相关协议的规定, 对证书服务申请者的身份真实性提供担保的责任 依赖方的责任 : 依赖方熟悉本 CPS 的条款以及和证书相关的政策 法律, 了解证书的使用目的和使用限制 依赖方在信赖 HUNCA 及其下级操作子 CA 签发的证书前, 必须对其进行合理的审查, 包括但不限于 : 查看证书是否在有效期内 ; 检查 HUNCA 公布的有效 CRL, 第 29 页共 114 页

44 以获得该证书的状态 HUNCA 认为, 依赖方一直是遵循了此条款的 一旦依赖方因为疏忽或者其他原因违背了此条款而给 HUNCA 带来损失时,HUNCA 保留采取相应法律行为的权利 所有依赖方必须承认, 他们对证书的信赖行为就表明他们承认了解本 CPS 的有关条例, 包括有关免责 拒绝和限制义务的条款 面对面申请 对于面对面申请, 证书申请流程如下 : 对于个人证书 ( 包括个人身份证书, 个人安全电子邮件证书, 个人代码签名证书等 ), 由申请者本人提交一份内容完整的带个人签名的申请表 申请表可以从湖南 CA 的网站下载或到湖南 CA 授权的发证机构领取 申请者需要提供个人身份证明文件的原件及加有个人签名的复印件一份, 例如 : 身份证 军官证 护照等, 详细内容请见 3.2 节 ; 对于单位证书 ( 包括单位身份证书, 单位安全电子邮件证书, 单位代码签名证书等 ), 申请者到湖南 CA 授权的发证机构领取单位证书申请表或到湖南 CA 网站下载相应的申请表, 申请者应提供单位给经办人的授权委托书 单位企业法人营业执照 税务登记证 组织机构代码证等证件以及经办人的身份证和湖南 CA 可能需要的其他文件, 详细内容请见 3.2 节 ; 第 30 页共 114 页

45 对于设备证书, 与单位证书的申请相同, 同时还需要提供国家认可的互联网服务提供商或管理机构或申请单位出具的与设备证书申请有关的证明文件 详细内容请见 3.2 节 ; 对于湖南 CA 测试证书 内部通讯证书 管理员证书 操作员证书或注册机构 注册分支机构的通讯证书 管理员证书等, 要填写湖南 CA 内部证书申请表 ; 客户的申请表和相关证明文件的复印件存档期一般为电子签名认证证书失效后五年, 对于电子政务行业为电子签名认证证书失效后十年 ; 湖南 CA 作为电子认证服务的发证机构有责任对申请人的身份进行充分的验证 出于安全性和审查的需要, 申请表应由订户身份真实性验证人签名并注明日期 在线证书申请 在线证书申请, 目前只针对测试证书 对于测试证书, 湖南 CA 不承担由于测试证书的使用而带来的任何责任 证书申请注意事项 申请者必须如实填写证书申请信息, 提供真实的身份证明资料, 并遵守 湖南 CA 中心数字证书申请责任书 中的相关规定, 否则湖 南 CA 有权拒绝签发证书 停止证书的使用或废止证书 由此造成的 第 31 页共 114 页

46 后果, 湖南 CA 不承担任何责任 4.2 证书申请处理 执行识别与鉴别功能 湖南 CA 或授权的注册机构按照本 所规定 的身份鉴别流程对申请人的身份进行识别与鉴别 具体的鉴别流程 详见 3.2 初始身份验证 证书申请的批准和拒绝 湖南 CA 根据本 所规定的身份鉴别流程对证书申请人身份进行识别与鉴别后, 根据鉴别结果决定接受或拒绝证书申请 如果证书申请人通过本 所规定的身份鉴别流程且鉴证结果为合格, 湖南 CA 或注册机构将接受证书申请, 为证书申请人制作并颁发数字证书 证书申请人未能通过身份鉴证, 湖南 CA 或注册机构将拒绝申请人的证书申请, 并通知申请人鉴证失败, 同时向申请人提供失败的原因 ( 法律禁止的除外 ) 被拒绝的证书申请人可以在准备正确的材料后, 再次提出申请 第 32 页共 114 页

47 4.2.3 处理证书申请的时间 湖南 CA 授权的注册机构必须确保快速处理证书申请信息, 一旦注册机构收到了证书申请所有必须的相关资料, 湖南 CA 将在接受用户申请 5 个工作日内对证书申请者提交的信息进行鉴别和审核, 并作出批准或者拒绝的决定 4.3 证书签发 证书签发过程中电子认证服务机构的行为 湖南 CA 在接受证书申请之后, 将签发证书 证书的签发意味着 电子认证服务机构最终完全正式地受理了证书申请 证书从订户接 受证书那天起将被视为有效证书 电子认证服务机构对订户的通告 电子认证服务机构通过注册机构, 对订户的通告有以下几种方式 : 通过面对面的方式, 通知订户本人到注册机构领取数字证书 ; 注册机构把证书等直接提交给订户 ; 邮政信函通知订户 ; 其他湖南 CA 认为安全可行的方式通知订户 第 33 页共 114 页

48 4.4 证书接受 构成接受证书的行为 证书申请用户可以在向 HUNCA 成功提交证书申请后, 凭证书申请表领取证书, 证书申请者从获得证书起就被视为已同意接受证书 用户在领取证书后, 请详细查看证书及其内容, 如有问题可以在 7 个工作日之内与 HUNCA 联系解决 证书申请者接受数字证书后, 应妥善保存其证书对应的私有密钥和承载证书的介质 电子认证服务机构对证书的发布 湖南 CA 在签发完证书后, 就将证书发布到数据库和目录服务器中 湖南 CA 采用主 从目录服务器结构来发布所签发证书 签发完成的数据直接写入主目录服务器中, 然后通过主从映射, 将主目录服务器的数据自动发布到从目录服务器中, 供订户和依赖方查询和下载 电子认证服务机构对其他实体的通告 其他实体可以通过从目录服务器中查询到湖南 CA 已经签发的 数字证书 第 34 页共 114 页

49 4.5 密钥对和证书的使用 订户私钥和证书的使用 订户使用证书时, 必须妥善保管和存储与证书相关的私钥, 避免遗失 泄露 被篡改或者被盗用 任何人使用证书时都必须检验证书的有效性 在使用与 HUNCA 所签发的证书有关的签名及经过签名的信息时, 参与方 (HUNCA 证书订户和依赖方等) 按本 CPS 的规定享有相应的权利和应尽的义务 参与方均视为已被通知并同意遵守本 CPS 以及 HUNCA 与各方签署的协议 规范中的条款 任何超出本 CPS 的规定的证书及私钥的使用,HUNCA 将不承担由此带来的任何后果 HUNCA 签发的各类证书, 仅用于表明证书持有者在申请证书时所要标识的身份, 以及验证证书持有者用于该证书包含的公钥相对应的私钥做出的签名 这样, 通过签名和签名的验证, 保证证书持有者的身份真实性 信息的完整性 信息的不可抵赖性等 如果证书持有人将该证书用于其它用途,HUNCA 将不承担任何由此产生的责任和义务 如果证书中的某些字段明确了证书的使用范围和用途, 那么该证书将在也只被允许在这一范围内使用 任何超出证书所标明的适用范围内的行为, 都将由行为人独立承担责任 HUNCA 对超出适用范围内的任何使用行为, 不承担任何由此产生的责任和义务 第 35 页共 114 页

50 4.5.2 签名及验证 签名只限于满足以下的条件才能被创建 : 在证书的使用有效期内被创建 ; 该签名能通过对证书链的确认来正确验证 ; 依赖方没有发现或注意到签名者违背本 CPS 要求的行为 ; 签名方和依赖方遵守本 CPS 的所有规定 证书的使用并不表示订户一方可以按任何个人的利益而行事或者有采取任何特殊行为的权利 进行签名的验证是为了确认签名是用签名者证书中所列的公钥相对应的私钥创建的, 以及该签名创建后被签名的信息没有被更改过 信赖方对公钥和证书的使用 依赖方有义务妥善保存订户的公钥和证书, 不将其用于不适合的证书用途, 使用前有责任检查证书的真实性和有效性 在信任证书和签名前, 依赖方要独立地作出应有的努力和合理的判断 除非本 CPS 另有规定, 证书并不是来自发证机构的对任何权利或特权的承诺 依赖方在本 CPS 规定的范围内信赖证书和证书中包含的公钥, 并对此做出决定 如果证书中的某些字段明确了证书的使用范围和用途, 那么该证书将在也只被允许在这一范围内进行使用 依赖方必须对此做出合理的判断, 任何对超出证书所标明的适用范围的行为的信赖, 都将由依赖人独立承担责任,HUNCA 对此不承担任何责任和义务 第 36 页共 114 页

51 验证证书的有效性包括三个方面的内容 : 用湖南 CA 的证书验证证书中的签名, 确认该证书是由湖南 CA 签发的 检验证书的有效期, 确认该证书在有效期之内 查询证书状态, 确认该证书没有被注销 在验证电子签名时, 依赖方应准确知道什么数据已被签名 在公钥密码标准里, 用标准的签名信息格式来准确表示签名过的数据 4.6 证书更新 为保证证书及其密钥对的安全有效, 湖南 CA 会为签发的证书设臵有效期, 一般为一年 这也是为了保证证书订户的权利 证书订户必须在证书有效期到期前一个月内, 到湖南 CA 授权的发证机构申请更新证书 更新证书时发证机构根据订户的要求决定新证书是否使用原证书密钥 出于安全考虑建议证书订户更新证书时更新密钥 若证书到期, 订户不更新证书, 湖南 CA 中心将自动废除证书并通知订户 证书更新的情形 在证书上都有明确的证书有效期, 表明该证书的起始日期与截 至日期 订户应当在证书有效期到期前一个月内, 到湖南 CA 授权的 注册机构申请更新证书 第 37 页共 114 页

52 证书更新的具体情形如下 : 证书的有效期将要到期 ; 密钥对的使用期将要到期 ; 因私钥泄漏而吊销证书后, 就需要进行证书更新 ; 其他 请求证书更新的实体 由湖南 CA 颁发的原有证书有效期限未到的个人 单位 服务器 企业 组织 网站等提供网上服务和享受网上服务的各种实体, 以及其他凡是湖南 CA 各类证书 ( 包括测试证书 ) 的有效期限未到的证书持有者 证书更新请求的处理 申请者到湖南 CA 或授权的发证机构书面填写 湖南 CA 个人数字证书业务申请表 或 湖南 CA 单位数字证书业务申请表, 并注明更新的原因 湖南 CA 或授权的发证机构按照 ( 3 章节 ) 身份标识与鉴别办法对订户提交的证书更新申请进行审核 审核通过后, 进行数字证书更新操作 证书更新后, 发证机构将证书当面发给订户 订户接受证书 ( 详看 4.4 节 ); 第 38 页共 114 页

53 新证书签发后旧的证书将被注销 ( 4.10) 湖南 CA 将在 2 小时内在 LDAP 上发布订户的新证书 订户旧证书废止信息 在 24 小时内通过 CRL 发布 颁发新证书时对订户的通告 对订户的通告有以下几种方式 : 通过面对面的方式, 通知证书更新已完成, 新证书已颁发 ; 邮政信函通知订户 ; 其他湖南 CA 认为安全可行的方式通知订户 构成接受更新证书的行为 当更新证书签发后, 注册机构将证书及其密码信封当面或寄送 给订户, 就表示订户接受更新证书 电子认证服务机构对更新证书的发布 湖南 CA 在签发更新证书后, 就将更新证书发布到数据库和目录 服务器中, 对外进行发布 电子认证服务机构在颁发证书时对其他实体的通告 其他实体可以通过从目录服务器中查询已更新的数字证书 第 39 页共 114 页

54 4.6.8 证书更新的注意事项 订户在更新证书前, 应确保即将到期证书的密钥对的安全可靠 一旦无法确认这种可靠性, 那么 HUNCA 和其授权的证书服务机构建议订户直接选择证书密钥更新 请订户在进行证书更新之前将加密邮件等加密过的文件进行解密, 同时备份 ( 例如将邮件内容复制以明文方式存储或将邮件附件保存 ), 然后将证书删除 以上操作完成后才能进行证书的更新申请 需要证书更新的订户可以在向 HUNCA 成功提交证书申请后, 凭证书更新申请表领取更新后的证书 订户在领取更新后的证书后, 请详细查看证书及其内容, 如有问题可以在 7 个工作日之内与 HUNCA 联系解决 4.7 证书密钥更新 由于技术的不断更新, 为了加密的安全性与灵活性, 湖南 CA 有权定期更换证书订户的密钥 终端订户的密钥有效期一般均与其证书的有效期一致 但对于 CA 的签名密钥而言, 私有密钥的有效期都应比其证书有效期短 其原因是为了防止电子认证服务机构签发的证书出现刚签发不久即失效的情况 如果 CA 签名密钥的证书有效期与私有密钥有效期一致, 第 40 页共 114 页

55 则在其证书有效期最后几天签发的证书会因签发证书的失效而无法使用 CA 签名私有密钥和证书有效期之间的关系除与下级证书有效期有关外, 还与 CA 系统的层次结构有关 证书密钥更新的情形 证书到期并且密钥对的试用期也到期 ; 证书密钥对已经被泄露 被窃取 被篡改或者其它原因导致的密钥对安全性无法得到保证 ; 对此, 证书持有者负有立即告知湖南 CA 的义务 ; 原有证书到期, 证书更新 ; 其他, 如订户忘记了证书使用密码 介质损坏等 请求证书密钥更新的实体 由湖南 CA 颁发的原有证书有效期限未到的个人 单位 服务器 企业 组织 网站等提供网上服务和享受网上服务的各种实体, 以及其他凡是湖南 CA 各类证书 ( 包括测试证书 ) 的有效期限未到的证书持有者 证书密钥更新请求的处理 证书更新请求的处理同 节 第 41 页共 114 页

56 4.7.4 颁发新证书对订户的通告 颁发新证书对订户的通告同 节 构成接受密钥更新证书的行为 正式接受密钥更新证书的行为同 节 电子认证服务机构对密钥更新证书的发布 对密钥更新证书的发布同 节 电子认证服务机构在颁发证书时对其他实体的通告 在颁发证书时对其他实体的通告同 节 4.8 证书变更 证书变更的情形 证书的变更是指证书订户在名称等有关订户的信息发生变更 或湖南 CA 根证书信任链发生变化时但密钥不需要改变的情况下, 向 RA 提出修改证书内容的情形 请求证书变更的实体 由湖南 CA 颁发的原有证书有效期限未到的个人 单位 服务器 第 42 页共 114 页

57 企业 组织 网站等提供网上服务和享受网上服务的各种实体, 以 及其他湖南 CA 各类证书 ( 包括测试证书 ) 的有效期限未到的证书持 有者 证书变更请求的处理 申请者到湖南 CA 或授权的发证机构书面填写 湖南 CA 个人数字证书业务申请表 或 湖南 CA 单位数字证书业务申请表, 并注明修改的原因 如果申请人是 RA 或 LRA, 由 RA 或 LRA 填写表单 如果申请人是终端订户, 则由终端订户填写表单 ; 湖南 CA 或授权的发证机构按照 ( 3 章节 ) 身份标识与鉴别办法对订户提交的证书修改申请进行审核 ; 证书签发后, 发证机构将证书当面发给订户 订户接受证书 ( 详看 4.4 节 ); 新证书签发后旧的证书将被注销 ( 4.10) 湖南 CA 将在证书签发后 2 小时内在 LDAP 上发布订户的新证书 订户旧的证书在 24 小时内通过 CRL 发布 颁发新证书时对订户的通告 颁发新证书对订户的通告同 节 第 43 页共 114 页

58 4.8.5 构成接受变更证书的行为 接受变更证书的行为同 节 电子认证服务机构对变更证书的发布 变更证书的发布同 节 电子认证服务机构对其他实体的通告 在颁发证书时对其他实体的通告同 节 4.9 证书吊销和挂起 证书吊销的情形 新的密钥对替代旧的密钥对 ; 密钥失密 : 与证书中的公钥相对应的私有密钥被泄密或订户怀疑自己的密钥失密 ; 从属关系改变 : 与密钥相关的订户的主题信息改变, 证书中的相关信息有所变更 ; 操作中止 : 由于证书不再需要用于原来的用途, 但密钥并未失密, 而要求中止 ( 例如订户离开了某个组织 ); 证书的更新费用未收到 ; 订户不能履行或其他协议 法律及法规所 第 44 页共 114 页

59 规定的责任和义务 ; 订户申请初始注册时, 提供不真实材料 ; 证书已被盗用 冒用 伪造或者篡改 ; CA 失密 : 电子认证服务机构因运营问题, 导致 CA 内部重要数据或 CA 根密钥失密等原因 ; 利用数字证书在网上进行违法犯罪活动的 ; 其他情况 : 这些情况可以是因法律或政策的要求湖南 CA 采取的临时注销措施, 也可以是订户申请注销证书时填写的其他原因 请求证书吊销的实体 由湖南 CA 颁发的原有证书有效期限未到的个人 单位 服务器 企业 组织 网站等提供网上服务和享受网上服务的各种实体, 以及其他凡是湖南 CA 各类证书 ( 包括测试证书 ) 的有效期限未到的证书持有者 吊销请求的流程 申请者到湖南 CA 或授权的发证机构书面填写 湖南 CA 中心个人数字证书业务申请表 或 湖南 CA 中心单位数字证书业务申请表, 并注明吊销的原因 湖南 CA 或授权的发证机构按照 ( 3 章节 ) 身份标识与鉴别 第 45 页共 114 页

60 办法对订户提交的相关业务申请进行审核 ; 强制吊销 : 当吊销情形出现时, 湖南 CA 或经湖南 CA 授权的发证机构可以对订户证书进行强制吊销, 吊销后必须立即通知该证书订户 被吊销的订户证书在 24 小时内通过 CRL 向外界公布 吊销请求宽限期 湖南 CA 将在订户证书到期或其他应该吊销证书的情况下强制吊销订户证书, 强制吊销立即生效, 订户不能请求宽限 如果出现私钥泄露等事件, 吊销请求必须在发现泄露或有泄露嫌疑 8 小时内提出 其他吊销原因的吊销请求必须在 48 小时内提出 电子认证服务机构处理吊销请求的时限 发证机构在接到订户挂失 废除 注销等数字证书吊销申请时, 应及时受理 在受理后 24 小时内保证数字证书吊销操作正式生效 在订户办理数字证书吊销相关手续前及发证机构受理订户证书吊销相关申请时起到证书吊销生效时 24 小时内造成的损失, 发证机构不承担相关法律责任 湖南 CA 每 24 小时签发一次 CRL, 并将最新的 CRL 发布到目录服务器指定的位臵, 供请求者查询下载 第 46 页共 114 页

61 4.9.6 依赖方检查证书吊销的要求 依赖方需要访问湖南 CA 目录服务器来查询订户的证书状态, 以获得订户证书的状态信息 注意 : 依赖方要验证证书的可靠性和 完整性, 确保证书是经湖南 CA 发布并且签名的 CRL 的发布频率 湖南 CA 可采用实时或定期的方式发布 CRL, 订户可以访问 CRL 验证证书当前状态 颁发 CRL 的频率根据证书策略确定, 一般为 24 小时定期发布 CRL 发布的最大滞后时间 CRL 发布的最大滞后时间为 24 小时 在线状态查询的可用性 湖南 CA 提供 7X24 小时 LDAP 目录查询服务 并提供了 OCSP 作 为可选的在线状态有偿查询方式 在线状态查询要求 证书基本信息查询可对证书序列号 证书主题 证书状态 证书 有效期进行查询 证书附加信息查询可对证书所相对应的订户信息如订户名 电子 第 47 页共 114 页

62 邮件地址等进行查询 吊销信息的其他发布形式 OCSP 作为可选的吊销信息发布形式 密钥损害的特别要求 如果出现私钥损害等事件, 密钥恢复请求必须在发现损害或有损害嫌疑 48 小时内由证书持有者携带相关申请证书时提交过的证件原件和复印件, 交由发证机构审核后, 填制书面密钥恢复申请书, 缴纳相应费用后, 由发证机构予以密钥恢复 在湖南 CA 的密钥遭到攻击的情况下, 湖南 CA 颁发的证书均需要吊销 证书挂起的情形 证书订户暂停使用证书 ; 其他, 例如 : 证书持有者由于某种原因如长期出差, 短期内 无法使用证书, 可以申请证书挂起 请求证书挂起的实体 由湖南 CA 颁发的原有证书有效期限未到的个人 单位 服务器 企业 组织 网站等提供网上服务和享受网上服务的各种实体, 以 及其他凡是湖南 CA 各类证书 ( 包括测试证书 ) 的有效期限未到的证 第 48 页共 114 页

63 书持有者 挂起请求的流程 申请者到湖南 CA 或授权的发证机构书面填写 湖南 CA 个人数字证书业务申请表 或 湖南 CA 单位数字证书业务申请表, 并注明挂起的原因 如果申请人是 RA 或 LRA, 由 RA 或 LRA 填写表单 如果申请人是终端订户, 则由终端订户填写表单 ; 湖南 CA 或授权的发证机构按照 ( 3 章节 ) 身份标识与鉴别办法对订户提交的证书挂起申请进行审核 ; 强制挂起 : 湖南 CA 或授权的发证机关管理员可以依法对订户证书进行强制挂起, 挂起后必须立即通知该证书订户 强制挂起的命令来源于湖南 CA 或湖南 CA 授权的发证机构 ; 湖南 CA 挂起订户证书后, 发证机构将当面通知或通过发送 邮件或邮寄的方式通知订户证书被挂起 ; 订户证书被挂起后, 订户必须在证书有效期到期前恢复证书, 否则湖南 CA 或湖南 CA 授权的发证机构有权自行注销证书 对此造成的任何后果, 湖南 CA 不负任何责任 挂起的期限限制 证书挂起的最长时间是 6 个月, 如果没有接到订户的挂起或其 第 49 页共 114 页

64 他申请, 该证书将被废除 如证书挂起时间内到达有效期,HUNCA 也将废除该证书 4.10 证书状态服务 操作特征 湖南 CA 通过目录服务器为订户提供证书状态服务 服务可用性 湖南 CA 提供 7X24 小时的证书状态查询服务 可选特征 根据订户的要求, 在请求者支付相关费用后, 可以由湖南 CA 查 询 CA 数据库中证书订户的状态并将之通知订户 4.11 订购结束 订购结束是指当证书有效期满或证书吊销后, 该证书的服务时间结束 订购结束包含以下两种情况 : 证书有效期满, 订户不再延长证书使用期或者不再重新申请证书时, 订户可以终止订购 ; 在证书有效期内, 证书被吊销后, 即订购结束 第 50 页共 114 页

65 4.12 密钥生成 备份与恢复 密钥生成 备份与恢复的策略与行为 订户的签名密钥对由订户的密码设备 ( 如智能 USB-KEY 或智能 IC 卡 ) 生成, 加密密钥对由密钥管理中心生成 签名密钥对由订户的密码设备保管 密钥恢复是指加密密钥的恢复, 密钥管理中心不负责签名密钥的恢复 密钥恢复分为两类 : 订户密钥恢复和司法取证密钥恢复 订户密钥恢复 : 当订户的密钥损坏或丢失后, 某些密文数据将无法还原, 此时订户可申请密钥恢复 订户在湖南 CA 授权的发证机构申请, 经审核后, 通过湖南 CA 向 KMC 请求 ; 密钥恢复模块接受订户的恢复请求, 恢复订户的密钥并下载于订户证书载体中 司法取证密钥恢复 : 司法取证人员在 KMC 申请, 经审核后, 由密钥恢复模块恢复所需的密钥并记录于特定载体中 会话密钥的封装与恢复的策略与行为 非对称算法组织数字信封的方式来封装会话密钥 数字信封使 用信息接受者的公钥对会话密钥加密, 接受者用自己的私钥解开并 恢复会话密钥 第 51 页共 114 页

66 5 认证机构设施 管理和操作控制 5.1 物理控制 湖南 CA 认证机构的物理场地满足以下安全要求并最有效地控制风险 : 防止物理非法进入 4 层物理结构及完善的安全管理体系保护湖南 CA 的运营设施和信息安全 防止未经过授权的物理访问确保未经过授权的人或仅被授权访问有限物理区域的人员不得访问湖南 CA 认证机构内的受到限制区域 维护 CA 服务的完整性 可用性 针对环境的安全威胁, 采用了一些有力的措施, 例如 UPS 电源保障 数据线路 门禁系统 监控装臵和屏蔽机房的建设等 保障提供 CA 服务的系统 设施不受到破坏, 保证认证服务不被中断 场地位臵与建筑 湖南 CA 主机房位于长沙市区 在湖南 CA 的物理建设中, 严格按照分层建设 多级管理的要求实施机房布局 建设过程中将每一个层次建设为一道积极的屏障, 它可以对个人的进入提供强制性的控制 ; 并且每个个人要进入下一个区域, 必须做出积极的反应 ( 例如, 门开锁或大门打开 ) 机房设施的建筑物理安全标准, 相当于军方保护敏感区域和通信的安全标准 所有关键设施使用能够阻止和监测隐蔽性穿透的材料建 第 52 页共 114 页

67 造 敏感区域采用屏蔽机房建设, 墙壁采用镀钢夹层加固 ; 只使用一个足以抵制用力的进入的门作为敏感区域的常规入口 湖南 CA 的建筑物和机房建设按照下列标准实施 : 机房建设标准规范 计算站场地安全要求 : 中华人民共和国国家标准 (GB ) 计算站场地技术条件 : 中华人民共和国国家标准 (GB ) 计算机机房用活动地板技术条件 : 中华人民共和国国家标准 (GB ) 电子计算机机房设计规范 : 中华人民共和国国家标准 (GB ) 信息系统安全性评价准则及测试规范- 系统和设施要求 : 中国国家信息安全测评认证中心 B 电子计算机机房设计规范 GB/T 电子计算机场地通用规范 国务院 计算机安全保护条例 SJ/J 电子计算机机房施工验收规范 公安部编印的 计算机信息系统安全法规汇编 建设单位提供的楼层平面图 第 53 页共 114 页

68 建筑电气防火标准规范 GBJ 高层民用建筑设计防火规范 GB 电子设备雷击保护导则 GB 工业企业照明设计标准 GB 建筑内部装修设计防火规范 GBJ 火灾自动报警系统设计规范 GB 气体灭火系统施工及验收规范 机房电磁屏蔽标准规范 信息技术设备的无线电干扰极限值和测量方法 : 中华人民 共和国国家标准 (GB ) GB 加密屏蔽机房安装设计规范 GB 信息技术设备的无线电干扰极限值和测量方法 GB 电磁辐射防护规则 GB 高性能屏蔽室屏蔽效能的测量方法 GJBZ 军用电磁屏蔽室通用技术要求和检测方法 C 级标准 BMB 处理保密信息的电磁屏蔽室的技术要求和测试方 法 物理访问 为了保证本系统的安全, 采取了一定的隔离 控制 监控手段 机房的所有门都符合相关规定的安全性要求, 能防止非法的进入 机房通过设臵门禁和监控系统来重点实现机房物理安全 第 54 页共 114 页

69 物理访问控制包括如下几个方面 : 门禁系统 : 控制各层门的进出权限 授权工作人员需使用身份识别卡结合指纹识别后才能进出, 进出每一道门应有时间纪录 监控系统 : 与门禁系统配合使用的还有录像监控系统, 对安全区域和操作区域进行 24 小时不间断录像 所有录像资料需要保留, 以备查询 门禁和监控系统备有 UPS 电源, 并提供至少 8 小时的不间断供电 电力与空调 1 机房系统建设的供配电系统达到以下效果: 完全根据各设备电负荷的大小, 选用相应线径的供电电缆和不同容量的电源滤波器 多处采用低泄漏电流的电源滤波器, 达到插入衰减能力与屏蔽室综合效能一致的效果 针对大容量的供电全部采取三相供电方式 对于室内电缆沟或管线走线, 按照实际要求位臵配臵电源插座 2 根据 机房建设概算 和 GB 电子计算机机房设计规范 的有关规定,HUNCA 的机房使用独立的空调与冷却系统, 机房 第 55 页共 114 页

70 的温湿度控制执行 B 级标准, 即温度为 23 ±5, 相对湿度为 55% ±15%, 空气洁净度为粒径 0.5um, 个数 18000/dm3 通过设备照 明 通风 人体体温及建筑热量的估算,24 小时稳定控制室温湿度 水患防治 湖南 CA 在机房建设时已切断了进入机房区的所有水源, 并采取 了地面防渗 防水处理 气体灭火等相应措施, 以防止水对机房区 的侵蚀, 充分保障系统安全 火灾防护 湖南 CA 密钥管理中心灭火系统建设根据 卤代烷 1211 灭火系统设计规范 (GBJ110-87) 标准 卤代烷 1211 灭火系统清洁 蒸发后不留痕迹, 低毒, 腐蚀性小 耐贮存 不导电, 对保护对象没有损害, 适用于扑救 A 类火灾中一般固体物质的表面火灾, 是目前应用最广泛的气体灭火设备 同时, 湖南 CA 认证系统的消防报警系统采用 JB-1501AB64-4P( 额定电压 :AC220V,DC24V) 设备 系统通过设臵在机房的温感和烟感采集消防数据, 提供系统实时处理订户火灾自动报警终端的报警数据和系统运行状态数据 系统管理分手动模式和自动模式两种, 实现网络系统实时监测 监测和系统的手动 自动控制模式的设定, 并完成系统设计的各种联动动作 第 56 页共 114 页

71 5.1.6 介质存储 湖南 CA 介质存储完全符合国家有关管理部门的规定和要求, 存有密匙的加密设备放臵在有高度物理安全保护和进出安保控制的场地内 接触密匙系统的人员必需经过严谨的背景审查以确保其是可信人员 设备 资料报废处理 当湖南 CA 按电子认证服务系统使用的硬件设备 存储设备 加密设备等废弃不用时, 将国家的有关规定进行报废处理, 其中所涉及敏感性 机密性信息都将被安全 彻底的消除, 保证其信息无法被恢复与读取 当电子认证服务机构保存的相关数据已不再需要或存档的期限已满时,HUNCA 将完全销毁这些数据 所有处理行为将由至少 2 名人员同时进行, 相互监督, 并将处理行为记录在案, 并签字确认, 以供审查的需要, 所有销毁行为遵守我国的法律 异地备份 湖南 CA 对关键数据及其它敏感信息进行备份, 这些备份信息保 存在 HUNCA 机房以外的安全建筑物地方 第 57 页共 114 页

72 5.2 程序控制 可信角色 电子认证服务机构 注册机构 依赖方等组织中与密钥和证书 生命周期管理操作有关的工作人员, 包括系统管理员 系统操作员 业务操作员 业务审计员等都是可信角色, 必须由可信人员担任 每项任务需要的人数 湖南 CA 确保单个人不能接触 导出 恢复 更新 废止湖南 CA 系统所存储的根证书对应的私有密钥 至少有两个人以上共同实施, 才能进行任何密匙恢复操作 湖南 CA 对与运行和操作相关的职能有明确的分工, 贯彻职责分割 多人控制 互相牵制和最小权益的安全管理原则 每个角色的识别与鉴别 所有湖南 CA 的在职人员, 按照所担任角色的不同进行身份鉴 别 进入机房需要使用门禁卡和指纹识别 ; 进入系统需要使用数字 证书进行身份鉴别 湖南 CA 将独立完整地记录其所有的操作行为 需要职责分割的角色 为保证系统安全, 遵循可信角色分离 操作和管理分离的原则, 第 58 页共 114 页

73 湖南 CA 的可信角色由不同的人员担任 至少两个人以上才能进行任何密钥恢复的操作 5.3 人员控制 资格 经历和无过失要求 湖南 CA 所有的员工与湖南 CA 签订保密协议 对于充当可信角色或其他重要角色的人员, 必须具备的一定的资格 湖南 CA 确立流程管理规则, 据此湖南 CA 员工将受到国家法律法规 劳动合同和湖南 CA 中心相关规章制度的约束, 不得泄露湖南 CA 证书服务体系的敏感信息 湖南 CA 所有的员工必须与湖南 CA 签定保密协议 湖南 CA 要求充当可信角色的人员至少必须具备忠诚 可信赖及工作的热诚度 无影响 CA 运行的其它兼职工作 无同行业重大错误记录 无违法记录等 一般情况下, 人力资源部及用人部门共同负责对湖南 CA 可信任员工的背景 资历及经验进行真实性核实 如有必要, 湖南 CA 将与本地有关的政府部门和调查机构合作, 完成对湖南 CA 可信任员工的背景调查 背景审查程序 湖南 CA 员工的录取经过严格的审查, 根据岗位需要增加相应可 第 59 页共 114 页

74 信任的员工 一般员工需要有 2 个月的考察期, 核心和关键部位的员工考察期为 4 个月 根据考察的结果安排相应的工作或者予以辞退 湖南 CA 根据需要不定期对员工进行职责 岗位 技术 政策 法律 安全等方面的培训 湖南 CA 会对其关键的职员进行严格的背景调查 注册机构 注册分支机构和受理点操作员的审查可以参照湖南 CA 对可信任员工的考察方式 受理点责任单位可以在此基础上, 增加考察和培训条款, 但不得违背湖南 CA 证书受理的规程和 湖南 CA 湖南 CA 对人员背景检查程序为 : (1) 人力资源部负责对拟聘人员的个人资料予以确认 系统管理员 操作员和审计员等可信人员应提供如下资料 : 履历 最高学历毕业证书 学位证书 资格证 户籍本及身份证 原单位离职证明 工作履历证明人等相关有效证明 (2) 人力资源部通过电话 信函 网络 走访 调阅档案等形式对其提供材料的真实性进行验证 (3) 用人部门通过技术考核 日常观察 情景考验等方式对其进行考察 (4) 经考核, 人力资源部和用人部门联合写出背景考察报告, 经主管领导批准后准予上岗 第 60 页共 114 页

75 5.3.3 培训要求 湖南 CA 对员工根据其岗位和角色安排不同的培训, 培训内容主要有 : 系统软硬件安装 运行和维护 ; 密码技术 PKI 体系结构和湖南 CA 系统建设方案 ; CA 和 KMC 系统安全管理以及系统的备份与恢复 ; CA 中心的运行管理以及应用软件的运行与维护 ; 证书的生成 签发和管理以及产品质量控制体系 ; 机房消防 门禁和监控系统安全管理 ; 湖南 CA 可信任角色岗位职责 安全令牌管理办法和保密制度 ; 湖南 CA (CPS); 湖南 CA 内部管理制度 政策 规定 标准和程序 ; 其他国家和地方相关法律 法规 管理办法等 再培训周期和要求 根据湖南 CA 策略调整 系统更新等情况, 湖南 CA 将对员工进 行继续培训, 以适应新的变化 第 61 页共 114 页

76 5.3.5 工作岗位轮换周期和顺序 对于可替换角色, 湖南 CA 将根据业务的安排进行工作轮换 轮 换的周期和顺序, 视业务的具体情况而定 未授权行为的处罚 当湖南 CA 员工进行了未授权或越权操作, 湖南 CA 在确认后立即作废或终止该人员的安全令牌和相关证书, 中止该员工进入湖南 CA 证书服务体系 根据情节严重程度, 实施包括辞退或提请司法机关处理等措施 因未授权或越权操作给湖南 CA 中心或订户造成损失的, 当事人负有赔偿责任 独立合约人的要求 对不属于湖南 CA 内部的工作人员, 但从事湖南 CA 有关业务的人员等独立签约者 ( 如注册机构的工作人员 ), 湖南 CA 的统一要求如下 : a) 人员档案进行备案管理 ; b) 具有相关业务的工作经验 ; c) 必须接受湖南 CA 组织的岗前培训和继续培训 第 62 页共 114 页

77 5.3.8 提供给员工的文档 为使系统正常运行, 必须提供给具有权限的相关人员各种文档, 包括 : a) 软 / 硬件 网络设备安全操作手册 ; b) 磁带机 加密机 密钥管理等设备和系统的安全操作手册和管理办法 ; c) CA RA 系统相关操作和维护手册 ; d) 消防 门禁 空调 监控和 UPS 等设备和系统的安全操作规范和手册以及应急处理流程 ; e) 系统备份与恢复安全操作规范和手册以及应急处理方案 ; f) 湖南 CA (CPS); 5.4 审计日志程序 安全审计服务是湖南 CA 系统服务的重要组成部分, 它为及时发现统一信任平台自身安全隐患和非法操作, 事后的漏洞弥补 系统加固 系统运营状况审查 事故调查取证等提供一个强大可靠的服务平台 记录事件的类型 湖南 CA 的 CA 和 RA 运行系统, 记录所有与物理环境安全 网络 第 63 页共 114 页

78 安全 密码和令牌安全 证书处理系统应用与数据安全 人员操作行为 操作系统和数据库运行安全等相关事件, 以备审查 这些记录, 无论是自动生成的还是手写 书面 电子文档或录像形式, 都包含事件日期 事件的内容 事件的发生时间段 事件相关的实体等 湖南 CA 还将记录其它认为有必要做记录的事件, 例如 : 机房参观记录 人事变动等 处理日志的周期 湖南 CA 将每季度对记录进行审查, 将审查内容和结果备案 审计日志的保存期限 湖南 CA 审计日志每月形成新的归档文件, 交由相关部门保存归 档, 日志信息保存 1 年, 故障文档保存 5 年 审计日志的保护 湖南 CA 执行严格的审计日志管理办法, 审计日志被保存在三个不同的地点, 采取系统硬盘保存一份, 备份磁带库保存一份, 备份中心保存一份的存储策略 备份介质必须保存在设有安全访问控制的, 具有防潮湿 防静电感应和中央空调环境的房间内, 没有获得授权的人员将无法访问和更改 为防止介质老化, 必须周期性将数据保存到新的介质上 第 64 页共 114 页

79 5.4.5 审计日志备份程序 湖南 CA 保证所有的审计记录和审计总结都按照湖南 CA 数据和资料备份管理的有关要求和程序进行 根据数据重要性 性质和要求, 采用在线和离线相结合的备份形式 日常备份采用每月用磁带机备份和手工在硬盘上保存备份数据压缩包的方式 阶段性备份是在日常备份的基础上为了较长时间的保存数据, 采用通常以季度或者半年为时间单位的备份 操作上采用手工在磁带或光盘上备份数据的方式 此外, 在对系统进行变更前后也采用阶段性备份的方式, 用于较长时间的保存审计日志和其他重要信息 审计收集系统 湖南 CA 可以审计湖南 CA 认证体系内任何其认为有必要监控和审 计的系统 对导致事件实体的通告 湖南 CA 对审查中发现的攻击现象将做详细记录, 在法律许可的范围内追溯攻击者或肇事者, 并保留采取相应对策措施的权利, 如 : 切断对攻击者或肇事者已经开放的服务 提请司法部门处理等 湖南 CA 有权决定是否对导致事件的实体进行通告 第 65 页共 114 页

80 5.4.8 脆弱性评估 险 湖南 CA 每年将对系统进行脆弱性评估, 以降低系统运行的风 5.5 记录归档 归档记录的类型 湖南 CA 会对 CA 的数据库定期存档, 间隔时间由湖南 CA 自行决定, 存档的内容包括湖南 CA 发行的证书和 CRL 审查数据记录 证书申请审批资料等 ( 签名私有密钥由证书持有者保存, 有关私有密钥的保管责任由证书持有者承担 ) 归档记录的保存期限 所有归档记录的保存期一般为证书失效后五年 归档文件的保护 存档内容既有物理安全措施的保证, 也有密码技术的保证 只有经过授权的工作人员按照特定的安全方式才能接近它们 湖南 CA 保护相关的档案免遭恶劣环境的威胁, 例如温度 湿度和磁力等的破坏 第 66 页共 114 页

81 5.5.4 归档文件的备份程序 所有存档文件的数据库除了保存在湖南 CA 的主要存储库, 还将在机房以外的地方保存其备份 存档的数据库一般采取物理或逻辑隔离的方式, 与外界不发生信息交互 只有授权的工作人员才能在监督的情况下, 对档案进行读取操作 湖南 CA 在安全机制上保证禁止对档案及其备份进行删除 修改等操作 记录时间戳要求 所有记录都要在存档时加载具体准确的时间标识以表明存档时 间 系统产生的记录, 用标准时间加盖时间戳 归档收集系统 档案收集系统分内部和外部两部分, 分别处理办公信息的归档和 系统核心信息的归档工作 获得和检验归档信息的程序 湖南 CA 每年会组织专人检验归档信息的完整性 第 67 页共 114 页

82 5.6 电子认证服务机构密钥更替 密钥转换定义 在这里密钥转换是指当湖南 CA 根证书到期而需要更换根密钥对时所采取的措施 湖南 CA 根密钥对由加密机产生 证书到期更换密钥时将签发 3 张证书 使用旧的私有密钥对新的公钥及信息签名生成证书 ; 使用新的私有密钥对旧的公钥及信息签名生成证书 ; 使用新的私有密钥对新的公钥及信息签名生成证书 通过以上 3 张证书达到密钥更换的目的, 使新旧证书之间互相认证 信任 根证书有效期 湖南 CA 根证书有效期为 5 年 在湖南 CA 证书到期之前, 湖南 CA 将对根私有密钥进行更换 密钥转换程序在旧密钥对向新密钥对的转换起着过渡的作用 湖南 CA 密钥转换采用以下方式 : 湖南 CA 将在证书到期前的 60 天内停止颁发新的证书 ; 旧的湖南 CA 证书到期后, 湖南 CA 将用新的 CA 密钥对签发证书 第 68 页共 114 页

83 5.6.3 CRL 湖南 CA 将继续使用旧的 CA 根私有密钥签发新的的 CRL, 直到由 旧的 CA 根私有密钥签发的证书到期为止 5.7 损害与灾难恢复 灾难恢复情况如下 : (1) 湖南 CA 遭到攻击, 造成灾难时的恢复 ; (2) 湖南 CA 遭到攻击, 发生通信网络资源毁坏 计算机设备系统不能提供正常服务 软件被破坏 数据库被篡改等现象或因不可抗力造成灾难,HUNCA 将按照灾难恢复计划实施恢复 ; (3) 当湖南 CA 证书被作废时, 湖南 CA 应根据本 CPS 相关规定通知证书持有者, 证书将被作废 ; (4) 根私钥被攻破 ; (5) 自然灾难或其他灾难后采取的安全措拖 事故和损害处理程序 湖南 CA 遭到攻击, 发生通信网络资源毁坏 计算机设备系统不能提供正常服务 软件被破坏 数据库被篡改等现象或因不可抗力造成灾难, 湖南 CA 将按照灾难恢复计划实施恢复 具体恢复实施细节由湖南 CA 灾难恢复计划规定 第 69 页共 114 页

84 5.7.2 计算资源 软件和 / 或数据的损坏 在以下情况下进行的恢复操作均按照湖南 CA 灾难恢复计划的规定实施 : 湖南 CA 遭到物理攻击, 造成灾难时的恢复 ; 湖南 CA 遭到系统攻击, 发生通信网络资源毁坏 计算机设备系统不能提供正常服务 软件被破坏 数据库被篡改等现象或因不可抗力造成灾难时的恢复 ; 根证书公钥被作废 ; 根私有密钥被攻破或被作废 ; 自然灾害或其他不可抗力所造成的灾难后的系统恢复 ; 实体私钥损害处理程序 当湖南 CA 根证书被作废时, 湖南 CA 通知订户 湖南 CA 的根私钥出现损毁 遗失 泄露 破解 被篡改, 或者有被第三者窃用的嫌疑时, 湖南 CA 应该 : 1. 立即向电子认证服务管理办公室和其他政府主管部门汇报, 并立即吊销所有已经被签发的证书, 更新 CRL 信息, 供证书订户和依赖方查询 同时湖南 CA 立即生成新的密钥对, 并自签发新的根证书 2. 新的根证书签发以后, 按照本 CPS 关于证书签发的规定, 重新 第 70 页共 114 页

85 签发下级证书和湖南 CA 下级操作子 CA 证书 3. 湖南 CA 新的根证书签发以后, 将会立即通过目录服务器 HTTP 等方式进行发布 湖南 CA 下级操作子 CA 证书的私钥出现遗失 泄露 破解 被篡改, 或者有被第三者窃用的嫌疑时, 操作 CA 应该 : 1. 立即向湖南 CA 进行汇报并生成新的密钥对和证书请求, 向湖南 CA 申请签发新的证书 2. 立即吊销所有已经被签发的证书, 更新 CRL 信息, 供证书订户和依赖方查询 3. 新的根证书签发以后, 按照本 CPS 关于证书签发的规定, 重新签发操作证书 4. 新的证书签发以后, 将会立即通过湖南 CA 目录服务器 HTTP 等方式进行发布 证书订户的私钥出现遗失 泄露 破解 被篡改, 或者有被第三者窃用的嫌疑时, 订户应该按照本 CPS 的规定, 首先申请证书吊销, 并按照规定重新申请新的证书 灾难后的业务连续性能力 HUNCA 拥有一套较为完善的系统恢复办法, 建设有适当的测试系 统以恢复所备份的数据和配臵文件, 除非物理场地出现了毁灭性的 无法恢复的灾难,HUNCA 能够在出现灾难后最短的时间内恢复其业务 第 71 页共 114 页

86 能力 5.8 电子认证服务机构或注册机构的终止 CA 终止原因 CA 终止事件的原因可以分为密钥受损原因和非密钥受损原因 终止通知 当湖南 CA 打算终止服务时, 会在终止电子认证服务九十日前给湖南 CA 授权的发证机构 垫付商和证书持有者书面通知, 并在终止服务六十日前向中华人民共和国工业和信息化部报告, 同时按照相关法律规定的要求办理注销登记手续和业务移交手续 终止归档 作 湖南 CA 会按照相关法律的规定来安排好档案和证书的存档工 终止措施 在 CA 终止期间, 采用以下措施终止业务 : 起草 CA 终止声明 ; 通知与 CA 业务停止相关的实体和主管部门 ; 安排业务承接 ; 第 72 页共 114 页

87 处理存档文件记录 ; 处理和存储敏感文档 ; 停止认证中心的服务 ; 存档主目录服务器 ; 关闭主目录服务器 ; 关闭从目录服务器 ; 处理并保存加密密钥 ; 处理 CA 主机硬件 RA 的终止根据 根据湖南 CA 与 RA 签订的协议终止 RA 的业务 6 认证系统技术安全控制 6.1 密钥对的生成和安装 由于密钥对是安全机制的关键, 所以在中制 定了相应的规定, 确保密钥对的生成 传送 安装等具备保密性 完 整性和不可否认性 密钥对的生成 加密密钥对 第 73 页共 114 页

88 加密密钥对是由中华人民共和国国家密码管理局 ( 以下简称国密局 ) 许可的 湖南 CA 数字证书签发系统支持的加密机设备生成的, 由国家密码管理局所辖的密钥管理中心控制管理 产生密钥的时候, 必须由一位密码机系统管理员和三位密码机密钥管理员同时在场的情况下由密码机产生, 任何单独的一个人没有办法执行产生密钥的操作 密钥管理员登录是采用 IC 卡的方式, 其他人员无法获得 IC 卡或相应的密码 签名密钥对签名密钥对由客户端产生, 证书申请者可使用国密局认可的 湖南 CA 数字证书签发系统支持的介质生成签名密钥对 签名密钥存储在介质中, 其中私钥不可导出, 保证湖南 CA 无法复制签名密钥对 湖南 CA 支持多种介质, 如智能密码钥匙 IC 卡等 湖南 CA 建议使用 USB KEY 智能密码钥匙 服务器等设备证书的密钥对由订户自己产生, 订户应妥善保管 湖南 CA 在技术 流程和管理上保证加密密钥对生成过程的安全性 第 74 页共 114 页

89 6.1.2 私钥传送给订户 证书订户的加密私有密钥是在密钥管理中心 ( 简称 KMC) 产生的, 该私有密钥只保存在 KMC 在加密私有密钥从 KMC 到订户的传递过程中采用国家密码管理局许可的对称密钥算法加密 湖南 CA 无法获得, 保证了证书订户的密钥安全 公钥传送给证书签发机构 订户的签名证书公钥通过安全通道, 经注册机构传递到 CA 中心 订户的加密证书公钥, 由 KMC 通过安全通道传递到 CA 中心 从 RA 到 CA 以及从 KMC 到 CA 的传递过程中, 采用国家密码管理局许可的加密设备 通讯协议及密钥算法建立加密信道传输, 保证了信息传输过程中数据的安全性 电子认证服务机构公钥传送给依赖方 湖南 CA 的根公钥包含在湖南 CA 自签的根证书中, 证书订户可 以从湖南 CA 的网站下载湖南 CA 根证书 密钥的长度 湖南 CA 的根公钥包含在湖南 CA 自签的根证书中 湖南 CA 系统用 于加密和签名的 RSA 密钥对长度为 1024 位 订户加密和签名密钥 第 75 页共 114 页

90 对为 1024 位 公钥参数的生成和质量检查 公钥参数由国密局许可 湖南 CA 数字证书签发系统支持的硬件 产生, 如加密机, 订户证书 key 等 密钥使用目的 订户的签名密钥可以用于提供安全服务, 例如身份认证 不可抵赖性和信息的完整性等, 加密密钥对可以用于信息加密和解密 签名密钥和加密密钥配合使用, 可实现身份认证 授权管理和责任认定等安全机制 在湖南 CA 证书服务体系中的密钥用途和证书类型紧密相关 湖南 CA 的签名密钥用于签发 RA 证书和证书废止列表 (CRL); RA 的签名密钥用于确认 RA 所做的审批证书等操作 ; 签名密钥用于提供网络安全服务, 如信息在传输过程中不被篡改 接收方能够通过数字证书来确认发送方的身份 发送方对于自己发送的信息不能抵赖等 ; 加密密钥用于对需在网络上传送的信息进行加密, 保证信息除发送方和接受方外不被其他人窃取 篡改 第 76 页共 114 页

91 6.2 私钥保护和密码模块工程控制 密码模块标准和控制 湖南 CA 使用国家密码管理局许可的产品, 密码模块的标准符合国家规定的要求 湖南 CA 所用的密码设备都是经国家相关部门认可的产品, 其安全性达到以下要求 : 接口安全 : 不执行规定命令以外的任何命令和操作 ; 协议安全 : 所有命令的任意组合, 不能得到私钥的明文 ; 密钥安全 : 密钥的生成和使用必须在硬件密码设备中完成 ; 物理安全 : 密码设备具有物理防护措施, 任何情况下的拆卸均立即销毁在设备内保存的密钥 私钥的多人控制 根 CA 系统的私钥的生成 更新 吊销 备份和恢复等操作采用多人控制机制, 即采取三选二方式, 将私钥的管理权限分散到三张密码机密钥存储卡中, 只有其中二人以上在场并许可的情况下, 才能对私钥进行上述操作 订户的私钥由订户自己通过终端密码设备控制 第 77 页共 114 页

92 6.2.3 私钥托管 订户加密证书对应的私钥由密钥管理中心 KMC 托管, 密钥管理中心 KMC 由省国家密码管理局负责管理 订户的签名证书对应的私钥由自己保管, 密钥管理中心不负责托管 KMC 严格保证订户加密密钥对的安全, 密钥以密文形式保存, 密钥库具有最高安全级别, 禁止外界非法访问 私钥备份 订户的签名私钥湖南 CA 和 KMC 都不备份 加密私钥由 KMC 备份, 备份数据以密文形式存在 私钥归档 订户密钥对的归档是将已过生命周期或决定暂不使用的加密密钥以密文形式保存在数据库中, 并通过数据库备份出来进行归档保存, 归档后的密钥形成历史信息链, 供查询或恢复 KMC 提供过期的托管加密私有密钥的存档服务 私钥导入 导出密码模块 在湖南 CA 证书服务体系中, 使用湖南 CA 的专用软件可以把私 有加密密钥导入密码模块中 第 78 页共 114 页

93 私有密钥无法从硬件或软件密码模块中导出 必须通过密码验 证之后, 才可能使用存储在密码模块中的私有密钥进行加解密操作 私钥在密码模块中的存储 湖南 CA 的私有密钥必须保存在硬件密码模块中 激活私钥的方法 有密钥 在湖南 CA 证书服务体系中, 必须通过密码验证后, 方可激活私 解除私钥激活状态的方法 一旦私钥被激活, 除非这种状态被解除, 私钥总是处于活动状态 湖南 CA 解除私钥激活状态的方式包括退出 切断电源 移开令牌 / 钥匙, 自动冻结 未经授权的任何人员, 绝不可以进行相关操作 订户解除私钥激活状态的方式由其自行决定, 例如退出 切断电源 移开令牌 / 钥匙, 自动冻结等 订户必须自行承担其解除私钥激活状态操作的风险和责任 销毁私钥的方法 湖南 CA 的私钥不再被使用, 或者与私钥相对应的公钥到期或者 第 79 页共 114 页

94 被吊销后, 加密设备必须被清空 同时, 所有用于激活私钥的 PIN 码 IC 卡 动态令牌等也必须被销毁或者收回 私钥归档的操作按照本 CPS 的规定处理 订户的私钥不再被使用, 或者与私钥相对应的公钥到期或者被吊销后, 由订户决定其销毁方法, 订户必须保证有效销毁其私钥, 并承担有关的责任 涉及到密钥到期后保存和归档的, 订户必须按照本 CPS 的规定执行 密码模块的评估 湖南 CA 使用总参 56 所的 SJY42 服务器密码机, 符合国家有关 标准 密码机采用以分组密码体制为核心的高强度密码算法和非对称 密码体制, 密钥采取分层结构, 逐层提供保护 6.3 密钥对管理的其他方面 公钥归档 订户证书中的公钥包括签名证书中的公钥和加密证书中的公 钥 它们由湖南 CA 和密钥管理中心定期归档 证书操作期和密钥对使用期限 所有订户证书的有效期和其对应的密钥对的有效期都是一致 第 80 页共 114 页

95 的, 一般为一年 6.4 激活数据 激活数据的产生和安装 激活数据是私钥保护密码, 证书存储介质 ( 如 :U-KEY) 出厂时 设臵了缺省的 PIN 值, 证书制作时将此 PIN 值更改为密码信封中的密 码, 从而激活了证书存储介质的 PIN 码 激活数据的保护 证书存储介质的 PIN 值用密码信封中的密码进行保护 激活数据的其他方面 只有在拥有证书介质并知道证书介质的 PIN 值时才能激活证书 存储介质, 进而使用私钥 6.5 计算机安全控制 特别的计算机安全技术要求 湖南 CA 的数字证书签发系统的数据文件和设备由湖南 CA 系统 管理员维护, 未经授权的其它人员不能操作和控制湖南 CA 系统 ; 其 它普通订户无系统账号和密码 湖南 CA 系统部署在多级不同厂家的 第 81 页共 114 页

96 防火墙之内, 确保系统网络安全 湖南 CA 系统密码有最小密码长度 要求, 而且必须符合复杂度要求, 湖南 CA 系统管理员定期更改系统 密码 计算机安全评估 湖南 CA 使用的密码设备是通过国家密码管理局批准生产的密码设备, 系统建设方案经过国密局的审核, 湖南数字证书认证系统和密钥管理系统通过了国家密码管理局的安全性审查和鉴定, 完全符合国家相关安全性规范要求 6.6 生命周期技术控制 整个系统从设计到实施, 系统的安全性始终是重点保证的 完全依据国家有关标准进行严格设计, 使用的算法和密码设备均通过了主管部门鉴定, 使用了基于标准的强化安全通信协议确保了通信数据的安全 在系统安全运行方面, 充分考虑了人员权限 系统备份 密钥恢复等安全运行措施, 整个系统安全可靠 系统开发控制 系统开发采用先进的安全控制理念, 同时应兼顾开发环境的安 全 开发人员的安全 产品维护期的配臵管理安全 系统设计和开发 运用软件工程的方法, 做到系统的模块化和层次化, 系统的容错设计 第 82 页共 114 页

97 采用多路并发容错方式, 确保系统在出错的时候尽可能不停止服务 湖南 CA 的软件设计和开发过程遵循以下原则 : 第三方的验证和审核 安全风险和可靠性设计 安全管理控制 湖南 CA 的配臵以及任何修改和升级都会记录在案并进行控制, 并且湖南 CA 采取一种灵活的管理体系来控制和监视系统的配臵, 以 防止未授权的修改 生命期的安全控制 在 CA 策略中对系统运行时的一些参数, 包括 : 订户注册信息的有效期 证书请求的有效期等, 当相关事件发生时系统应采取对策进行配臵 CA 管理员就可以对这些策略进行设臵实现对证书生命期的安全控制 6.7 网络的安全控制 湖南 CA 有防火墙以及其他访问控制机制保护, 其配臵只允许已授权的机器访问 只有经过授权的湖南 CA 员工才能够进入湖南 CA 签发系统 湖南 CA 注册系统 湖南 CA 目录服务器 湖南 CA 证书发布系统等设备或系统 所有授权订户必须有合法的 U-KEY, 并且通过密 第 83 页共 114 页

98 码验证方可登陆湖南 CA 目录服务进行证书状态查询 6.8 时间戳 数字时间戳 (DTS:Digital Time Stamp) 是对时间信息的电子签名, 主要用于实现确定在某一时间某个文件确实存在和确定多个文件在时间上的逻辑关系功能 湖南 CA 提供的时间源服务采用的是中国授时中心提供的标准时间源, 可以为用户提供安全可靠 标准的时间戳服务 7 证书 证书吊销列表和在线证书状态协议 7.1 证书 标准 湖南 CA 签发的证书均符合 X.509 V3 证书格式 遵循 RFC 版本号 X.509:V 证书标准项 证书序列号 唯一标识该证书的一组 位字符 第 84 页共 114 页

99 证书有效期证书的有效期根据协议规定定义 主题为证书订户申请证书时所填写的申请信息, 即订户的甄别名 详细请参看 3.1 节 发行者 CN=subca C=CN 证书扩展项 密钥使用数字签名, 防止抵赖, 密钥加密, 数据加密, 密钥协商, 证书签发,CRL 签发, 仅能加密, 仅能解密 增强型密钥用法服务器端认证, 客户端认证, 代码签名, 保护, 时间戳绑定,OCSP 签名 证书策略暂无 基本限制 CA 实体, 用户实体 第 85 页共 114 页

100 CRL 发布点由湖南 CA 定义的 CRL 发布点 如 :Directory Address: URL= d0.crl 算法对象标识符 使用 SHA1WithRSA Encryption 算法 算法 OID 对象标识符 名称形式 采用 X.500 甄别名格式, 详看 3.1 节 湖南 CA 数字证书中的主体 Subject 的 X.500 DN 是 C=CN 命名空间下的 X.500 目录唯一名字, 各属性的编码一律使用 UTF8String 主体 Subject 的 X.500 DN 支持多级 O OU 和 CN, 其格式如下 : C(Country) 应为 CN, 表示中国 ; O(Organization) 中的内容分为 2 种 : a) 证书主体或者证书主体所属单位具有明确的上一级单位, 则应为其上一级单位的名称全称 ; b) 不存在 a) 中所述的上一级单位, 则应为证书主体或者证书主体所属单位的所在省 市 直辖市名称全称 ; OU(Organization Unit) 应为证书主体或者证书主体所属单位 第 86 页共 114 页

101 的名称全称 ; CN(Common Name) 中的内容分为 4 种 : a) 个人证书中应为证书主体的通用位的标准名称或代码 ; b) 设备证书应为证书主体设备的域名名 ; c) 单位机构证书中应为证书主体单或者 IP 地址或者设备编码 ; d) 代码签名证书应为代码所有者的姓名, 或者是所属单位的标准名称 ; E 代表电子邮箱地址, 仅在邮件证书的 DN 中存在, 应为证书主体的有效电子邮件地址 G 代表订户名 L 代表城市 ( 乡镇 ) 名 S 代表省市示图 : 第 87 页共 114 页

102 7.1.6 名称限制 证书名称的使用采用实名制, 要求证书名称与证书持有者所提 交的各种证件原件 复印件 证明材料 印鉴等必须相符 证书策略对象标识符 证书基本对象标识符可包含证书序列号 证书主题 证书状态 证书有效期等内容 证书附加对象标识符可包含对证书所相对应的订户信息如订户名 电子邮件地址等内容 第 88 页共 114 页

103 每个证书模版均可根据证书对象按文件字节限定的范围内, 按 照管理策略的要求自定义的扩展项进行标识符的内容加载 策略限制扩展项的用法 在系统策略中可以设定扩展项结果的分页返回条数, 查询结果可 进行分页显示 这样, 可以支持海量数据的查询, 减轻系统的负担 策略限定符的语法和语义 遵照国家规范的语法和语义进行编写录入 关键证书策略扩展项的处理规则 根据应用场合的要求, 需要对关键证书扩展项的添加 删除 修 改操作进行评估和审查, 以判断这些操作的必要性 正确性 规范性 和合法性 7.2 证书吊销列表 湖南 CA 定期签发 CRL( 证书废除列表 ), 其所签发的 CRL 遵循 RFC3280 标准 采用 X.509:V2 格式 版本号 X.509:V2 第 89 页共 114 页

104 7.2.2 CRL 和 CRL 条目扩展项 CRL 扩展项 : 颁发机构密钥标识符 Authority Key Identifier CRL 条目扩展项 : 不使用 CRL 条目扩展项 颁发者 L = 长沙 S = 湖南省 OU = HNCA O = HNCA CN = HNCA C = CN CRL 发布湖南 CA 每隔 24 小时自动发布最新的 CRL 签名算法湖南 CA 采用 sha1rsa 签名算法 示图 第 90 页共 114 页

105 7.3 在线证书状态协议 版本号 Koal OCSP V OCSP 扩展项 暂无扩展项 第 91 页共 114 页

106 8 认证机构审计和其他评估 8.1 评估的频率或情形 1 根据 中华人民共和国电子签名法 电子认证服务管理办法 等相关法律法规的要求, 接受国家工业和信息化部每年一次的评估和检查 2 湖南 CA 根据国家主管部门的要求 国家相关标准和本 CPS 的规定, 按照湖南 CA 的内部评估审计制度, 每年至少执行一次内部的评估审计, 包括对湖南 CA 湖南 CA 授权的发证机构和其他关联服务机构的评估审计 湖南 CA 内的关联实体, 包括 RA 以及其他湖南 CA 授权的证书服务机构或其他形式的关联体, 都必须遵循本 CPS 的相关规定, 并接受湖南 CA 对其所有的流程和操作进行审计, 检验其是否符合本 CPS 和与之相关的湖南 CA 在授权协议 公示过的认证服务政策等方面的规定 湖南 CA 对关联实体的评估, 一般为一年一次, 评估人员由湖南 CA 根据需要指派, 湖南 CA 在和所有单位的授权协议中, 都应对此作出明确规定 评估人员必须熟悉湖南 CA 的规范和认证服务的相关知识, 了解运行安全的基本知识, 按照湖南 CA 的规范 协议 履行责任业务等情况, 独立 公正地对关联实体作出评估 湖南 CA 授权的证书服务机构可以根据协议, 对下属的关联实体 第 92 页共 114 页

107 进行评估, 有权根据上级的评估结果和自己的评估结果, 取消对下 属单位的授权或重新授权 8.2 评估者的资质 1 湖南 CA 无条件接收信息产业主管部门的评估 对湖南 CA 实施评估的评估者所具有的资质和经验, 由主管部门决定 2 在进行内部评估审计时, 湖南 CA 要求评估人员至少具备认证机构 信息安全审计的相关知识, 熟悉本 CPS 的规范, 以及具备计算机 网络 信息安全等方面的知识和实际工作经验 内部评估审计由湖南 CA 运营安全管理小组负责组织实施 如果湖南 CA 认为有必要聘请外部的审计者实施内部评估, 那么该审计者应该具备以下的资质 : * 必须是经许可的 有营业执照的评估机构, 在业界享有良好的声誉 ; * 了解计算机信息安全体系 通信网络安全要求 PKI 技术 标准和规范 ; * 具备检查系统运行安全和可靠性的专业技术和工具 ; * 熟悉认证机构的管理和运营模式以及相关法律法规 8.3 评估者与被评估者之间的关系 1 外部评估者 ( 信息产业主管部门或者其委托的其他机构 ) 和湖 第 93 页共 114 页

108 南 CA 之间是独立的关系, 没有任何的业务 财务往来, 或者其它任何利害关系足以影响评估的客观性, 评估者应以独立 公正 客观的态度对湖南 CA 进行评估 2 湖南 CA 的内部评估者, 与被评估的对象之间, 也应是独立的关系, 没有任何的利害关系足以影响评估的客观性, 评估者应以独立 公正 客观的态度对被评估的对象进行评估 湖南 CA 可以根据需要, 选择专业 公正 客观的专业审计评估机构, 协助进行内部评估 8.4 评估内容 1 湖南 CA 按照信息产业主管部门依法提出的评估要求和规范, 接受其任何内容的评估 2 湖南 CA 内部评估审计的内容包括 : * 操作的规范性 : 是否制订和公布 CPS; 是否按照 CPS 来制订相关的操作规范和运作协议 ; 是否按照 CPS 及相关操作规范和运作协议开展业务 * 服务的完整性 : 密钥和证书生命周期的安全管理 证书吊销和挂起的操作 业务系统的安全操作 业务操作标准审查 订户资料的保密和存储管理 售后服务的标准和规程等 * 安全管理控制 : 物理环境的安全控制 数据和信息的安全管理 人员的安全控制 建筑设施的安全控制 软硬件设备和存储介 第 94 页共 114 页

109 质的安全控制 系统和网络的安全控制 系统开发和维护的安全控 制 灾难恢复和备份系统的管理 审计和归档的安全管理等 8.5 对问题与不足采取的措施 1 信息产业主管部门评估完成后, 湖南 CA 必须根据评估的结果检查缺失和不足, 根据其提出的整改要求, 提交修改和预防措施以及整改计划书, 并接受评估部门对整改计划的审查, 以及对整改情况的再次评估 2 湖南 CA 完成内部评估后, 评估人员需要列出所有问题项目的详细清单, 由评估人员和被评估部门或对象共同讨论有关问题, 并将结果书面通知湖南 CA 运营安全管理小组和被评估对象 被评估对象必须根据评估的结果检查缺失和不足, 提交修改和预防措施以及整改计划书, 并接受湖南 CA 运营安全管理小组对整改计划的审查, 以及对整改情况的再次评估 8.6 评估结果的传达与发布 1 信息产业主管机构在完成评估后, 按照法律法规的要求对评估结果进行处理 2 湖南 CA 的内部评估结果在与被评估对象的相关人员进行讨论确定后, 将其视为机密资料进行保存, 只有被评估对象和湖南 CA 安全管理委员会可以查阅 非经湖南 CA 运营安全管理小组批准, 任 第 95 页共 114 页

110 何人不得将评估内容和结果泄露给其他无关的第三方, 否则当事人将承担由此引起的一切后果和责任 在必要的情况下, 对湖南 CA 关联实体评估的结果, 其通知方法将在湖南 CA 和被评估实体的独立协议中确定 任何第三方向被评估实体通知评估结果或者类似的信息, 都必须事先明确的向湖南 CA 表明通知的目的和方式, 并征得湖南 CA 运营安全管理小组的同意, 法律另有规定的除外 ; 湖南 CA 保留在此方面所享有的权力 9 法律责任和其他业务条款 9.1 费用 证书签发和更新费用 湖南 CA 对证书签发收费及标准参照 湘价函 [2009]6 号 文件 湖南 CA 对证书更新暂时不收取费用, 但保留对该服务收费的权利 证书查询费用 湖南 CA 对证书查询暂时不收取费用, 但保留对该服务收费的权利 证书吊销或状态信息的查询费用 湖南 CA 对证书吊销或状态信息的查询暂时不收取费用, 但保留对该服务收费的权利 第 96 页共 114 页

111 9.1.2 其他服务的费用 根据湖南 CA 向订户提供的认证服务内容, 湖南 CA 对包括以上但不限于以上内容可制定收费标准, 如证书查询 证书恢复 密钥托管以及其它一些服务所需要的工本费, 其具体标准将在网站 ( 及时公布 退款策略 在实施证书操作和签发证书的过程中, 湖南 CA 遵守并保持严格的操作程序和策略 一旦订户接受数字证书, 湖南 CA 将不办理退证 退款手续 如果订户在证书服务期内退出数字证书服务体系, 湖南 CA 将不退还剩余时间的服务费用 9.2 财务责任 湖南 CA 保证具有维持 运作和履行其责任的财务能力 湖南 CA 有能力承担对订户 依赖方等造成的责任风险, 并依据本电子认证业 务规则规定的方式进行赔偿 保险范围 由于没有开设相应险种, 目前没有保险 第 97 页共 114 页

112 9.2.2 其他资产 无 对最终实体的保险或担保 对于终端订户由于使用湖南 CA 证书服务造成的事故的保险或担 保目前没有开设相应险种 9.3 业务信息保密 保密信息范围 保密的业务信息包括但不限于以下方面 : a) 在双方披露时标明为保密 ( 或有类似标记 ) 的 ; b) 在保密情况下由双方披露的或知悉的 ; c) 双方根据合理的商业判断应理解为保密数据和信息的 ; d) 以其他书面或有形形式确认为保密信息的 ; e) 从上述信息中衍生出的信息 对于湖南 CA 来说, 保密信息包括但不限于以下方面 : a) 最终订户的私人签名密钥 ; b) 保存在审计记录中的信息 ; c) 年度审计结果 ; 除非法律有要求, 由湖南 CA 掌握的, 除作为证书 CRL 认证 第 98 页共 114 页

113 规则等被明确发布之外的所有个人和公司的信息均需要保密 湖南 CA 不保存任何证书应用系统的业务信息或交易信息 除非法律明文规定, 湖南 CA 没有义务公布或透露订户数字证书以外的信息 不属于保密的信息 与证书有关的申请流程 申请需要的手续 证书使用操作指南等资料中公布的信息是可以公开的 而且湖南 CA 在处理申请业务时可利用这些信息, 包括发布上述信息给第三方 湖南 CA 在目录服务器中公布的证书信息及其状态信息, 不属于保密信息 当湖南 CA 在任何法律 法规或规章条款的要求下, 或在法院的要求下必须披露本中具有保密性质的信息时, 湖南 CA 可以按照法律 法规或规章条款以及法院的判定要求, 向执法部门提供相关的保密信息 这种信息披露不视为违反了保密的要求和义务 保护保密信息的责任 湖南 CA 与湖南 CA 授权的发证机关之间 湖南 CA 与证书持有者 之间 湖南 CA 授权的发证机构与证书持有者之间的协议 往来函和 商务协定等, 除非法律明确规定, 一般不能在未经另一方许可的前提 第 99 页共 114 页

114 下擅自公开 对湖南 CA 或湖南 CA 对发证机构的审计报告 审计结果等相关信息是保密信息, 除了湖南 CA 授权和信任的员工, 不能泄露给其他任何人 这些信息除了用于审查目的或法律规定的目的外, 不能用于其他用途 有关湖南 CA 电子认证服务机构运作的信息只能在严格指定的情况下, 才能传授给湖南 CA 授权的员工 控制发证机构软硬件操作的安全措施和管理证书服务及注册服务的安全措施 除非法律明文规定, 湖南 CA 没有义务公布或透露证书持有者证书以外的信息 9.4 个人隐私保密 隐私保密方案 除非证书申请人主动提供, 湖南 CA 保证不会截取任何证书申请人的资料 湖南 CA 应保护证书申请人所提供的, 证明其身份的资料 湖南 CA 应采取必要的安全措施防止证书申请人所提供的资料被遗失 盗用与篡改 第 100 页共 114 页

115 9.4.2 作为隐私处理的信息 息 证书申请人提供的不构成数字证书内容的资料被视为隐私信 不被视为隐私的信息 与证书持有者证书相关的信息均为公开信息, 可以通过湖南 CA 目录服务等方式向外公布 保护隐私的责任 接收到隐私信息的参与者有责任保护隐私信息不被泄漏 使用 或发布给第三方 使用隐私信息的告知与同意 使用隐私信息, 须告知并获得隐私所有人或机构的同意 依法律或行政程序的信息披露 当湖南 CA 在任何法律 法规或规章的要求下, 或在法院的要求下必须提供证书申请人的特定资料或隐私信息时, 湖南 CA 按照法律 法规或规章的要求或法院的要求, 向执法部门公布相关信息, 湖南 CA 无须承担任何责任 这种提供不能被视为违反了隐私保护的责任和义务 第 101 页共 114 页

目 录 1 概括性描述 概述 文档名称与标识 电子认证活动参与者 电子认证服务机构 注册机构 订户 依赖方 其它参与者 证书应用...2

目 录 1 概括性描述 概述 文档名称与标识 电子认证活动参与者 电子认证服务机构 注册机构 订户 依赖方 其它参与者 证书应用...2 JXCA C P S 电子认证业务规则 版本 V2.0 生效日期 :2007 年 7 月 10 日 版权归属江西省数字证书有限公司 ( 任何单位和个人不得擅自翻印 ) 目 录 1 概括性描述...1 1.1 概述...1 1.2 文档名称与标识...1 1.3 电子认证活动参与者...1 1.3.1 电子认证服务机构...1 1.3.2 注册机构...2 1.3.3 订户...2 1.3.4 依赖方...2

More information

湖北省数字证书认证管理中心

湖北省数字证书认证管理中心 湖北省数字证书认证管理中心 电子认证业务规则 版本 2.0 湖北省数字证书认证管理中心有限公司 2007 年 2 月 目 录 1. 概括性描述...1 1.1 概述... 1 1.2 文档名称与标识... 1 1.3 电子认证活动参与者... 2 1.3.1 电子认证服务机构 (CA)... 2 1.3.2 注册机构 (RA)... 2 1.3.3 受理点... 2 1.3.4 订户... 2 1.3.5

More information

HUNCA CPS

HUNCA CPS CPS 版本 V4.1 生效日期 :2018 年 9 月 28 日 HUNCA CPS Certification Practice Statement Version 4.1 Effective Date:Sep 28, 2018 Copyright 2018 HUNAN Certification Authority 版权声明 湖南 CA 电认证业务规则湖南数字证书认证中心 ( 有限公司 ) 版权所有

More information

Microsoft Word - 河北CA电子政务电子认证业务规则 版本1.2.docx

Microsoft Word - 河北CA电子政务电子认证业务规则 版本1.2.docx 河北 CA CPS 河北 CA 电子政务电子认证业务规则 版本 1.2 河北省电子认证有限公司 2013 年 6 月 版权声明 河北 CA 电子政务电子认证业务规则 受到完全的版权保护, 本文件中所涉及的 河北 CA 河北 CA 电子政务电子认证业务规则 及其标识等由河北省电子认证有限公司独立享有版权及其它知识产权 未经河北省电子认证有限公司书面同意, 本文件的任何部分不得以任何方式 任何途径 (

More information

1

1 XJCA CPS 电子认证业务规则 版本 2.0 生效日期 :2009 年 7 月 1 日 XJCA CPS Certification Practice Statement Version 2.0 Effective Date:July 1, 2009 新疆数字证书认证中心 ( 有限公司 ) Copyright 2009 Xinjiang Certification Authority 新疆 CA

More information

版本修订表 版本号 发布日期 说明 V 年 10 月 参考有关规定和技术文档制订 V 年 2 月 20 日 依据 电子签名法 和 电子认证服务管理办法, 参照信息产业部 电子认证业务规则规范 ( 试行 ) 进行修订 V 年 6 月 24 日 依据升级系

版本修订表 版本号 发布日期 说明 V 年 10 月 参考有关规定和技术文档制订 V 年 2 月 20 日 依据 电子签名法 和 电子认证服务管理办法, 参照信息产业部 电子认证业务规则规范 ( 试行 ) 进行修订 V 年 6 月 24 日 依据升级系 广西壮族自治区数字证书认证中心 电子认证业务规则 (CPS) 版本号 :CPS 4.0 广西壮族自治区数字证书认证中心有限公司 版本修订表 版本号 发布日期 说明 V1.0 2005 年 10 月 参考有关规定和技术文档制订 V2.0 2013 年 2 月 20 日 依据 电子签名法 和 电子认证服务管理办法, 参照信息产业部 电子认证业务规则规范 ( 试行 ) 进行修订 V3.0 2013 年 6

More information

河北CA电子认证业务规则

河北CA电子认证业务规则 河北 CA CPS 河北 CA 电子认证业务规则 版本 4.1 河北省电子认证有限公司 2018 年 9 月 版权声明 河北 CA 电子认证业务规则 受到完全的版权保护, 本文件中所涉及的 河北 CA 河北 CA 电子认证业务规则 及其标识等由河北省电子认证有限公司独立享有版权及其它知识产权 未经河北省电子认证有限公司书面同意, 本文件的任何部分不得以任何方式 任何途径 ( 电子的 机械的 影印 录制等

More information

版本修订表 版本号 发布日期 说明 V 年 8 月 依据 电子政务电子认证服务业务规则规范 制定 V 年 9 月 依据 电子政务电子认证服务业 务规则规范 修订 1

版本修订表 版本号 发布日期 说明 V 年 8 月 依据 电子政务电子认证服务业务规则规范 制定 V 年 9 月 依据 电子政务电子认证服务业 务规则规范 修订 1 广西壮族自治区数字证书认证中心 电子政务电子认证业务规则 (CPS) 版本号 :CPS2.0 生效日期 :2017 年 9 月 18 日 广西壮族自治区数字证书认证中心有限公司 版本修订表 版本号 发布日期 说明 V1.0 2013 年 8 月 依据 电子政务电子认证服务业务规则规范 制定 V2.0 2017 年 9 月 依据 电子政务电子认证服务业 务规则规范 修订 1 目录 1. 概括性描述...

More information

附件1

附件1 实际控制关系账户申报表 (K-1 表 ) 大连商品交易所 第一部分 : 申报人信息 * 姓名 * 个人客户 * 身份证号码 * 联系电话 * 组织机构代码 * 联系电话 单位客户 客户类型 主营业务 A. 生产企业 B. 加工企业 C. 贸易公司 D. 投资公司 E. 其他 ( 请详细说明 ) 第二部分 : 实际控制关系账户信息 1 是否实际控制其他主体 ( 个人客户或单位客户 ) 的期货交易? 如果是,

More information

湖北CA电子政务电子认证服务业务规则规范(v1版)

湖北CA电子政务电子认证服务业务规则规范(v1版) 湖北 CA 电子政务 电子认证服务业务规则 版本 1.1 日期 :2012 年 10 月 目 录 第一章概括性描述 ----------------------------------------------------------------------------------------------10 1.1 概述 -------------------------------------------------------------------------------------------------------------

More information

数字认证公司

数字认证公司 北京数字认证股份有限公司 电子认证业务规则 2.0.5 版 发布日期 :2018 年 4 月 26 日 生效日期 :2018 年 4 月 26 日 北京数字认证股份有限公司 Copyright Beijing Certificate Authority Co.,Ltd. - 1 - 版本控制表 版本状态修订说明审核 / 批准人生效时间 2.0.1 版本发布新版本发布公司 CPS 策略管 2.0.2

More information

陕西省数字证书认证中心

陕西省数字证书认证中心 陕西省数字证书认证中心证书策略 (CP) 文件编号 :SNCAG(s)303 文件版号 :V2.0 文件页数 :55 页生效日期 :2009 年 5 月 20 日 拟 制 : 日 期 : 审 核 : 日 期 : 批 准 : 日 期 : 目录 1 简介... 8 1.1 概述... 8 1.1.1 第 1 类证书... 9 1.1.2 第 2 类证书... 9 1.1.3 第 3 类证书... 9 1.2

More information

中国金融认证中心(CFCA)

中国金融认证中心(CFCA) 中国金融认证中心 证书策略 CFCA Certificate Policy V3.1 版权归属中金金融认证中心有限公司 ( 任何单位和个人不得擅自翻印 ) 201 8 年 11 月 1 版本控制表 版本 修改状态 修改说明 修改人 审核人 / 批准人 生效期 1.0 形成版本并审核通过 CFCA 安委会 2011 年 06 月 2.0 修订 根据 2013 年 4 月 7 日安 赵改侠 CFCA 安委会

More information

Microsoft Word - CPS.doc

Microsoft Word - CPS.doc 电子认证业务规则 (CPS) 起草部门 : 技术支撑部 起草人 : 史炳荣 孙森田等 批准人 : 安全管理委员会 版本号 : Version 2.6 编制日期 : 2018 年 8 月 中网威信电子安全服务有限公司 China SecTrust Corporation Limited. 版本控制表 版本 修改状态 修改说明 修改人 审核人 / 批准人 生效日期 Version 形成版本并 安全管理委

More information

中華電信憑證總管理中心憑證實務作業基準

中華電信憑證總管理中心憑證實務作業基準 中 華 電 信 憑 證 總 管 理 中 心 憑 證 實 務 作 業 基 準 epki Root Certification Authority, eca Certification Practice Statement 第 1.3 版 中 華 民 國 105 年 2 月 4 日 目 錄 1 序 論... 1 1.1 概 要... 1 1.1.1 憑 證 實 務 作 業 基 準... 1 1.1.2

More information

<4D F736F F D20C9BDB6AB4341B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F2A3A856332E30A3A D30332D E646F63>

<4D F736F F D20C9BDB6AB4341B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F2A3A856332E30A3A D30332D E646F63> 山东 CA CPS 版本 3.0 生效日期 : 2011 年 1 月 1 日 SDCA CPS Certification Practice Statement Version 3.0 Effective Date:Jan 1, 2011 Copyright 2011 山东省数字证书认证管理有限公司 Shandong Certification Authority Co.,Ltd 山东省数字证书认证管理有限公司版权所有版权声明

More information

<4D F736F F D C1C9C4FE4341B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F276322E312E646F63>

<4D F736F F D C1C9C4FE4341B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F276322E312E646F63> 辽宁 CA 电子认证业务规则 V2.1 辽宁数字证书认证管理有限公司 2005 年 12 月 12 日 辽宁 CA 电子认证业务规则 辽宁数字证书认证管理有限公司版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 辽宁省数字证书认证中心 辽宁 CA 电子认证业务规则 辽宁 CA 及其标识等, 均由辽宁数字证书认证管理有限公司独立享有版权和其它知识产权 辽宁数字证书认证管理有限公司拥有对本电子认证业务规则的最终解释权

More information

目 录 1 概括性描述 概述 公司简介 电子政务电子认证业务规则 (CPS) 文档名称与标识 电子政务电子认证活动参与者 电子政务电子认证服务机构 注册机构.

目 录 1 概括性描述 概述 公司简介 电子政务电子认证业务规则 (CPS) 文档名称与标识 电子政务电子认证活动参与者 电子政务电子认证服务机构 注册机构. 广东数字证书认证中心有限公司 电子政务电子认证服务业务规则 版本 :V2.0 生效日期 :2015 年 9 月 1 日 目 录 1 概括性描述... 1 1.1 概述... 1 1.1.1 公司简介... 1 1.1.2 电子政务电子认证业务规则 (CPS)... 1 1.2 文档名称与标识... 2 1.3 电子政务电子认证活动参与者... 2 1.3.1 电子政务电子认证服务机构... 2 1.3.2

More information

1

1 陕西 CA 电子政务电子认证业务规则 版本 3.0 ( 生效日期 :2018 年 6 月 ) 陕西省数字证书认证中心股份有限公司 All Rights Reserved 陕西 CA 电子政务电子认证业务规则 陕西省数字证书认证中心股份有限公司版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 陕西省数字证书认证中心 陕西 CA 电子认证业务规则 陕西 CA 及其标识等, 均由陕西省数字证书认证中心股份有限公司独立享有版权和其它知识产权

More information

辽宁CA电子认证业务规则(试行)

辽宁CA电子认证业务规则(试行) 辽宁 CA 电子认证业务规则 V2.0 辽宁数字证书认证管理有限公司 2005 年 5 月 12 日 辽宁 CA 电子认证业务规则 辽宁省数字证书认证中心版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 辽宁省数字证书认证中心 辽宁 CA 电子认证业务规则 辽宁 CA 及其标识等, 均由辽宁数字证书认证管理有限公司独立享有版权和其它知识产权 辽宁数字证书认证管理有限公司拥有对本电子认证业务规则的最终解释权

More information

-i-

-i- -i- -ii- -iii- -iv- -v- -vi- -vii- -viii- -ix- -x- -xi- -xii- 1-1 1-2 1-3 1-4 1-5 1-6 1-7 1-8 1-9 1-10 1-11 1-12 1-13 1-14 1-15 1-16 1-17 1-18 1-19 1-20 1-21 2-1 2-2 2-3 2-4 2-5 2-6 2-7 2-8 2-9 2-10 2-11

More information

Microsoft Word - 强迫性活动一览表.docx

Microsoft Word - 强迫性活动一览表.docx 1 1 - / 2 - / 3 - / 4 - / 5 - I. 1. / 2. / 3. 4. 5. 6. 7. 8. 9 10 11. 12. 2 13. 14. 15. 16. 17. 18. 19. 20 21. 22 23. 24. / / 25. 26. 27. 28. 29. 30. 31. II. 1. 2 3. 4 3 5. 6 7 8. 9 10 11 12 13 14. 15.

More information

VeriSign, Inc. Certification Practices Statement v2.0

VeriSign, Inc. Certification Practices Statement v2.0 天威诚信 TM 电子认证业务规则 2.32 版本 生效日期 : 2012 年 7 月 1 日 北京天威诚信电子商务服务有限公司 中华人民共和国北京市海淀区知春路 6 号锦秋国际大厦 A 座 14 层 邮政编码 :100088 电话 :(8610)-82800896 网址 :www.itrus.com.cn 版本说明 : 天威诚信认证业务规则版本控制表 名称及版本主要修改说明完成时间修改人 天威诚信认证业务规则

More information

手册 doc

手册 doc 1. 2. 3. 3.1 3.2 3.3 SD 3.4 3.5 SD 3.6 3.7 4. 4.1 4.2 4.3 SD 4.4 5. 5.1 5.2 5.3 SD 6. 1. 1~3 ( ) 320x240~704x288 66 (2G SD 320x2401FPS ) 32M~2G SD SD SD SD 24V DC 3W( ) -10~70 10~90% 154x44x144mm 2. DVR106

More information

Microsoft Word - gfa-cps v2.0.doc

Microsoft Word - gfa-cps v2.0.doc 国富安 CA 电子认证业务规则 国富安 CA 电子认证业务规则 V2.0 北京国富安电子商务安全认证有限公司 2007 年 11 月 北京国富安电子商务安全认证有限公司 http://www.gfapki.com.cn 目录 1 概括性描述... 10 1.1 概述... 10 1.1.1 证书类别... 10 1.1.2 证书分发服务... 12 1.2 文档名称与标识... 12 1.3 电子认证活动参与方及其职责...

More information

国富安证书认证系统

国富安证书认证系统 国富安 CA 电子认证业务规则 V2.1 北京国富安电子商务安全认证有限公司 2011 年 7 月 目录 1 概括性描述... 11 1.1 概述... 11 1.1.1 证书类别... 11 1.1.2 证书分发服务... 13 1.2 文档名称与标识... 13 1.3 电子认证活动参与方及其职责... 14 1.3.1 电子认证服务机构... 14 1.3.2 注册机构... 15 1.3.3

More information

<4D F736F F D20B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F276332E332E646F63>

<4D F736F F D20B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F276332E332E646F63> SHECA 电子认证业务规则 上海市数字证书认证中心有限公司 二零零九年三月 SHECA CPS 电子认证业务规则 版本 3.3 SHECA Certification Practice Statement (CPS) Version 3.3 生效日期 :[ 2009 年 3 月 26 日 ] 上海市数字证书认证中心有限公司上海市北京西路 1318 号 上海市北京西路 1318 号 200040 http://www.sheca.com/

More information

安徽 CA 电子认证业务规则 安徽省电子认证管理中心有限责任公司版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 安徽省电子认证管理中心 安徽省电子认证管理中心有限责任公司 安徽 CA 电子认证业务规则 安徽 CA 及其标识等, 均由安徽省电子认证管理中心有限责任公司独立享

安徽 CA 电子认证业务规则 安徽省电子认证管理中心有限责任公司版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 安徽省电子认证管理中心 安徽省电子认证管理中心有限责任公司 安徽 CA 电子认证业务规则 安徽 CA 及其标识等, 均由安徽省电子认证管理中心有限责任公司独立享 安徽 CA 电子政务电子认证 业务规则 版本 3.0 ( 生效时间 :2014 年 10 月 1 日 ) 安徽省电子认证管理中心有限责任公司 安徽 CA 电子认证业务规则 安徽省电子认证管理中心有限责任公司版权所有 版权声明 本电子认证业务规则受到完全的版权保护 本文件中所涉及的 安徽省电子认证管理中心 安徽省电子认证管理中心有限责任公司 安徽 CA 电子认证业务规则 安徽 CA 及其标识等, 均由安徽省电子认证管理中心有限责任公司独立享有版权和其它知识产权

More information

中国金融认证中心(CFCA)

中国金融认证中心(CFCA) 中国金融认证中心 电子认证业务规则 (CPS) V3.3 版权归属中金金融认证中心有限公司 ( 任何单位和个人不得擅自翻印 ) 2017 年 10 月 版本控制表 版本修改状态修改说明修改人审核人 / 批准人生效期 声明了 J-01 系统下线策 3.0 修改 略 ; 增加了 CS 体系的说明 ; 增加了场景证书及复合证书等的说明, 将原电子认证业务 孙圣男 赵改侠 张翼 CFCA 安委会 2015

More information

全唐诗28

全唐诗28 ... 1... 1... 1... 2... 2... 2... 3... 3... 4... 4... 4... 5... 5... 5... 5... 6... 6... 6... 6... 7... 7... 7... 7... 8... 8 I II... 8... 9... 9... 9...10...10...10...11...11...11...11...12...12...12...13...13...13...14...14...14...15...15...15...16...16...16...17...17

More information

<4D F736F F D20CDF8D6A4CDA8B5E7D7D3D5FECEF1B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F2A3A856312E31A3A9A3A8C9F3C5FAB8E5A3A9>

<4D F736F F D20CDF8D6A4CDA8B5E7D7D3D5FECEF1B5E7D7D3C8CFD6A4D2B5CEF1B9E6D4F2A3A856312E31A3A9A3A8C9F3C5FAB8E5A3A9> 网证通电子政务电子认证业务规则 V1.1 版 生效日期 :2013 年 6 月 1 日 www.cnca.net Guangdong Electronic Certification Authority 修订历史 版本 修订日期 修订说明 V1.0 2011 年 5 月 1 日 依据 电子政务电子认证服务业务规则规范 制定 V1.1 2013 年 6 月 1 日 对 CRL 发布 OCSP 发布和证书查询做了更详细的说明

More information

中国金融认证中心(CFCA)

中国金融认证中心(CFCA) 中国金融认证中心 IdentityCA 体系电子认证业务规则 (Certification Practice Statement Of CFCA Identity CA System) V1.2 版权归属中金金融认证中心有限公司 ( 任何单位和个人不得擅自翻印 ) 2016 年 06 月 1 版本控制表 版本 修改状态 修改说明 修改人 审核人 / 批准人 生效期 1.0 形成版本并审核通过 孙圣男

More information

目录 目录 目录证书管理证书管理简介证书管理使用说明配置证书查询证书编辑证书删除证书上传证书样例说明 金山云 1/8

目录 目录 目录证书管理证书管理简介证书管理使用说明配置证书查询证书编辑证书删除证书上传证书样例说明 金山云 1/8 目录 2018-12-26 目录 目录证书管理证书管理简介证书管理使用说明配置证书查询证书编辑证书删除证书上传证书样例说明 1 2 2 2 2 5 5 6 6 金山云 1/8 证书管理 本文档主要介绍 CDN 控制台高级工具中的证书管理 : 证书管理简介证书管理使用说明上传证书样例说明 证书管理简介 您可以对已经接入 CDN 的域名进行 HTTPS 证书配置,CDN 支持上传您的自定义证书进行部署,

More information

版权声明 东方中讯数字证书认证有限公司 ( 以下简称 : 东方中讯 CA), 完全拥有本文件的版权 本文件所涉及的 EZCA East-Zhongxun 及其图标等是由东方中讯 CA 独立持有的, 享有完全的版权 其他任何个人和团体可准确 完整地转载 粘贴或发布本文件, 但上述的版权说明和上段主要内

版权声明 东方中讯数字证书认证有限公司 ( 以下简称 : 东方中讯 CA), 完全拥有本文件的版权 本文件所涉及的 EZCA East-Zhongxun 及其图标等是由东方中讯 CA 独立持有的, 享有完全的版权 其他任何个人和团体可准确 完整地转载 粘贴或发布本文件, 但上述的版权说明和上段主要内 东方中讯数字证书认证有限公司电子认证业务规则 (CPS) ( 版本 :v3.3) 修订表 版本 日期 备注 1.0 2003 年 10 月 28 日 采用 RFC3647 标准 1.1 2005 年 4 月 30 日 根据信息产业部电子认证服务管理办公室 电子认证业务规则规范( 试行 ) 完全版 修订 2.0 2005 年 11 月 1 日 根据信息产业部电子认证服务管理办公室 电子认证业务规则规范(

More information

第 期 曹 源 等 形式化方法在列车运行控制系统中的应用

第 期 曹 源 等 形式化方法在列车运行控制系统中的应用 第 卷 第 期 年 月 交通运输工程学报 曹 源 唐 涛 徐田华 穆建成 为了确保列车运行控制系统设计和开发的正确性 比较了仿真 测试和形式化 种能够验证 系统设计正确性的方式 根据列车运行控制系统对安全的苛求性 提出了 个与系统安全相关的重要特性 即实时性 混成性 分布 并发 性 反应性 并分析了与这些特性相关的具体形式化方法 通 过对每种形式化方法的数学基础和应用范围的分析和归类 给出了各种方法的优势和不足

More information

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页 第 1 页共 32 页 crm Mobile V1.0 for IOS 用户手册 一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页 二 crm Mobile 界面介绍 : 第 3 页共 32 页 三 新建 (New) 功能使用说明 1 选择产品 第 4 页共 32 页 2 填写问题的简要描述和详细描述 第 5 页共

More information

四川CA 电子政务CPS

四川CA 电子政务CPS 四川 CA 电子政务电子认证业务规则 1.2 版本 生效日期 : 2016 年 11 月 6 日 四川省数字证书认证管理中心有限公司 四川省成都市高新区交子大道 333 号中海国际中心 E 座 5 楼 509-512 邮政编码 :610041 电话 :(028)- 85336171 网址 :www.scca.com.cn 版本说明 : 四川 CA 电子政务电子认证业务规则版本控制表 版本主要说明完成时间编写人

More information

中国金融认证中心(CFCA)

中国金融认证中心(CFCA) 中国金融认证中心全球信任体系电子认证业务规则 (Certification Practice Statement Of CFCA Global-Trust System) V3.3 版权归属中金金融认证中心有限公司 ( 任何单位和个人不得擅自翻印 ) 201 7 年 09 月 1 版本控制表 版本 修改状态 修改说明 修改人 审核人 / 批准人 生效期 1.0 形成版本并审 CFCA 安委会 2011

More information

(b) 3 (a) (b) 7 (a) (i) (ii) (iii) (iv) (v) (vi) (vii) 57

(b) 3 (a) (b) 7 (a) (i) (ii) (iii) (iv) (v) (vi) (vii) 57 (i) (ii) (iii) A. 123 2 3(1) (2) (i) 41 (ii) (iii) 121 4(3) (i) (ii) (iii) 123A 3 (a) 56 (b) 3 (a) (b) 7 (a) (i) (ii) (iii) (iv) (v) (vi) (vii) 57 (viii) (ix) (x) 4B(2)(d) (e) (f) (xi) (xii) (b) (a) (i)

More information

附件1:

附件1: 附件 2: 粤港电子签名证书互认证书策略 版本序号 :1.0 生效日期 : 2012 年 8 月 10 日 粤港电子签名证书互认证书策略 版本序号 :1.0 目录一 适用证书范围... 1 二 规范范围... 1 三 总体责任... 1 四 信息发布... 2 ( 一 ) 信息库... 2 ( 二 ) 电子认证服务机构信息发布... 3 ( 三 ) 发布时间或频率... 4 五 身份标识与鉴别...

More information

智力测试故事

智力测试故事 II 980.00 ... 1... 1... 1... 2... 2... 2... 3... 3... 3... 3... 4... 4... 5... 5... 6... 6... 7... 7... 8... 8... 8... 9... 9...10...10...10 I II...11...11...11...12...13...13...13...14...14...14...15...15...15...16...16...17...17...18...18...19...19...19...19...20...20...21...21...21

More information

版权声明东方中讯数字证书认证有限公司 ( 以下简称 : 东方中讯 CA), 完全拥有本文件的版权 本文件所涉及的 EZCA East-Zhongxun 及其图标等是由东方中讯 CA 独立持有的, 享有完全的版权 其他任何个人和团体可准确 完整地转载 粘贴或发布本文件, 但上述的版权说明和上段主要内容

版权声明东方中讯数字证书认证有限公司 ( 以下简称 : 东方中讯 CA), 完全拥有本文件的版权 本文件所涉及的 EZCA East-Zhongxun 及其图标等是由东方中讯 CA 独立持有的, 享有完全的版权 其他任何个人和团体可准确 完整地转载 粘贴或发布本文件, 但上述的版权说明和上段主要内容 东方中讯数字证书认证有限公司 电子认证业务规则 CPS ( 版本 v3.1) 修订表 版本日期备注 1.0 2003 年 10 月 28 日采用 RFC3647 标准 1.1 2005 年 4 月 30 日 根据信息产业部电子认证服务管理办公室 电子认证业务规则规范( 试行 ) 完全版 修订 2.0 2005 年 11 月 1 日 根据信息产业部电子认证服务管理办公室 电子认证业务规则规范( 试行

More information

<4D F736F F D20D6D0B9FABDF0C8DAC6DABBF5BDBBD2D7CBF9D6B8B6A8B4E6B9DCD2F8D0D0B9DCC0EDB0ECB7A8>

<4D F736F F D20D6D0B9FABDF0C8DAC6DABBF5BDBBD2D7CBF9D6B8B6A8B4E6B9DCD2F8D0D0B9DCC0EDB0ECB7A8> 2013 8 14 2015 4 3 10015000 10003 600 3 ; 3 5 ; 3 ; ; ; ; ; 3 1 5 7*24 3 3 5 1 ; 1 3 1 10 3 2015 4 3 1 期货保证金存管业务资格申请表 申请人全称注册地址注册资本邮政编码法定代表人姓名企业法人营业执照号码金融业务许可证号码存管业务负责部门联系电话传真电话姓名 存管银行业务负责人 部门及职务 联系方式

More information

上海市数字证书认证中心有限公司

上海市数字证书认证中心有限公司 SHECA 电子认证业务规则 上海市数字证书认证中心有限公司 二零一七年五月 SHECA CPS 电子认证业务规则 版本 3.5 SHECA Certification Practice Statement (CPS) Version 3.5 生效日期 :[ 2017 年 5 月 24 日 ] 上海市数字证书认证中心有限公司 上海市四川北路 1717 号 18 楼 http://www.sheca.com/

More information

<4D F736F F D D30372D D3120D6D0CDF8CDFED0C5CAFDD7D6D6A4CAE9C8CFD6A4D6D0D0C4C8ABC7F2C8CFD6A4CCE5CFB5D6A4CAE9B2DFC2D456322E646F63>

<4D F736F F D D30372D D3120D6D0CDF8CDFED0C5CAFDD7D6D6A4CAE9C8CFD6A4D6D0D0C4C8ABC7F2C8CFD6A4CCE5CFB5D6A4CAE9B2DFC2D456322E646F63> 中网威信数字证书认证中 心全球认证体系证书策略 (CP) 起草部门 : 技术支撑部 起草人 : 史炳荣 迟百顺 批准人 : 高文龙 版本号 : Version 3.0 编制日期 : 2017 年 3 月 中网威信电子安全服务有限公司 China SecTrust Corporation Limited. 版权声明 版本控制表 版本 修改状态 修改说明 修改人 审核人 / 批准人 生效日期 1.0 形成版本并审核通过

More information

II II

II II I I II II III 1. 2. 3. III 4. IV 5. 6. 8. 9. 10. 12. IV V V VI VI VII VII VIII VIII IX IX X X XI XI XII XII 1 1 2 2 3 3 4 33 35 4 5 5 6 6 7 ( ) 7 8 8 9 9 10 10 11 11 12 12 13 13 14 14 15 15 16 16 17 17

More information

奇闻怪录

奇闻怪录 ... 1... 1... 2... 3... 3... 4... 4... 5... 5... 6... 8... 9... 10... 10... 11... 11... 13... 13... 14... 14... 15... 16... 17... 21 I ... 22... 23... 23... 24... 25... 25... 26... 27... 28... 29 UFO...

More information

OTZR 年 12 月 13 日 2017 年 12 月 13 日 2 否 中国电信 不适用 中国移动 华能国际 EFZR 年 2 月 13 日 2018 年 2 月 13 日 1 否 盈富基金

OTZR 年 12 月 13 日 2017 年 12 月 13 日 2 否 中国电信 不适用 中国移动 华能国际 EFZR 年 2 月 13 日 2018 年 2 月 13 日 1 否 盈富基金 恒生银行 ( 中国 ) 银行结构性投资产品表现报告 步步稳 系列部分保本投资产品 产品编号 起始日 到期日 当前观察期 是否发生下档触发事件 挂钩标的 最初价格 * 最新价格 累积回报 EFZR36 2016 年 9 月 13 日 2017 年 9 月 13 日 3 否 盈富基金 24.85 26.00 不适用 H 股指数上市基金 102.40 106.90 OTZR95 2016 年 9 月 14

More information

华夏沪深三百 EFZR 年 9 月 14 日 2018 年 9 月 14 日 1 否 H 股指数上市基金 不适用 华夏沪深三百 EFZR 年 9 月 14 日 2018 年 9 月 14 日 1

华夏沪深三百 EFZR 年 9 月 14 日 2018 年 9 月 14 日 1 否 H 股指数上市基金 不适用 华夏沪深三百 EFZR 年 9 月 14 日 2018 年 9 月 14 日 1 恒生银行 ( 中国 ) 银行结构性投资产品表现报告 步步稳 系列部分保本投资产品 产品编号 起始日 到期日 当前观察期发生下档触发 挂钩标的 最初价格 * 最新价格 累积回报 OTZR89 2017 年 5 月 5 日 2018 年 5 月 7 日 2 否 中国电信 3.77 3.79 不适用 中国移动 82.85 79.25 华能国际 5.35 5.00 OTZR88 2017 年 6 月 21

More information

NETCA CPS

NETCA CPS 网证通电子认证业务规则 V5.4 版 生效日期 :2018 年 9 月 28 日 www.cnca.net Guangdong Electronic Certification Authority 修订历史 版本 修订日期 修订说明 V1.0 2000 年 为初次提供电子认证服务编写 命名为 网证通认证业务操作规范, 试行版 V2.0 2003 年 3 月 1 日 为符合 广东省电子交易条例 而修订

More information

一、

一、 ... 1...24...58 - 2 - - 3 - - 4 - - 5 - - 6 - - 7 - - 8 - i. ii. iii. iv. i. ii. iii. iv. v. vi. vii. viii. ix. x. - 9 - xi. - 10 - - 11 - -12- -13- -14- -15- C. @ -16- @ -17- -18- -19- -20- -21- -22-

More information

Microsoft Word - 证书管理器2.0 编程说明.doc

Microsoft Word - 证书管理器2.0 编程说明.doc 上海市电子商务安全证书管理中心有限公司 证书管理器 Ver 2.0 API 函数接口编程说明 一 获取证书管理器中证书列表 1 int CMB_InitialDataBase(struct dbcontext *contxt); 建立证书管理器数据库连接, 并初始化数据库环境 2 int CMB_GetUserCertificateLists(struct dbcontext *contxt, int*certmgrcertid,

More information

509 (ii) (iii) (iv) (v) 200, , , , C 57

509 (ii) (iii) (iv) (v) 200, , , , C 57 59 (ii) (iii) (iv) (v) 500,000 500,000 59I 18 (ii) (iii) (iv) 200,000 56 509 (ii) (iii) (iv) (v) 200,000 200,000 200,000 500,000 57 43C 57 (ii) 60 90 14 5 50,000 43F 43C (ii) 282 24 40(1B) 24 40(1) 58

More information

Microsoft Word - MP2018_Report_Chi _12Apr2012_.doc

Microsoft Word - MP2018_Report_Chi _12Apr2012_.doc 人 力 資 源 推 算 報 告 香 港 特 別 行 政 區 政 府 二 零 一 二 年 四 月 此 頁 刻 意 留 空 - 2 - 目 錄 頁 前 言 詞 彙 縮 寫 及 注 意 事 項 摘 要 第 一 章 : 第 二 章 : 第 三 章 : 第 四 章 : 附 件 一 : 附 件 二 : 附 件 三 : 附 件 四 : 附 件 五 : 附 件 六 : 附 件 七 : 引 言 及 技 術 大 綱 人

More information

南華大學數位論文

南華大學數位論文 1 i -------------------------------------------------- ii iii iv v vi vii 36~39 108 viii 15 108 ix 1 2 3 30 1 ~43 2 3 ~16 1 2 4 4 5 3 6 8 6 4 4 7 15 8 ----- 5 94 4 5 6 43 10 78 9 7 10 11 12 10 11 12 9137

More information

李天命的思考藝術

李天命的思考藝術 ii iii iv v vi vii viii ix x 3 1 2 3 4 4 5 6 7 8 9 5 10 1 2 11 6 12 13 7 8 14 15 16 17 18 9 19 20 21 22 10 23 24 23 11 25 26 7 27 28 12 13 29 30 31 28 32 14 33 34 35 36 5 15 3 1 2 3 4 5 6 7 8 9 10 11

More information

皮肤病防治.doc

皮肤病防治.doc ...1...1...2...3...4...5...6...7...7...9...10... 11...12...14...15...16...18...19...21 I ...22...22...24...25...26...27...27...29...30...31...32...33...34...34...36...36...37...38...40...41...41...42 II

More information

性病防治

性病防治 ...1...2...3...4...5...5...6...7...7...7...8...8...9...9...10...10... 11... 11 I ...12...12...12...13...14...14...15...17...20...20...21...22...23...23...25...27...33...34...34...35...35 II ...36...38...39...40...41...44...49...49...53...56...57...57...58...58...59...60...60...63...63...65...66

More information

中国南北特色风味名菜 _一)

中国南北特色风味名菜 _一) ...1...1...2...3...3...4...5...6...7...7...8...9... 10... 11... 13... 13... 14... 16... 17 I ... 18... 19... 20... 21... 22... 23... 24... 25... 27... 28... 29... 30... 32... 33... 34... 35... 36... 37...

More information

全唐诗24

全唐诗24 ... 1... 1... 2... 2... 3... 3... 4... 4... 5... 5... 6... 6... 7... 7... 8... 8... 9... 9...10...10...10...11...12...12...12...13...13 I II...14...14...14...15...15...15...16...16...16...17...17...18...18...18...19...19...19...20...20...20...21...21...22...22...23...23...23...24

More information

30,000,000 75,000,000 75,000, (i) (ii) (iii) (iv)

30,000,000 75,000,000 75,000, (i) (ii) (iii) (iv) 30,000,000 75,000,000 75,000,000 24 (i) (ii) (iii) (iv) # * 1,800,000 1,800,000 15% 3,400,000 3,400,000 15% 4,200,000 4,200,000 10% 8,600,000 8,600,000 10% 12,600,000 12,600,000 88% 10% 16,000,000 16,000,000

More information

1 2 6 8 15 36 48 55 58 65 67 74 76 150 152 1 3 1 2 4 2 2001 2000 1999 12 31 12 31 12 31 304,347 322,932 231,047 14,018 16,154 5,665 (i) 0.162 0.193 0.082 (ii) 0.165 0.227 0.082 (iii) 10.08 13.37 6.47 0.688

More information

I. 1-2 II. 3 III. 4 IV. 5 V. 5 VI. 5 VII. 5 VIII. 6-9 IX. 9 X XI XII. 12 XIII. 13 XIV XV XVI. 16

I. 1-2 II. 3 III. 4 IV. 5 V. 5 VI. 5 VII. 5 VIII. 6-9 IX. 9 X XI XII. 12 XIII. 13 XIV XV XVI. 16 125-0834I/1405/GH I. 1-2 II. 3 III. 4 IV. 5 V. 5 VI. 5 VII. 5 VIII. 6-9 IX. 9 X. 10-11 XI. 11-12 XII. 12 XIII. 13 XIV. 14-15 XV. 15-16 XVI. 16 I. * ++p ++ p ++ ++ * ++p ++ ++ ++p 1 2 ++ ++ ++ ++ ++ I.

More information

CNNIC 可信网络服务中心证书业务规则版本控制表 版本号 主要修改说明 完成时间 V1.00 初次审核通过 2007 年 5 月 15 日 V2.00 进行年审修改后, 延长 CPS 有效期一年 2008 年 4 月 8 日 V2.01 提供 http 协议的 CRL 下载 2008 年 11 月

CNNIC 可信网络服务中心证书业务规则版本控制表 版本号 主要修改说明 完成时间 V1.00 初次审核通过 2007 年 5 月 15 日 V2.00 进行年审修改后, 延长 CPS 有效期一年 2008 年 4 月 8 日 V2.01 提供 http 协议的 CRL 下载 2008 年 11 月 中国互联网络信息中心 (CNNIC) 可信网络服务中心 证书业务规则 版本号 :3.09 日期 :2017 年 4 月 27 日 1 CNNIC 可信网络服务中心证书业务规则版本控制表 版本号 主要修改说明 完成时间 V1.00 初次审核通过 2007 年 5 月 15 日 V2.00 进行年审修改后, 延长 CPS 有效期一年 2008 年 4 月 8 日 V2.01 提供 http 协议的 CRL

More information

胡 鑫 陈兴蜀 王海舟 刘 磊 利用基于协议分析和逆向工程的主动测量方法对 点播系统进行了研究 通过对 点播协议进行分析 获悉该协议的通信格式和语义信息 总结出了 点播系统的工作原理 在此基础上设计并实现了基于分布式网络爬虫的 点播系统主动测量平台 并对该平台获取的用户数据进行统计分析 获得了 点播系统部分用户行为特征 研究结果对 点播系统的监控及优化提供了研究方法 点播 协议分析 爬虫 主动测量

More information

版本说明 : 天威诚信认证业务规则版本控制表 版本主要修改说明生效时间主要修改人批准人 1.0 根据 CA/B Forum 上 Baseline Requirements 的要 许蕾天威诚信安 委会 求, 按照 RFC3647 框架编写, 形成版本 1.1 1) 添加处理证书申请

版本说明 : 天威诚信认证业务规则版本控制表 版本主要修改说明生效时间主要修改人批准人 1.0 根据 CA/B Forum 上 Baseline Requirements 的要 许蕾天威诚信安 委会 求, 按照 RFC3647 框架编写, 形成版本 1.1 1) 添加处理证书申请 天威诚信 TM 电子认证业务规则 V 1.1 生效日期 : 2018 年 9 月 28 日 版本说明 : 天威诚信认证业务规则版本控制表 版本主要修改说明生效时间主要修改人批准人 1.0 根据 CA/B Forum 上 Baseline Requirements 的要 2018.7.31 许蕾天威诚信安 委会 求, 按照 RFC3647 框架编写, 形成版本 1.1 1) 添加处理证书申请的时间 2)

More information

Chapter #

Chapter # 第三章 TCP/IP 协议栈 本章目标 通过本章的学习, 您应该掌握以下内容 : 掌握 TCP/IP 分层模型 掌握 IP 协议原理 理解 OSI 和 TCP/IP 模型的区别和联系 TCP/IP 介绍 主机 主机 Internet TCP/IP 早期的协议族 全球范围 TCP/IP 协议栈 7 6 5 4 3 应用层表示层会话层传输层网络层 应用层 主机到主机层 Internet 层 2 1 数据链路层

More information

2. 我 沒 有 說 實 話, 因 為 我 的 鞋 子 其 實 是 [ 黑 色 / 藍 色 / 其 他 顏 色.]. 如 果 我 說 我 現 在 是 坐 著 的, 我 說 的 是 實 話 嗎? [ 我 說 的 對 還 是 不 對 ]? [ 等 對 方 回 答 ] 3. 這 是 [ 實 話 / 對 的

2. 我 沒 有 說 實 話, 因 為 我 的 鞋 子 其 實 是 [ 黑 色 / 藍 色 / 其 他 顏 色.]. 如 果 我 說 我 現 在 是 坐 著 的, 我 說 的 是 實 話 嗎? [ 我 說 的 對 還 是 不 對 ]? [ 等 對 方 回 答 ] 3. 這 是 [ 實 話 / 對 的 附 錄 美 國 國 家 兒 童 健 康 與 人 類 發 展 中 心 (NICHD) 偵 訊 指 導 手 冊 I. 開 場 白 1. 你 好, 我 的 名 字 是, 我 是 警 察 [ 介 紹 房 間 內 的 其 他 人, 不 過, 在 理 想 狀 態 下, 房 間 裡 不 該 有 其 他 人 ] 今 天 是 ( 年 月 日 ), 現 在 是 ( 幾 點 幾 分 ) 我 是 在 ( 地 點 ) 問 你

More information

ChinaBI企业会员服务- BI企业

ChinaBI企业会员服务- BI企业 商业智能 (BI) 开源工具 Pentaho BisDemo 介绍及操作说明 联系人 : 杜号权苏州百咨信息技术有限公司电话 : 0512-62861389 手机 :18616571230 QQ:37971343 E-mail:du.haoquan@bizintelsolutions.com 权限控制管理 : 权限控制管理包括 : 浏览权限和数据权限 ( 权限部分两个角色 :ceo,usa; 两个用户

More information

_Chi.ps, page Preflight ( _Chi.indd )

_Chi.ps, page Preflight ( _Chi.indd ) on conviction3 5 1. / 2. 14 3. 2 2 3 4. 372 12 5. 6. 1 7. 1 2 i ii iii iv 8. 9. 1 12 2 2 i ii iii i ii iii 3 iv http://www.pcpd.org.hk v i ii iii 4 i ii i / ii 5 1. 2. 3. i ii iii iv v vi 4. 5. 6 6. 7.

More information

序号 : 浙江省档案事务所 : 贵单位获得我公司颁发的认证证书后, 现因获证客户未能在规定的期限内接受监督审核, 根据认证准则和合同的相关规定, 我公司决定从即日起至 2018 年 09 月 05 日 暂停贵单位所持有的证书编号为 00215S11550R0M CN-00215

序号 : 浙江省档案事务所 : 贵单位获得我公司颁发的认证证书后, 现因获证客户未能在规定的期限内接受监督审核, 根据认证准则和合同的相关规定, 我公司决定从即日起至 2018 年 09 月 05 日 暂停贵单位所持有的证书编号为 00215S11550R0M CN-00215 序号 :20180401287 浙江省档案事务所 : 贵单位获得我公司颁发的认证证书后, 现因获证客户未能在规定的期限内接受监督审核, 根据认证准则和合同的相关规定, 我公司决定从即日起至 2018 年 09 月 05 日 暂停贵单位所持有的证书编号为 00215E32057R0M CN-00215E32057R0M 的认证证 二零一八年四月十五日 序号 :20180401288 浙江省档案事务所

More information

<4D6963726F736F667420576F7264202D203938BEC7A67EABD7B942B0CAC15AC075B3E6BF57A9DBA5CDC2B2B3B92DA5BFBD542E646F63>

<4D6963726F736F667420576F7264202D203938BEC7A67EABD7B942B0CAC15AC075B3E6BF57A9DBA5CDC2B2B3B92DA5BFBD542E646F63> 98 年 3 月 11 日 依 本 校 98 學 年 度 招 生 委 員 會 第 1 次 會 議 核 定 大 同 技 術 學 院 98 學 年 度 重 點 運 動 項 目 績 優 學 生 單 獨 招 生 簡 章 大 同 技 術 學 院 招 生 委 員 會 編 印 校 址 :600 嘉 義 市 彌 陀 路 253 號 電 話 :(05)2223124 轉 203 教 務 處 招 生 專 線 :(05)2223124

More information

2015年廉政公署民意調查

2015年廉政公署民意調查 報 告 摘 要 2015 年 廉 政 公 署 周 年 民 意 調 查 背 景 1.1 為 了 掌 握 香 港 市 民 對 貪 污 問 題 和 廉 政 公 署 工 作 的 看 法, 廉 政 公 署 在 1992 至 2009 年 期 間, 每 年 均 透 過 電 話 訪 問 進 行 公 眾 民 意 調 查 為 更 深 入 了 解 公 眾 對 貪 污 問 題 的 看 法 及 關 注, 以 制 訂 適 切

More information

Microsoft Word - Entry-Level Occupational Competencies for TCM in Canada200910_ch _2_.doc

Microsoft Word - Entry-Level Occupational Competencies for TCM in Canada200910_ch _2_.doc 草 稿 致 省 級 管 理 單 位 之 推 薦 書 二 零 零 九 年 十 月 十 七 日 加 拿 大 中 醫 管 理 局 聯 盟 All rights reserved 序 言 加 拿 大 中 醫 管 理 局 聯 盟, 於 二 零 零 八 年 一 月 至 二 零 零 九 年 十 月 間, 擬 定 傳 統 中 醫 執 業 之 基 礎 文 件 由 臨 床 經 驗 豐 富 之 中 醫 師 教 育 者 及

More information

长 安 大 学 硕 士 学 位 论 文 基 于 数 据 仓 库 和 数 据 挖 掘 的 行 为 分 析 研 究 姓 名 : 杨 雅 薇 申 请 学 位 级 别 : 硕 士 专 业 : 计 算 机 软 件 与 理 论 指 导 教 师 : 张 卫 钢 20100530 长安大学硕士学位论文 3 1 3系统架构设计 行为分析数据仓库的应用模型由四部分组成 如图3 3所示

More information

穨學前教育課程指引.PDF

穨學前教育課程指引.PDF i 1 1.1 1 1.2 1 4 2.1 4 2.2 5 2.3 7 2.4 9 2.5 11 2.6 1 2 1 5 3.1 1 5 3.2 1 5 19 4.1 19 4.2 19 4.3 2 1 4.4 29 4.5 38 4.6 4 3 4.7 47 50 5.1 5 0 5.2 5 0 5.3 6 2 5.4 9 4 5.5 1 2 6 ( ) 1 2 7 ( ) 1 31 ( ) 1

More information

眼病防治

眼病防治 ( 20 010010) 787 1092 1/32 498.50 4 980 2004 9 1 2004 9 1 1 1 000 ISBN 7-204-05940-9/R 019 1880.00 ( 20.00 ) ...1...1...2...3...5...5...6...7...9... 11...13...14...15...17...18...19...20...21 I II...21...22...23...24...25...27...27...28...29...30...31...33...33...34...36...38...39...40...41...42...43...45

More information

中国南北特色风味名菜 _八)

中国南北特色风味名菜 _八) ( 20 010010) 7871092 1/32 356.25 4 760 2004 8 1 2004 8 1 11 000 ISBN 7-204-05943-3/Z102 1026.00 ( 18.00 ) ...1...2...2...4...6...7...8...9... 10... 11... 12... 13... 13... 14... 15... 17... 18... 19...

More information

39898.indb

39898.indb 1988 4 1998 12 1990 5 40 70.................................................. 40.............................................................. 70..............................................................

More information

穨ecr2_c.PDF

穨ecr2_c.PDF i ii iii iv v vi vii viii 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 1 26 27 2 28 29 30 31 32 33 34 35 36 37 38 39 40 3 4 41 42 43 5 44 45 46 6 47 48 49 50 51 52 1 53 2 54 55 3 56

More information

電腦相關罪行跨部門工作小組-報告書

電腦相關罪行跨部門工作小組-報告書 - ii - - iii - - iv - - v - - vi - - vii - - viii - (1) 2.1 (2) (3) 13.6 (4) 1.6 (5) 21 (6) (7) 210 (8) (9) (10) (11) ( ) ( 12) 20 60 16 (13) ( ) (

More information

i

i i ii iii iv v vi vii viii ===== 1 2 3 4 5 6 7 8 9 10 ==== 11 12 13 14 15 16 17 18 19 ==== ==== 20 .. ===== ===== ===== ===== ===== ======.. 21 22 ===== ===== ===== ===== 23 24 25 26 27 28 29 ==== ====

More information

发展党员工作手册

发展党员工作手册 发 展 党 员 工 作 问 答 目 录 一 总 论...9 1. 发 展 党 员 工 作 的 方 针 是 什 么? 如 何 正 确 理 解 这 个 方 针?... 9 2. 为 什 么 强 调 发 展 党 员 必 须 保 证 质 量?... 9 3. 如 何 做 到 慎 重 发 展?... 10 4. 如 何 处 理 好 发 展 党 员 工 作 中 的 重 点 与 一 般 的 关 系?...11 5.

More information

i

i 9 1 2 3 4 i 5 6 ii iii iv v vi vii viii 1 1 1 2 3 4 2 5 6 2 3 2.10 ( 2.11 ) ( 2.11 ) ( 2.9 ) 7 8 9 3 10 5% 2% 4 11 93% (2001 02 2003 04 ) ( ) 2,490 (100%) 5 12 25% (2.57% 25%) 6 (2001 02 2003 04 ) 13 100%

More information

资质文件.cdr

资质文件.cdr 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 营业执照 6 组织机构代码证 7 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 国税登记证 8 地税登记证 9 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 三 质量体系认证及其他认证资料 1 高新技术企业认定证书 2 ISO9001 2000质量管理体系认证 3 计量保证体系确认合格证书 4 ISO14001

More information

Microsoft Word - John_Ch_1202

Microsoft Word - John_Ch_1202 新 约 圣 经 伴 读 约 翰 福 音 目 录 说 明..I 序 言 : 圣 经 中 神 圣 启 示 的 三 层.II 按 时 分 粮 的 原 则..VIII 纲 目 XI 第 一 章..1 第 二 章 13 第 三 章 25 第 四 章 37 第 五 章 49 第 六 章 61 第 七 章 73 第 八 章 85 第 九 章 97 第 十 章..109 第 十 一 章..121 第 十 二 章..133

More information

國立中山大學學位論文典藏.PDF

國立中山大學學位論文典藏.PDF I II III IV V VI VII VIII IX X 苷 XI XII 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57

More information

全唐诗50

全唐诗50 ... 1... 1... 2... 2... 3... 3... 3... 4... 4... 5... 5... 6... 6... 6... 7... 7... 7... 8... 8... 8... 9 I II... 9...10...10...10...11...11...11...12...12...12...13...14...14...15...15...16...16...16...17,...17...18...18...19...19...19

More information

目 录 院 领 导 职 责... 1 院 长 职 责... 1 医 疗 副 院 长 职 责... 1 教 学 副 院 长 职 责... 2 科 研 副 院 长 职 责... 2 后 勤 副 院 长 职 责... 3 主 管 南 院 区 副 院 长 职 责... 3 党 委 书 记 职 责... 4

目 录 院 领 导 职 责... 1 院 长 职 责... 1 医 疗 副 院 长 职 责... 1 教 学 副 院 长 职 责... 2 科 研 副 院 长 职 责... 2 后 勤 副 院 长 职 责... 3 主 管 南 院 区 副 院 长 职 责... 3 党 委 书 记 职 责... 4 目 录 院 领 导 职 责... 1 院 长 职 责... 1 医 疗 副 院 长 职 责... 1 教 学 副 院 长 职 责... 2 科 研 副 院 长 职 责... 2 后 勤 副 院 长 职 责... 3 主 管 南 院 区 副 院 长 职 责... 3 党 委 书 记 职 责... 4 纪 委 书 记 职 责... 5 院 长 办 公 室... 6 院 长 办 公 室 工 作 职 责...

More information

PowerPoint Presentation

PowerPoint Presentation 第 4 章 数字证书与公钥基础设施 中国科学技术大学曾凡平 billzeng@ustc.edu.cn PKI 的背景 使用公钥密码体制的前提是通信双方确信拥有对方的公钥 然而, 通信双方很难直接获得对方的公钥 考虑如下场景 : Bob 和 Alice 生成各自的一对公 / 私钥, 各自保存私钥, 借助网络把公钥发送给对方 Bob 用 Alice 的公钥加密一个文件并发送给 Alice Alice 用私钥解密文件,

More information

册子0906

册子0906 IBM SelectStack ( PMC v2.0 ) 模块化私有云管理平台 是跨主流虚拟化技术的统一资源云管理平台 01 亮点 : 快速可靠地实现集成化 私有云管理平台 02/03 丰富的功能支持企业数据中心云计算 扩展性强 : 简单易用 : 04/05 功能丰富 : 06/07 为什么选择 IBM SelectStack (PMC v2.0)? 快速实现价值 提高创新能力 降低 IT 成本 降低复杂度和风险

More information

(i) (ii) (iii) (iv) (v) (vi) (vii) (viii) (ix) (x) (xi) 60.99%39.01%

(i) (ii) (iii) (iv) (v) (vi) (vii) (viii) (ix) (x) (xi) 60.99%39.01% 48.55% 1998 19986 30%20086 2009 2009 200 (i) (ii) (iii) (iv) (v) (vi) (vii) (viii) (ix) (x) (xi) 60.99%39.01% 200820092010 772 928960200820092010 1512928 201 1. 20091222(2009)7267 20042008 16,980,954.02

More information

092 司法论坛 一 常见的证据保全对象 windowsxp office2003 ( ) ( ) : : 二 对证据保全申请的审查和处理 3 : ; ; ; ( )?

092 司法论坛 一 常见的证据保全对象 windowsxp office2003 ( ) ( ) : : 二 对证据保全申请的审查和处理 3 : ; ; ; ( )? 091 知识产权诉讼证据保全制度研究 文 / ( ) 5 11. 12. 教育机构侵权责任的免责事由 :1. 2. 7 3. 6. 4. 5. ; :1. 2. 3. 4. 5. ( : ) 092 司法论坛 一 常见的证据保全对象 windowsxp office2003 ( ) ( ) : : 二 对证据保全申请的审查和处理 3 : ; ; ; ( )? 093 ( ) 75 : : 75? 094

More information

<4D6963726F736F667420576F7264202D205B345DB5D8AE4CACD732303135AECAAFC5C1C9C1DCBDD0AB48A4CEB3F8A657AAED>

<4D6963726F736F667420576F7264202D205B345DB5D8AE4CACD732303135AECAAFC5C1C9C1DCBDD0AB48A4CEB3F8A657AAED> 華 夏 盃 全 國 全 國 數 學 奧 林 匹 克 邀 請 賽 ( 華 南 賽 區 ) 晉 級 賽 比 賽 詳 情 : 一 比 賽 對 象 : 小 學 一 至 六 年 級 中 學 一 二 年 級 二 比 賽 日 期 及 時 間 : 年 2 月 15 日 ( 星 期 日 ) 小 學 組 小 一 級 小 二 級 小 三 級 小 四 級 小 五 級 小 六 級 時 間 13:10~1:20 13:10~1:20

More information

施 的 年 度 維 修 工 程 已 於 4 月 15 日 完 成, 並 於 4 月 16 日 重 新 開 放 給 市 民 使 用 ii. 天 水 圍 游 泳 池 的 年 度 維 修 工 程 已 於 3 月 31 日 完 成, 並 於 4 月 1 日 重 新 開 放 給 市 民 使 用 iii. 元

施 的 年 度 維 修 工 程 已 於 4 月 15 日 完 成, 並 於 4 月 16 日 重 新 開 放 給 市 民 使 用 ii. 天 水 圍 游 泳 池 的 年 度 維 修 工 程 已 於 3 月 31 日 完 成, 並 於 4 月 1 日 重 新 開 放 給 市 民 使 用 iii. 元 地 委 會 文 件 2016/ 第 25 號 ( 於 6.5.2016 會 議 討 論 ) 康 樂 及 文 化 事 務 署 在 元 朗 區 內 舉 辦 的 康 樂 體 育 活 動 及 設 施 管 理 綜 合 匯 報 (2016 年 5 月 號 報 告 ) 目 的 本 文 件 旨 在 向 各 委 員 匯 報 康 樂 及 文 化 事 務 署 ( 康 文 署 ) 於 2016 年 2 月 至 5 月 在

More information