ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

安当UKey:信创终端合规登录怎么落地,从 PAM 到国密 SKF 的全链路拆解

安当UKey:信创终端合规登录怎么落地,从 PAM 到国密 SKF 的全链路拆解 一、信创终端上的登录改造为什么比想象中难很多团队在百度搜索信创终端双因素登录方案时真正想确认的其实不是某一款硬件的参数表而是三个非常具体的问题这台飞腾或鲲鹏芯片、跑国产操作系统的终端插上 Key 之后系统能不能识别登录界面能不能弹出第二因子的 PIN 输入框一旦出问题是硬件、中间件还是操作系统的责任。这三个问题背后恰恰是信创终端身份鉴别最容易被低估的复杂度。在 x86 加 Windows 的传统环境里智能卡登录是一条被打磨了二十年的成熟路径操作系统内置了智能卡基础组件中间件厂商只需要按规范提供相应的加密服务提供程序或 PKCS#11 模块上层登录组件几乎不需要改动。但到了信创终端这条链路上的几乎每一环都要重新验证。第一环是芯片指令集。国产终端常见的 CPU 架构包括 ARM64鲲鹏、飞腾、LoongArch龙芯、MIPS 以及 SW64 等。中间件、动态库、PAM 模块都必须以对应架构重新编译不能简单地把 x86 架构的二进制文件拷贝过去。更麻烦的是部分中间件依赖的第三方库如智能卡资源管理器、USB 访问库、密码算法库在国产操作系统上的版本可能与上游不一致导致符号版本与二进制接口不兼容。第二环是操作系统与内核版本。国产操作系统多基于 Linux 内核定制内核版本跨度大且部分发行版启用了较严格的内核模块签名校验与安全启动机制。如果中间件包含内核态驱动一些老型号 USB 令牌会实现自定义内核模块就必须完成内核模块签名否则加载会被直接拒绝。第三环是密码算法合规。信创项目通常伴随商用密码应用安全性评估要求身份鉴别环节使用国际算法RSA、SHA 系列往往难以通过测评必须使用 SM2 做签名鉴别、SM3 做摘要、SM4 做传输保护。而绝大多数国外智能卡中间件生态是围绕 RSA 加 PKCS#11 建立的对国密算法的支持要么没有要么是通过应用层旁路实现无法做到私钥不出硬件。第四环是登录模块的接入点。国产终端的图形登录界面各不相同锁屏、屏保、切换用户、提权、远程登录这些子场景分别由不同的 PAM 服务文件控制。要覆盖完整必须逐个子场景配置与测试只配一个图形登录是远远不够的。最后一环是运维侧的现实压力。信创替换往往是批量推进一个单位上千台终端一个厂区数百台工控机。Key 的发放、证书灌注、PIN 初始化、丢失补发、离职回收如果靠人工一台台操作项目一定卡在最后一公里。把这几环串起来可以看到信创终端的国密 Key 登录不是一个装个驱动的问题而是一条从硬件、中间件、PAM、目录服务到运维流程的完整工程链。二、先理清一次终端登录到底要经过几层在动手之前先把链路画清楚后面排查问题时才能快速定位。一次典型的信创终端国密 Key 登录纵向可以分为六层。第一层物理与设备层。Key 插入 USB 接口USB 子系统识别设备设备节点出现在系统设备目录下。多数现代 Key 走免驱协议路径不产生传统串口设备。设备规则负责把设备节点权限放给登录进程否则会出现管理员能看见、普通登录进程看不见的经典故障。第二层中间件与接口层。登录进程通过中间件访问 Key。国密场景下走的是 SKF 接口中间件以动态库形式提供负责设备枚举、应用与容器管理、密钥与证书读写、签名运算调用。第三层PAM 模块层。PAM 是可插拔认证模块框架一个认证模块被插入到图形登录、锁屏、提权等服务栈中负责在认证阶段与中间件对话完成读证书、取挑战、调用 Key 内签名、返回签名值这套动作。第四层账号映射层。签名值被送回认证模块后需要回答这把 Key 对应哪个系统账号。常见做法是从证书中取出某个字段映射到系统用户名或目录服务中的账号。第五层服务端验签与策略层。在联网场景下映射结果与签名值被送到认证服务端做验签、查证书吊销状态、查账号状态、匹配终端策略单机离线场景下则由本地缓存的凭据与策略文件完成判定。第六层会话与审计层。认证通过后建立会话同时写入审计日志谁、在哪台终端、什么时间、用了哪把 Key、结果如何。拔 Key 锁屏策略也在这一层实现由守护进程监听设备移除事件并触发锁屏。理解这六层之后任何一个登录失败都可以先判断是哪一层断的而不是盲目重装驱动。三、两套接口的分野PKCS#11 与国密 SKF这是信创终端适配中最容易踩坑、也最容易被一句我们支持国密糊弄过去的地方。PKCS#11 是国际上通用的密码令牌接口标准其设计假设是令牌内部有 RSA 私钥可以对一段数据做私钥运算。它的抽象模型是插槽、令牌、对象三级通过句柄操作密钥对象。RSA 签名的典型流程是应用侧先把原文做摘要、按标准填充成待签名块然后把这块数据送进令牌做私钥运算。也就是说摘要与填充在应用侧完成令牌只做模幂运算。国密 SKF 接口对应智能密码钥匙密码应用接口规范的设计则不同。它围绕国密算法体系定义抽象模型是设备、应用、容器三级容器内可以存放加密密钥对、签名密钥对以及证书。SKF 的签名接口传入的通常是原始数据或摘要值由 Key 内部完成摘要计算与签名运算SM3 摘要与 SM2 签名在 Key 内完成私钥全程不出安全芯片边界。这个差异带来三个工程后果。其一算法标识不同。SM2 签名涉及椭圆曲线参数、用户标识参与的可辨别标识计算、摘要算法绑定这些在 PKCS#11 的标准机制列表里没有对应项。硬塞进 PKCS#11 的机制枚举只能靠厂商自定义扩展值跨厂商不通用。其二密钥不可导出性的约束不同。SM2 私钥必须在 Key 内生成、在 Key 内使用、永不以明文形式导出。SKF 接口从设计上就只暴露签名、解密这类运算接口不提供取私钥明文的接口这与合规要求天然契合。而 PKCS#11 在属性允许时可以导出私钥在密评中反而是一个需要额外举证的风险点。其三证书与容器的绑定关系不同。SKF 的容器里有明确的签名证书与加密证书槽位读取证书是标准动作PKCS#11 里证书只是一个对象需要靠属性过滤器自行查找。对信创终端而言结论很明确登录链路应当直接基于 SKF 接口构建而不是走PKCS#11 兼容层加国密扩展。后者虽然能在部分中间件上跑通但一旦涉及密评举证会因为算法调用路径不可控、私钥运算存在旁路等问题被质疑。以安当UKey为例其提供的中间件同时暴露 SKF 标准接口与上层封装接口服务与 C 动态库在信创终端上建议优先走 SKF 原生路径由认证模块直接调用动态库完成签名链路最短、可举证性最好。四、PAM 体系如何接入硬件介质PAM 是国产操作系统上做登录扩展的标准方式。理解三个概念配置就不会乱。服务文件。PAM 配置目录下的每个文件对应一个服务图形登录、锁屏、提权、用户切换、远程登录服务各有一个。不同国产桌面环境的文件名可能不同实施前需要先确认不能照抄通用发行版的配置。模块类型。PAM 栈中有鉴别、账号有效性检查、口令修改、会话建立与清理四类。国密 Key 登录主要工作在鉴别与会话两类鉴别阶段做双因素校验会话阶段创建会话环境、注册拔 Key 监听。控制标志。包括 required、requisite、sufficient、optional 等。这是最需要谨慎的地方。双因素的正确语义是口令并且 Key 都通过因此两个模块都应当是 required 或 requisite而不是 sufficient。如果误配成 sufficient会出现 Key 通过就放行、口令被跳过或者口令通过就放行、Key 形同虚设的严重问题这在等保测评中是典型的不符合项。一个典型的配置片段示意模块名与参数以实际中间件为准# 图形登录服务的 PAM 配置片段示意 auth required pam_env.so auth required pam_ukey.so skf_path/usr/local/lib/libukey_skf.so \ ca_file/etc/ukey/ca.crt \ matchcert_serial \ fallback_otpyes \ timeout30 auth substack system-auth account required pam_unix.so session required pam_ukey_session.so session required pam_unix.so这里有几个参数值得说明。match 指定账号映射方式本例用证书序列号fallback_otp 表示当 Key 不可用遗失、损坏时允许用户使用应急一次性口令登录这是生产环境必备的逃生通道timeout 控制等待用户插 Key 与输 PIN 的最长时间设置过短会导致用户还没输完就判定失败。配置 PAM 时有几条工程纪律。第一改之前先保留一个已登录的管理员终端不关闭。PAM 配错最直接的后果是全员无法登录保留一个活跃会话是必备的自救手段。第二逐服务灰度。先在提权场景上验证模块能正常工作再改图形登录最后改锁屏。第三保留口令通道。在系统稳定前不要把口令认证项删除应该是口令与 Key 并存而不是直接替换。第四注意授权服务与屏保。很多团队只配了登录没配授权服务的 PAM 栈导致 Key 登录后弹窗提权只需点一下确认形成明显的绕过路径。五、完整登录链路拆解把前面的层串起来一次成功的信创终端国密 Key 登录时序如下。第一步设备探测与会话建立。用户插入 Key设备规则把设备权限放给登录进程关键是权限位、所属组与归属用户的设置。认证模块调用 SKF 的枚举接口列出当前可用设备打开应用与容器取得会话句柄。第二步读取证书。从容器的签名证书槽位读出证书内容。此时可以先做一次本地校验证书是否在有效期内、颁发者是否可信用预置的 CA 证书验证。这一步能过滤掉大部分拿错 Key 的情况。第三步生成挑战。服务端或本地生成一段随机数作为待签名数据。挑战必须是单次有效的防止重放攻击。常见做法是把随机数与时间戳、终端标识拼接服务端记录已使用的挑战值。第四步Key 内签名。认证模块调用 SKF 签名接口把挑战送进 Key。Key 内部先要求验证 PIN若尚未验证PIN 校验在 Key 内完成错误次数由 Key 内计数器管理达到阈值自动锁定。PIN 通过后Key 在芯片内部完成 SM3 摘要与 SM2 签名输出签名值。这里要特别强调PIN 不以明文形式经过主机内存传到服务端PIN 校验完全在 Key 内完成这是硬件介质相对软件令牌的核心安全优势。第五步服务端验签。签名值连同证书被送到认证服务端。服务端做三件事用证书中的 SM2 公钥验证签名用 CA 链验证证书本身的合法性与吊销状态按映射规则把证书解析成系统账号。第六步账号状态与策略判定。检查账号是否被禁用、是否在允许登录的终端列表内、当前时间是否在允许时段内、是否命中异常登录等风险规则。第七步建立会话与审计。返回认证成功会话阶段拉起用户环境后台守护进程注册该 Key 的在线状态写入审计日志并启动拔 Key 监听。第八步持续保护。Key 被拔出时守护进程收到设备移除事件立即锁屏重新插入并输 PIN 可解锁。这就是人走拔 Key、拔 Key 即锁屏的行为闭环也是等保中关于登录超时与锁定策略要求的有力支撑。六、证书与账号的绑定方式绑定策略是整个方案里最容易被低估、但直接影响后续运维复杂度的一环。常见的四种做法如下。方式一Key 唯一标识直接映射。每把 Key 出厂时内置唯一标识管理后台把该标识与系统账号做一对一绑定。优点是最简单、不依赖证书体系缺点是没有密码学强度的标识校验且 Key 与账号是静态绑定换 Key 必须改绑定关系。适合小批量、封闭场景。方式二证书序列号映射。从证书中取序列号作为账号查找键。优点是证书可换发序列号变化可追溯到签发记录缺点是换发证书后需要同步更新映射关系。方式三证书主题项映射。把用户名写进证书主题或某个扩展字段认证时解析主题得到账号。优点是与目录服务天然对齐支持一人多终端、一终端多人的灵活关系缺点是需要 CA 签发环节与人事数据打通。方式四证书加目录服务属性映射。把证书指纹或公钥写进目录服务的用户条目属性中认证时用证书去目录里反查用户。这是大中型项目的主流做法账号生命周期入职签发、离职吊销可以实现自动化。工程上建议把 Key 出厂唯一标识作为硬件资产管理主键把证书主题或指纹作为账号认证主键两者在管理后台建立关联。这样既能追踪这把 Key 发给了谁又能在换发证书时不破坏账号关系。绑定的粒度也要提前定一人一 Key、一机一 Key还是一人多 Key。信创终端场景通常推荐一人一 Key禁止多人共用因为共用会直接摧毁审计的不可抵赖属性。确需共享的值班岗位应走共享账号治理机制而不是简单地让多人共插一把 Key。七、离线登录与本地缓存凭据信创终端有一大类场景不具备稳定网络条件外场工控机、野外作业终端、涉密内网单机、生产线设备。这些终端不能因为连不上认证服务端就锁死因此必须设计离线登录路径。离线登录的核心问题是本地如何在不持有任何秘密的前提下验证一把 Key 确实是合法的答案是缓存那些可验证但不敏感的数据。缓存 CA 证书公钥非敏感用于本地验证 Key 内证书是否由可信 CA 签发缓存已授权证书指纹清单哈希值非敏感用于判断这把 Key 是否被允许登录本机缓存证书吊销清单或增量吊销列表并附带有效期缓存账号状态快照即哪些账号在本机有权登录缓存策略文件包括 PIN 重试次数、允许时段、锁定阈值等。有了这些数据本机就能独立完成生成挑战、Key 内 SM2 签名、本地 SM2 验签、查白名单、判定的完整闭环全程不需要网络。所有缓存文件应当做完整性保护例如用 SM3 计算摘要、用 SM4 加密存储密钥由本机安全存储区或密钥管理系统下发防止被篡改后放行非法 Key。离线模式还需要注意三个细节。其一缓存有效期。给缓存文件设一个有效窗口如七天或三十天超过窗口必须联网同步一次否则拒绝离线登录。这样即使有人离职后拿着旧 Key 到离线终端上登录也能在窗口内被拦截。其二离线审计补传。离线期间的登录日志先写本地环形缓冲恢复网络后自动补传到审计中心保证审计链条不断裂。其三应急通道。Key 丢失或损坏时离线终端不能变成永远打不开的铁盒。常见做法是预生成一批一次性应急口令管理员签发、单次有效、有过期时间或配置双人解锁两名管理员各持一把 Key 同时插入才放行。八、国密算法在信创合规中的定位信创终端的身份鉴别要过商用密码应用安全性评估算法选型必须经得起追问。三个算法各司其职。SM2 用于身份鉴别构成双因素的第二因子。SM2 是基于椭圆曲线的公钥密码算法支持数字签名、密钥交换与公钥加密。在 Key 登录场景下用 SM2 私钥对服务端挑战做签名服务端用证书中的 SM2 公钥验签。因为私钥只在 Key 内生成与使用签名运算在芯片内完成这就是双因素中你所拥有的这一因子的密码学依据。攻击者即便知道账号口令、甚至已经控制了终端主机没有物理 Key 与 PIN 也无法完成签名。SM3 用于完整性保护与摘要。SM3 输出 256 位摘要。在链路中的用途包括对挑战数据做摘要在 Key 内完成、对缓存的策略文件与审计日志做完整性校验、对证书做指纹计算。需要澄清一个常见误解SM3 不是用来加密的它的价值在于任何篡改都会导致摘要变化从而被发现。SM4 用于传输保护。SM4 是分组对称算法分组与密钥长度均为 128 位。在终端与认证服务端之间的通信中用 SM4 保护传输数据避免挑战值、签名结果、账号信息在明文通道上暴露。在国产操作系统上可以优先走操作系统密码库提供的国密能力也可以通过中间件提供的密码服务实现。在密评视角下鉴别环节的典型要求是身份鉴别应采用密码技术实现不得使用不可控的算法关键密码运算应在合规密码产品内完成密钥全生命周期受保护。国密 USBKey 作为取得商用密码检测认证的产品恰好把这些要求都落在了硬件边界内。这也是为什么在信创合规场景里硬件 Key 的地位难以被纯软件令牌替代。九、驱动与中间件在国产内核上的适配要点这一节是实施阶段最容易卡住的地方逐条列出。免驱优先。现代国密 Key 多数支持标准设备类协议国产操作系统内核自带的 USB 与 HID 驱动即可识别不需要安装内核态驱动。能走免驱就不要装内核驱动这是规避内核签名问题最简单的办法。中间件必须提供对应架构的二进制。ARM64、LoongArch、MIPS、SW64 各自需要独立编译与验证。交付时要向厂商索取适配清单并且要在目标机型的真实内核版本上验证不能只在通用发行版上验证通过就交付。内核模块签名。若确实需要内核态驱动则该模块必须完成签名否则在启用了模块签名校验的内核上会加载失败。涉及安全启动的环境还要确认签名证书是否被平台信任链接受。动态库依赖检查。用依赖检查工具核对中间件动态库的全部依赖确认所有依赖库在目标系统上存在且版本匹配。常见问题包括 C 运行库版本过低、智能卡资源管理器缺失、密码算法库未安装。桌面环境与 PAM 服务文件差异。不同国产桌面环境的登录管理器使用的 PAM 服务文件名不同需要逐个确认。有的环境还需要同时改动授权服务配置否则提权弹窗会成为绕过点。权限与强制访问控制。部分国产操作系统启用了强制访问控制策略认证模块访问 USB 设备、读取配置文件、写审计日志都可能需要策略放行。上线前应在开启安全策略的状态下完整跑一遍而不是先关掉策略再说。多用户与并发。终端可能存在快速用户切换、多桌面并存的情况要验证多会话下 Key 句柄的正确释放避免出现换用户后 Key 仍被上一个会话占用的问题。十、批量部署与运维决定项目能不能收尾技术跑通只是半程剩下半程是上千把 Key 的生命周期管理。很多团队在百度搜索USBKey 批量部署时真正想确认的是工厂发货态能不能直接上线、以及丢卡之后要走几步。批量灌证书。不要一台台手动操作。批量模式通常是厂商按订单预置密钥对与出厂证书或导入 CA 签发的证书同时提供批量工具由管理员用管理 Key 授权后批量写入用户证书、初始化 PIN、写入机构标识。批量工具的产出应当是一张Key 唯一标识—证书序列号—持有人—发放日期的对照表直接导入管理后台作为后续台账的初始数据。PIN 策略。PIN 是 Key 的最后一道防线策略应包含初始 PIN 必须强制首次使用时修改最小长度一般场景建议不小于六位安全要求较高场景取八位复杂度要求错误次数上限常见五次或十次超限锁定PIN 有效期与定期修改提醒。注意重试计数器在 Key 内锁死后只能靠管理员解锁码或管理 Key 解锁。锁定与解锁。分两层一是 Key 自身因 PIN 连续错误而锁定需要用管理员解锁码或管理 Key 解锁解锁码也要有次数限制耗尽则 Key 永久锁定只能补发二是账号层面因风险策略被锁定由管理员在后台解锁。两套锁定机制要分别记录日志因为它们的责任主体不同前者是用户操作问题后者可能是安全事件。丢卡补发。流程应当预先定义用户报失管理员在后台吊销该 Key 对应证书并写入吊销列表该 Key 唯一标识进入黑名单即使证书未过期也拒绝发放新 Key 并重新绑定账号旧 Key 即便找回也不得再启用。吊销列表的下发要考虑离线终端必须在缓存有效期内同步到位。离职回收。与人事系统联动是关键。员工离职时自动触发证书吊销、账号禁用、Key 加入黑名单、物理回收登记四个动作避免人走了 Key 还在流通。台账与盘点。维护 Key 的资产台账状态分为在库、已发、已挂失、已报废定期盘点。信创项目验收时台账的完整性往往是检查项之一。十一、兼容性检查清单下面是上线前建议逐项打勾的清单。检查项说明常见风险CPU 架构支持各架构需有独立编译产物二进制直接拷贝导致无法加载操作系统版本国产操作系统具体版本加内核小版本通用发行版验证通过、目标版本失败免驱能力是否走标准设备类协议是否需要内核模块内核模块未签名导致加载失败动态库依赖依赖检查工具核对全部依赖可解析C 运行库或资源管理器版本不匹配PAM 服务覆盖登录、锁屏、屏保、用户切换、提权、远程服务、授权服务只配登录提权与锁屏成绕过点算法合规SM2 签名、SM3 摘要、SM4 传输保护实际仍走国际算法密评不通过账号映射唯一标识、证书序列号、主题或目录属性换发证书后映射失效离线能力缓存 CA、白名单、策略与有效期断网即锁死设备应急通道一次性应急口令或双人解锁Key 丢失后终端永久不可用审计完整登录、失败、拔 Key、解锁、补发全记录审计缺失导致无法追溯并发会话快速用户切换、多桌面并存Key 句柄被占用无法释放强制访问控制开启安全策略下功能完整关掉策略才可用上线后暴露风险十二、常见故障排查现象可能原因排查方法Key 插入无任何反应设备规则缺失、USB 口供电不足、设备被列入黑名单查看系统设备日志与 USB 枚举结果检查设备节点权限系统能识别设备但中间件枚举不到动态库路径配置错误、架构不匹配、依赖缺失用依赖检查工具核对确认架构一致提示请插入 Key 但 Key 已插入认证模块权限不足、会话句柄被占用检查登录进程所属用户组排查残留进程PIN 输入后一直失败输入法或大小写问题、PIN 已锁定、PIN 策略变更先用管理工具确认 Key 是否锁定再用管理员解锁码解锁签名失败容器未打开、证书槽位为空、挑战数据格式错误用中间件自带工具做一次本地签名自测验签不通过服务端 CA 与终端证书链不匹配、时间偏差过大核对 CA 证书检查系统时间同步账号映射失败证书字段与映射规则不一致、目录服务未同步打印证书内容核对映射字段取值拔 Key 不锁屏守护进程未启动、设备监听未注册检查守护进程运行状态与日志离线终端拒绝登录缓存过期、吊销列表未更新联网同步一次缓存检查有效期设置提权弹窗无需 Key授权服务的 PAM 栈未接入补充授权服务相关 PAM 配置Key 拔不掉或进程占用句柄未释放、多会话冲突检查会话清理逻辑重启登录服务排查的总原则是自下而上。先确认硬件与设备层能不能枚举到设备再确认中间件层能不能打开容器、能不能本地签名再确认 PAM 层模块有没有被调用到最后才是服务端与策略层。逐层做最小验证比反复重装中间件要高效得多。十三、FAQQ1信创终端上能不能沿用国外智能卡中间件的思路来做不建议。国外中间件生态围绕 PKCS#11 加 RSA 建立而国密 Key 的正确用法是 SM2、SM3 加 SKF 接口且要求私钥不出硬件。套壳实现的方案在功能上可能跑通但在密评举证时会遇到算法调用路径不可控的问题。Q2PKCS#11 和 SKF 能不能共存技术上可以在同一台机器上同时安装两套中间件但登录链路建议只走一条避免会话句柄冲突与排查困难。有国际算法需求的业务可以单独走 PKCS#11 路径与登录链路隔离部署。Q3操作系统登录必须联网吗不必。联网模式下做服务端验签与吊销检查离线模式下用本地缓存的 CA 证书、白名单与策略完成本地验签。信创场景建议两种模式都支持并配置缓存有效期。Q4一把 Key 能给多个人用吗技术上可以但会摧毁审计的不可抵赖性在等保与密评中不被认可。应当一人一 Key确有共享岗位的走共享账号治理机制配合审计追溯。Q5Key 丢了怎么办按预定义的补发流程报失即吊销证书并加入黑名单发新 Key 并重新绑定旧 Key 找回也不再启用。应急期间可使用预生成的一次性应急口令或双人解锁进入系统。Q6PIN 锁死了一定要补发吗不一定。PIN 锁定可以用管理员解锁码解锁只有解锁码次数也耗尽、或 Key 硬件损坏时才需要补发。管理员解锁码应分级保管避免单人掌握全部解锁能力。Q7拔 Key 锁屏在远程会话里生效吗本地会话可以基于设备移除事件触发。远程访问会话中Key 插在本地客户端服务端感知不到物理拔插需要依赖客户端代理上报事件或会话空闲策略来实现等效保护。Q8信创终端做国密 Key 登录性能会有影响吗登录是低频动作SM2 签名在 Key 内的耗时通常在毫秒级瓶颈主要在 PIN 输入与网络往返不在算法本身。Q9国产操作系统升级内核后中间件失效怎么办这是信创环境的常见运维项。建议在操作系统大版本升级前先在测试机上验证中间件兼容性并保留旧内核启动项作为回退手段。方案参考安当UKey是上海安当技术推出的国密智能密码钥匙产品可作为信创终端合规登录的硬件载体参考方案。其核心能力如下国密算法支持 SM1、SM2、SM3、SM4 国密算法同时兼容 RSA、AES、ECC、SHA 等国际算法便于存量系统平滑过渡。接口形态提供符合国密智能密码钥匙接口规范的 SKF 接口另提供接口服务与 C 动态库便于操作系统登录模块与业务系统集成。硬件规格采用 32 位 RISC 安全芯片具备 128KB 安全存储空间私钥在芯片内生成与使用不可导出。认证方案支持 Key 唯一标识映射、标识加用户名、签名验签、CA 证书四类认证方案可按需选择账号绑定粒度。应用方向覆盖 Web 双因素、客户端与服务端认证、软件授权保护、会话加密、操作系统双因素五个方向。信创适配面向国产 CPU 与国产操作系统提供适配支持可配合操作系统登录模块实现终端强身份鉴别与拔 Key 锁屏。在规划信创终端登录改造时建议按本文第十一节的兼容性清单逐项验证优先完成驱动与中间件在目标机型上的小批量试点验证离线模式与应急通道可用之后再进入批量部署阶段。
返回列表