网站地图 | Tags | 热门标准 | 最新标准 | 订阅

GB/T 45112-2024 基于LTE的车联网无线通信技术 安全证书管理系统技术要求

  • 名  称:GB/T 45112-2024 基于LTE的车联网无线通信技术 安全证书管理系统技术要求 - 下载地址2
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 33. 060.99 CCS M 30

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 45112—2024

  基于 LTE 的车联网无线通信技术安全证书管理系统技术要求

  LTE-based vehicularcommunication—Technicalrequirementof

  security certificatemanagementsystem

  2024-12-31发布 2025-04-01实施

  国家市场监督管理总局国家标准化管理委员会

  

  发

  

  布

  GB/T 45112—2024

  目 次

  前言 Ⅲ

  1 范围 1

  2 规范性引用文件 1

  3 术语和定义 1

  4 缩略语 2

  5 概述 4

  5. 1 V2X通信安全系统构成 4

  5. 2 V2X通信安全服务架构 5

  6 LTE-V2X证书管理安全要求 8

  6. 1 概述 8

  6. 2 机密性要求 8

  6. 3 完整性要求 8

  6. 4 真实性要求 8

  6. 5 隐私保护要求 9

  6. 6 CA 系统安全要求 9

  7 LTE-V2X通信安全认证机制总体技术要求 9

  7. 1 LTE-V2X证书管理系统架构 9

  7. 2 LTE-V2X安全证书 17

  7. 3 基本元素说明 24

  7. 4 安全协议数据单元 24

  7. 5 数字证书和证书管理数据格式 36

  8 LTE-V2X通信安全认证交互流程及接口技术要求 48

  8. 1 注册证书管理流程 48

  8. 2 假名证书申请流程 54

  8. 3 应用证书和身份证书管理流程 59

  8. 4 证书撤销列表管理流程 64

  8. 5 机构证书管理流程 72

  8. 6 异常行为管理 73

  8. 7 LA管理架构和流程 73

  9 LTE-V2X通信安全认证 PKI互信技术要求 77

  9. 1 概述 77

  9. 2 PKI互信架构 77

  9. 3 PKI互信管理过程 79

  Ⅰ

  GB/T 45112—2024

  9. 4 PKI互信认证过程 81

  9. 5 可信根证书列表管理策略 81

  9. 6 可信域证书列表管理策略 81

  9. 7 可信域的异常行为检查 81

  附录 A(资料性) 车联网通信安全基本应用模式 82

  附录 B(资料性) 基于 OAUTH 的 token授权机制 84

  附录 C(规范性) ASN. 1模板 86

  附录 D(规范性) 密码算法的输入与输出 107

  附录 E(规范性) V2X设备与安全证书管理系统接口的数据格式 111

  附录 F(规范性) GBA机制应用层会话密钥产生及使用方法 147

  附录 G(资料性) 证书生命周期及更新场景 148

  附录 H(资料性) 密钥衍生流程的一种算法建议 150

  附录 I(规范性) 链接值相关定义 155

  附录 J(规范性) 可信证书列表及互信认证流程 157

  附录 K(资料性) 算法编码示例 161

  参考文献 169

  Ⅱ

  GB/T 45112—2024

  前 言

  本文件按照 GB/T 1. 1—2020《标准化工作导则 第 1部分 :标准化文件的结构和起草规则》的规定起草 。

  请注意本文件的某些内容可能涉及专利 。本文件的发布机构不承担识别专利的责任 。

  本文件由中华人民共和国工业和信息化部提出 。

  本文件由全国通信标准化技术委员会(SAC/TC485)归 口 。

  本文件起草单位 : 中国信息通信科技集团有限公司 、中国信息通信研究院 、中国移动通信集团有限公司 、国汽(北京)智能网联汽车研究院有限公司 、华为技术有限公司 、高通无线通信技术(中国) 有限公司 、东软集团股份有限公司 、郑州信大捷安信息技术股份有限公司 、大众汽车(中国)投资有限公司 、宝马(中国)服务有限公司 、通用汽车(中国)投资有限公司 、北京数字认证股份有限公司 、北京信长城科技发展有限公司 、深圳奥联信息安全技术有限公司 、上海汽车集团股份有限公司 、北京奇虎科技有限公司 、腾讯云计算(北京)有限责任公司 、北京信安世纪科技股份有限公司 、上海蔚来汽车有限公司 、重庆两江智慧城市投资发展有限公司 、国汽智端(成都)科技有限公司 。

  本文件主要起草人 :徐晖 、周巍 、房骥 、葛雨明 、田野 、杜志敏 、梁承志 、吴志明 、刘为华 、刘献伦 、郑军 、李向锋 、粟栗 、于润东 、刘建行 、刘帅 、潘凯 、马建超 、郑雪松 、杨广渊 、温博雪 、程朝辉 、张丽佳 、杨行 、严冬 、雷艺学 、张永强 、王新华 、张屹 、张庆勇 、高吉 、刘鹏 、陆玮瑾 、邰冲 、李洪桥 。

  Ⅲ

  GB/T 45112—2024

  基于 LTE 的车联网无线通信技术

  安全证书管理系统技术要求

  1 范围

  本文件规定了基于 LTE 的车联网安全证书管理系统架构 、证书管理要求 、安全认证机制要求和相关的显式证书格式及交互流程 。

  本文件适用于 LTE-V2X设备和安全证书管理系统 。

  2 规范性引用文件

  下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。其中 , 注 日期的引用文件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本(包括所有的修改单) 适用于本文件 。

  GB/T 16262(所有部分) 信息技术 抽象语法记法 — (ASN. 1)

  GB/T 25056 信息安全技术 证书认证系统密码及其相关安全技术规范

  GB/T 25069 信息安全技术 术语

  GB/T 32905 信息安全技术 SM3密码杂凑算法

  GB/T 32907 信息安全技术 SM4分组密钥算法

  GB/T 32918. 1—2016 信息安全技术 SM2椭圆曲线公钥密码算法 第 1部分 :总则

  GB/T 32918. 2 信息安全技术 SM2椭圆曲线公钥密码算法 第 2部分 :数字签名算法

  GB/T 32918. 4 信息安全技术 SM2椭圆曲线公钥密码算法 第 4部分 :公钥加密算法

  GB/T 32918. 5 信息安全技术 SM2椭圆曲线公钥密码算法 第 5部分 :参数定义

  GB/T 36624 信息技术 安全技术 可鉴别的加密机制

  ISO/IEC 8825-7 信息技术 抽象语法记法一(ASN. 1) 编码规则 第 7 部分 :八位字节编码规则(OER)[Information technology—ASN. 1 encoding rules—Part7:Specification of octet encoding rules

  (OER)]

  3GPP TS 33. 220 通用认证架构 :通用引导架构[Generic authentication architecture(GAA) ; ge- neric bootstrapping architecture(GBA)]

  3 术语和定义

  GB/T 25069界定的以及下列术语和定义适用于本文件 。

  3. 1

  V2X设备 V2X equipment

  车载单元 、路侧设备和车联网服务提供商的安全设备 。

  3.2

  V2X通信证书 V2X communication certificate

  证书机构签发给车联网设备的与 V2X通信相关的数字证书 。

  1

  GB/T 45112—2024

  注 : 例如 ,注册证书 、假名证书 、应用证书 、身份证书等 。

  3.3

  V2X授权证书 V2X authorization certificate

  用于在 V2X安全通信中验证消息的 V2X证书 。

  注 : 包括 :假名证书 、应用证书和身份证书 。

  3.4

  V2X证书 V2X certificate

  由 V2X证书机构签发的包含证书持有者信息 、公开密钥 、签发者信息 、有效期以及权限等内容的 一种数据结构 。

  3.5

  机构证书 authority certificate

  为 V2X证书机构签发的数字证书 。

  注 : 包括 RCA、ICA、ECA、PCA、ACA、PRA、ARA、LA 和 MA证书等 。

  3.6

  安全证书管理系统 security certificatemanagementsystem

  在基于 LTE 的车联网无线通信技术体系中 ,用以签发各种数字证书 、对数字证书进行生命周期管理的系统 ,通常涉及证书颁发机构 、注册机构 、异常行为管理机构 、认证授权机构等 。

  注 : 在本文件中也简称为 CA 系统 。

  4 缩略语

  下列缩略语适用于本文件 。

  AAA

  认证授权机构(Authentication and Authorization Authority)

  AC

  应用证书(Application Certificate)

  ACA

  应用证书机构(Application Certificate Authority)

  AID

  应用标识(Application Identifier)

  API

  应用程序接口(Application Programming Interface)

  ARA

  应用证书注册机构(Application Certificate Registration Authority)

  ASN. 1

  抽象语法记法一(AbstractSyntax Notation dotone)

  BSF

  引导服务功能(Bootstrapping Server Function)

  BSM

  主动安全消息(Basic Safety Message)

  CA

  证书机构(Certificate Authority)

  COER

  正则八位字节编码规则(Canonical OctetEncoding Rules)

  CRA

  证书撤销机构(Certificate Revocation Authority)

  CRACA

  证书撤销授权证书机构(Certificate Revocation Authorizing CA)

  CRL

  证书撤销列表(Certificate Revocation List)

  CTL

  证书可信列表(Certificate TrustList)

  DCM

  设备配置管理(Device Configuration Manager)

  EC

  注册证书(EnrolmentCertificate)

  ECA

  注册证书机构(EnrolmentCertificate Authority)

  GBA

  通用引导架构(Generic Bootstrapping Architecture)

  GMA

  全局异常行为管理机构(GlobalMisbehavior Authority)

  2

  GB/T 45112—2024

  HTTP

  超文本传输协议(HyperTextTransferProtocol)

  HTTPS

  超文本传输安全协议(HyperTextTransferProtocolSecure)

  IC

  身份证书(Identity Certificate)

  ICA

  中间证书机构(Intermediate CA)

  ID

  身份标识(IDentity)

  LA

  链接机构(Linkage Authority)

  LAID

  链接机构标识(Linkage Authority IDentity)

  LCI

  链接链标识符(Linkage Chain Identity)

  LS

  链接种子(Linkage Seed)

  LTE

  长期演进(Long Term Evolution)

  LV

  链接值(Linkage Value)

  MA

  异常行为管理机构(Misbehavior Authority)

  MBR

  异常行为报告(MisBehavior Report)

  NAF

  网络应用功能(Network Application Function)

  OBU

  车载单元(On Board Unit)

  PC

  假名证书(Pseudonym Certificate)

  PCA

  假名证书机构(Pseudonym Certificate Authority)

  PDU

  协议数据单元(ProtocolData Unit)

  PKI

  公钥基础设施(Public Key Infrastructure)

  PRA

  假名证书注册机构(Pseudonym Certificate Registration Authority)

  RA

  注册机构(Registration Authority)

  RCA

  根证书机构(RootCertificate Authority)

  RID

  注册标识(Registration IDentity)

  Rscm

  安全凭证管理参考点(Security CredentialManagementReference point)

  Rsde

  安全数据交换参考点(Secure Data Exchange Reference point)

  RSU

  路侧设备(RoadSide Unit)

  SCME

  安全凭证管理实体(Security CredentialManagementEntity)

  SCMF

  安全凭证管理功能(Security CredentialManagementFunction)

  SCMS

  安全证书管理系统(Security CredentialManagementSystem)

  SDPF

  安全数据处理功能(Secure Data Processing Function)

  SPDU

  安全协议数据单元(Secured ProtocolData Unit)

  SSF

  安全服务功能(Security Service Function)

  SSP

  服务特定许可(Service Specific Permission)

  TAI

  国际原子时(InternationalAtomic Time)

  TDCL

  可信域 CA证书列表(Trusted Domain CA Certificates List)

  TLCP

  传输层密码协议(TransportLayerCryptography Protocol)

  TLS

  传输层安全协议(TransportLayer Security)

  TRCL

  可信根证书列表(Trusted RootCertificate List)

  TRCLA

  可信根证书列表管理机构(Trusted RootCertificate ListAuthority)

  USIM

  全球用户识别模块(UniversalSubscriber Identity Module)

  UTC

  协调世界时(UniversalTime Coordinated)

  3

  GB/T 45112—2024

  V2X 车联万物(Vehicle to Everything)

  VIN 车辆识别码(Vehicle Identification Number)

  VSP 车联网服务提供商(V2X Service Provider)

  5 概述

  5. 1 V2X通信安全系统构成

  车联网通信安全实体关系参考模型如图 1所示 , 图中实线表示 V2X设备之间的通信关系 ,虚线表示实体之间的授权关系 。该参考模型由如下实体构成 。

  — 车载单元 :安装在车辆上 ,负责 V2X通信的实体 。数据发送时 ,OBU使用自身 V2X证书对应的私钥对其播发的信息进行数字签名和/或使用数据接收方 V2X证书公钥对数据进行加密 ;数据接收时 , OBU 使用发送方的 V2X证书公钥对消息进行验签和/或使用 自身 V2X证书对应的私钥对加密消息进行解密 。

  — 路侧设备 :安装在路侧交通控制设备和交通信息发布设备中 , 负责 V2X通信的实体 。数据发送时 ,RSU使用自身 V2X证书对应的私钥对其播发的信息进行数字签名和/或使用数据接收方 V2X证书公钥对数据进行加密 ;数据接收时 ,RSU 使用发送方的 V2X证书公钥对消息进行验签和/或使用自身 V2X证书对应的私钥对加密消息进行解密 。

  — 车联网服务提供商 :负责道路交通的管理机构或在车联网中提供某种商业服务的服务机构 。数据发送时 ,VSP安 全 设 备 使 用 自 身 V2X 证 书 对 应 的 私 钥 对 其 播 发 的 信 息 进 行 数 字 签 名和/或使用数据接收方 V2X证书公钥对数据进行加密 ; 数据接收时 , VSP安全设备使用发送方的 V2X证书公钥对消息进行验签和/或使用 自身 V2X证书对应的私钥对加密消息进行解密 。VSP需要通过具有转发能力的路侧设备进行安全消息的发送和接收 。

  — 证书机构 :负责向车联网设备(OBU ,RSU ,VSP安全设备)签发各种通信证书或签发证书撤销列表的实体 ,例如 ,注册 CA、假名 CA、应用 CA、证书撤销机构等 。

  4

  GB/T 45112—2024

  图 1 车联网通信安全实体关系参考模型

  车联网通信安全的基本应用模式参见附录 A。

  5.2 V2X通信安全服务架构

  5.2. 1 安全功能和安全实体

  5.2. 1. 1 概述

  车联网安全通信服务架构如图 2所示 ,其由如下功能或实体构成 :

  — 安全数据处理功能 ;

  — 安全凭证管理功能 ;

  — 安全服务功能 ;

  — 安全凭证管理实体 。

  5

  GB/T 45112—2024

  图 2 车联网安全通信服务架构

  5.2. 1.2 安全数据处理功能

  安全数据处理功能位于车联网设备中的某个车联网应用服务实体中 , 负责处理与特定应用相关的安全性操作 ,也即基 于 特 定 的 车 联 网 应 用 逻 辑 生 成 与 处 理 安 全 消 息 。 例 如 , 在 车 联 网 主 动 安 全 应 用中 ,车辆主动安全系统基于相应的应用逻辑生成签名消息或验证签名消息并获得消息明文 。 SDPF在执行安全数据处理过程中可能需要调用 SSF提供的基本安全服务 ,例如 ,数字签名 、数字签名验证 、数据加密 、数据解密等 。

  5.2. 1.3 安全凭证管理功能

  安全凭证管理功能在车联网设备中负责与车联网安全凭证管理实体交互获得相关的公钥证书和CRL等安全凭证或数据 。SCMF需要与 SSF交互以完成安全凭证和数据(例如 ,公钥证书和 CRL) 的导入和导出 , 以及密钥的生成和导出等操作 。

  5.2. 1.4 安全服务功能

  安全服务功能位于车联网设备中 ,负责提供安全凭证和安全数据的存储和密码运算服务 ,例如 ,公钥证书和 CRL 的存储 ,密钥的生成/存储/使用/更新/销毁 ,签名 、验签 、加密 、解密和哈希运算等安全计算 。SSF通过 SSF应用程序接口对外提供安全服务 。

  SSF负责处理本文件定义的安全协议数据单元 。 SSF通过生成和处理 SPDU 为车联网设备提供签名 、验签 、加密和解密等安全服务 。

  5.2. 1.5 安全凭证管理实体

  安全凭证管理实体负责向车辆联网设备签发各种用于通信安全的公钥证书 , 以及管理和发布证书

  6

  GB/T 45112—2024

  撤销列表 。

  5.2.2 通信安全协议数据单元

  在车联网通信中 ,为通信数据提供安全保护的基本数据单位称为安全协议数据单元 。安全协议数据单元由安全服务功能创建和处理 。

  本文件定义了如下类型的安全协议数据单元 。

  — 明文安全协议数据单元 :数据未经数字签名或数据加密保护 。该数据单元的使用者对数据单元中携带的数据不需要进行进一步的安全处理即可以使用 。

  — 签名安全协议数据单元 :数据为经与公钥证书对应的私钥进行数字签名后的数据 。该数据单元的使用者需要对数据单元中携带的数据的完整性进行验证 、对来源进行确认后才能使用 。

  — 加密安全协议数据单元 :数据为经对称密钥或非对称密钥加密后的数据 。

  安全协议数据单元可嵌套使用 ,具体的应用顺序依据应用逻辑确定 。

  5.2.3 通信安全消息

  在车联网通信中 , 由某个实体发送给其他实体的包含有安全协议数据单元和/或处理安全协议数据单元所需数据的消息称为安全消息 。安全消息由安全数据处理功能依据具体的应用逻辑创建和处理 。

  5.2.4 通信安全参考点

  车联网实体之间通过安全通信参考点进行安全的数据交换操作 。本文件定义了两个与通信安全相关的参考点 。

  — 安全数据交换参考点:车联网设备之间通过 Rsde参考点来安全地交换数据 。

  — 安全凭证管理参考点:车联网设备通过 Rscm 参考点与 SCME进行交互 , 以申请证书和获得CRL等安全凭证数据 。

  5.2.5 通信安全过程

  车联网通信安全的一般过程如图 3所示 。具体步骤如下 。

  步骤 1: 发送方的 SDPF依据某个车联网应用逻辑生成明文数据 ,并向本地 SSF发送安全服务请求 , 以便获得后者为其提供数字签名或数据加密等安全服务 。服务请求中包含有明文数据和/或处理安全协议数据单元所需的数据 ,例如 ,公钥证书等 。

  步骤 2: 发 送 方 的 SSF 根 据 安 全 服 务 请 求 执 行 相 应 的 安 全 操 作 , 例 如 , 数 据 签 名 或 数 据 加 密 等 。 SSF将安全操作的结果封装在 SPDU 中 ,然后将该 SPDU通过安全服务响应返回给 SDPF。

  步骤 3: 发 送 方 的 SDPF依 据 SSF 生 成 的 SPDU 和 应 用 逻 辑 生 成 应 用 特 定 格 式 的 安 全 消 息 , 例如 ,主动安全消息 。

  步骤 4:发送方的 SDPF将生成的安全消息广播出去 。

  步骤 5:接收方的 SDPF依据应用逻辑从接收到的安全消息中获得 SPDU。

  步骤 6:接收方 SDPF 向本地 SSF发送安全服务请求 , 以便获得后者为其提供签名验证或数据解密等安全服务 。服务请求中包含有 SPDU 和/或处理安全协议数据单元所需的数据 ,例如 ,公钥证书等 。

  步骤 7:接收方的 SSF根据安全服务请求执行相应的安全操作 ,例如 ,验证签名或解密数据等 ,然后将安全服务处理结果通过安全服务响应返回给 SDPF。

  7

  GB/T 45112—2024

  图 3 车联网通信安全消息处理流程

  6 LTE-V2X证书管理安全要求

  6. 1 概述

  LTE-V2X证书管理安全要求的内容包括 :机密性 、完整性 、真实性 ,要求为 V2X直连通信的各方尤其是 OBU提供隐私保护并保证 CA 系统安全 。

  6.2 机密性要求

  在证书管理过程中 , 根 据 需 要 可 支 持 对 交 互 消 息 的 机 密 性 保 护 , 保 证 交 互 消 息 在 传 输 时 不 被 窃听 , 防止 OBU、RSU 和 VSP安全设备身份信息及以上设备所有者的私密信息泄露 。

  CA 系统之间 、CA 系统内部的各子系统之间通信时 ,应采用密码技术和安全协议 ,保证敏感数据在传输过程中的机密性 。

  CA 系统应保证敏感数据在存储过程中的机密性 。

  6.3 完整性要求

  在证书管理过程中 ,应支持对消息的完整性保护 , 防止消息被篡改 。

  CA 系统之间 、CA 系统内部的各子系统之间通信时 ,应采用密码技术和安全协议 ,保证关键数据在传输过程中的完整性 。

  CA 系统应保证敏感数据在存储过程中的完整性 。

  6.4 真实性要求

  在证书管理过程中 ,应对 OBU/RSU/VSP安全设备等申请者所提交信息的真实性进行核验 ,确保

  8

  GB/T 45112—2024

  信息准确属实 。

  CA 系统之间 、CA 系统内部的各子系统之间通信时 ,应执行双向认证 ,确认对方身份的真实性 。

  6.5 隐私保护要求

  CA 系统应确保假名证书与非假名证书之间的无显式关联性 , 防止用户隐私泄露 。

  CA 系统应支持对 OBU真实身份标识的隐藏 , 防止内部或外部攻击者窃取用户隐私 , 同时避免泄露车辆行驶路径 。

  6.6 CA 系统安全要求

  CA 系统的安全性应符合 GB/T 25056的相关要求 。

  7 LTE-V2X通信安全认证机制总体技术要求

  7. 1 LTE-V2X证书管理系统架构

  7. 1. 1 系统架构

  7. 1. 1. 1 概述

  本文件中 LTE-V2X证书管理系统基于公钥基础设施实现 ,其架构如图 4所示 , 主要包括根证书机构 、LTE-V2X证书机构 、认证授权机构和证书申请主体四部分 。 实际应用时 , 图中各逻辑实体可以根据实际设备开发及部署需求灵活设置(如合并若干个实体或拆分单个实体等) ,并可以根据政策法规 ,行业监管要求和业务运营需要 , 由不同机构分层分级部署 、管理和运营 。

  9

  GB/T 45112—2024

  图 4 LTE-V2X证书管理系统架构

  7. 1. 1.2 根证书机构

  根证书机构是 V2X证书管理系统的信任根 ,负责系统根证书的管理与维护并对下级 V2X证书机构进行管理 。在确认下级 V2X证书机构的合法性之后 ,根证书机构为其签发管理机构的数字证书 ,使其成为系统内的有效实体 。

  RCA首先需要向 自身签发一个自签名证书 ,该自签名证书又称为根证书 。 根证书是一个 PKI系统中所有证书链的终结点,即该 PKI系统的信任锚点 。根 CA 可以根据需要向下级 CA 签发子 CA 证书 ,例如 ,注册 CA证书 、假名 CA证书 、应用 CA证书等 。

  7. 1. 1.3 中间证书机构

  V2X证书管理系统可根据 PKI部署的实际需要 ,在根证书机构与 V2X证书机构之间部署中间证书机构 , 以支持多层级 CA部署方式 。

  7. 1. 1.4 注册证书机构

  注册证书机构负责向 OBU、RSU 和 VSP安全设备等车联网设备签发注册证书 。 为了加入某个车联网应用 ,OBU、RSU 和 VSP安全设备等车联网设备可以向注册机构申请注册证书 ,然后利用注册证书向应用授权机构(假名 CA、应用 CA等)申请实际用于生成 V2X安全消息的 V2X通信证书 。

  在一个车联网 PKI系统中 ,可以根据不同的应用领域和管理范围设置不同的注册 CA, 以管理相关

  10

  GB/T 45112—2024

  应用领域的设备准入 。

  7. 1. 1.5 应用证书机构

  应用证书机构负责向 OBU签发身份证书 , 向 RSU 和 VSP安全设备等车联网设备签发应用证书 。

  7. 1. 1.6 假名证书机构

  假名证书机构负责向 OBU签发假名证书 。 OBU 使用假名证书对其播发的 BSM 进行数字签名 。为避免泄露车辆行驶路径 ,PCA应向 OBU签发多个有效期相同的假名证书 ; OBU 依据假名证书使用策略 ,定期更换用于消息签名的证书 。

  7. 1. 1.7 应用证书注册机构

  应用证书注册机构负责 接 收 V2X 设 备 的 应 用 证 书 或 身 份 证 书 申 请 , 对 V2X 设 备 进 行 认 证 和 授权 ,然后将 V2X设备的证书请求发送给应用证书 CA,并将从应用 CA获取证书发送给 V2X设备 。

  7. 1. 1. 8 假名证书注册机构

  假名证书注册机构 负 责 接 收 OBU 的 假 名 证 书 申 请 , 对 OBU 提 供 的 假 名 证 书 种 子 密 钥 进 行 扩展 ,从 LA获取相应的证书链接值 ;基于扩展的密钥和链接值生成假名证书生成请求并发送给假名证书CA;从假名 CA获取 OBU 的假名证书并将其发送给 OBU。

  7. 1. 1.9 证书撤销机构

  证书撤销机构负责签发已发布证书的证书撤销列表 。证书撤销机构可与注册 CA、假名 CA、应用CA、异常行为管理机构 MA等合并设置 。证书与其撤销机构应归属于相同的根 CA机构 。

  7. 1. 1. 10 链接机构

  链接机构为假名证书生成链接值 , 以支持假名证书的批量撤销 。 LA 接收 PRA 的链接值请求 ,验证请求的有效性 ,并生成链接值 ;接受 MA 的链接种子查询 ,验证请求的有效性 ,并返回 MA 所需的链接种子 。在证书撤销前 ,链接值不会泄露多个假名证书属于同一个证书申请实体的信息 。本文件使用单 LA架构 。链接值支持高效撤销 、简化撤销流程 、优化撤销性能 ,并为 OBU 提供可信的防跟踪能力 。为保证链接值的不可链接性 ,可基于多机构共同管理的机制保障 LA 的可信 。

  7. 1. 1. 11 异常行为管理机构

  异常行为管理机构基于 V2X设备上报的异常行为检测报告 ,判断需要撤销的假名证书 、应用证书和身份证书 ,并签发相应的证书撤销列表 。

  7. 1. 1. 12 全局异常行为管理机构

  全局异常行为管理机构负责收集 MA 转发的 V2X设备上报的异常行为检测报告 ,并对异常行为进行综合分析和判决 ,通知 MA执行证书撤销操作 。

  7. 1. 1. 13 认证授权机构

  7. 1. 1. 13. 1 概述

  认证授权机构负责证 书 申 请 主 体 的 身 份 认 证 和 授 权 。 AAA 可 向 V2X 设 备 签 发 安 全 凭 证 , 以 便V2X设备使用该安全凭证向证书机构申请数字证书 ,或者根据证书机构的授权请求提供 V2X设备授

  11

  GB/T 45112—2024

  权安全凭证或授权服务 。

  根据应用场景的不同 ,认 证 授 权 系 统 可 基 于 DCM 服 务 系 统 , LTE 网 络 GBA 认 证 授 权 系 统 或 者OAuth授权服务系统等多种方式实现 。

  7. 1. 1. 13.2 基于 DCM 模式的认证授权机构

  V2X设备通过 DCM 服务系统与注册证书机构交互 , 以获取注册证书 。DCM 为被 V2X设备和 CA系统信任的设备 。为此 , DCM 应 预 置 与 V2X 设 备 和 CA 系 统 建 立 安 全 关 联 所 需 的 安 全 凭 证 。 相 应地 ,V2X设备和 CA 系统也应预置与 DCM设备建立安全关联所需的安全凭证 。 当 V2X设备申请注册证书时 , 其 应 向 DCM 获 取 后 续 申 请 注 册 证 书 的 相 关 信 息 , 如 PKI中 各 证 书 签 发 机 构 的 证 书 。 通 过DCM 申请 V2X设备注册证书时 ,应确保 V2X设备与 DCM 服务系统之间连接的安全性 。 例如 , 可通过物理环境安全 、TLS/TLCP安全协议或专用的端到端安全连接实现相关操作 。

  7. 1. 1. 13.3 基于 GBA模式的认证授权机构

  基于 GBA 的 PKI架 构 支 持 有 ECA 的 系 统 架 构 和 无 ECA 的 系 统 架 构 。 GBA 机 制 遵 循 3GPP TS33. 220实现 ,GBA认证授权系统包括 3GPP标准定义的 BSF 网元和 NAF网元 ,负责 OBU、RSU等证书申请主体的身份认证 、业务应用的授权及 GBA共享会话密钥的提供 。 为了确保随机数 、密钥等敏感参数信息在终端侧操 作 处 理 时 的 安 全 性 , 系 统 优 先 采 用 GBA_ U 方 式 实 现 。 详 细 处 理 机 制 可 参 照GSAM FS. 48规范实现 。

  证书申请主体首先通过 GBA认证授权系统申请获取 EC,之后基于 EC 申请 V2X安全通信相关的其他应用数字证书(如 PC, AC) 。GBA认证授权系统需要预先与注册 证 书 机 构 建 立 起 安 全 的 通 信 通道 , 以确保两者之间数据交互的安全性 。

  在申请 EC时 ,GBA认证授权系统基于 USIM 中的用户标识及根密钥与 OBU、RSU终端进行双向身份认证 , 成 功 后 为 ECA 提 供 与 终 端 建 立 安 全 关 联 的 GBA 共 享 会 话 密 钥 。凭 借 GBA 共 享 会 话 密钥 ,OBU、RSU终端可与 ECA安全交互 ,在线实现 EC 申请 、更新等业务处理 。

  在申请 PC、AC等其他应用证书时 ,GBA认证成功后 ,GBA认证授权系统向证书机构提供 GBA共享会话密钥 。凭借 GBA共享会话密钥 ,OBU、RSU终端安全接入证书机构 ,并使用 EC注册证书实现PC、AC等应用证书的申请 、下载等操作 。

  7. 1. 1. 13.4 基于 OAuth模式的认证授权机构

  基于 OAuth2. 0授权服务器的 PKI架构为无 ECA 的系统架构 。 当认证授权服务器是 OAuth授权服务 器 时 , OBU 通 过 OAuth机 制 授 权 访 问 PRA 服 务 。 这 个 过 程 基 于 IETF RFC 6749 定 义 的OAuth2. 0 机制实现 。 OBU使用 IETF RFC 6749 中 定 义 的 客 户 端 凭 证 向 OAuth授 权 服 务 器 请 求 对PRA服务的授权访问 。 OAuth授权服务器根据策略接受或者拒绝这个请求 。如果接受 ,则向 OBU 发行 Access Token。 OBU 凭 借 Access Token 向 PRA 申 请 假 名 证 书 , OBU 与 PRA 之 间 建 立 TLS/ TLCP安全连接 ,PRA验证 Access Token,验证成功后提供假名证书申请 、下载服务 。基于 OAuth的Token授权机制参见附录 B。

  7. 1. 1. 14 车联网设备

  V2X设备为证书申请主体 ,其向 V2X证书机构申请获取相关数字证书 。参与 V2X安全通信的实体 ,包括车载单元 、路侧设备及其他形态的实体 。

  12

  GB/T 45112—2024

  7. 1.2 证书管理系统实体间逻辑接口关系

  7. 1.2. 1 V2X设备—AAA 接口(C1)

  V2X设备通过此接口与 DCM、GBA 和 OAuth等认证授权系统进行交互 , 以获得向 CA 申请 V2X证书所需的安全凭证 。C1接口随实现 AAA功能的方式而不同 。

  7. 1.2.2 AAA-ECA接口(C2)

  认证授权系统通过此接口与 ECA进行交互 , 以便向 ECA提供与 V2X设备建立安全关联所需的安全凭证 。C2接口随实现 AAA功能的方式而不同 。

  在 V2X设备获得初始安全凭证后 ,V2X设备与 ECA通过经由 AAA建立的安全关联进行交互 , 以便实现注册证书的申请与签发过程 。

  7. 1.2.3 RA-AAA接口(C3)

  证书注册机构通 过 此 接 口 与 AAA 交 互 获 得 其 与 V2X 设 备 建 立 安 全 关 联 的 安 全 凭 证 , 或 者 从AAA获得验证安全凭证所需要的安全材料(例如 , 密钥 ,算法等) , 或者从 AAA 获得向 V2X设备签发证书的授权 。C3接口随实现 AAA功能的方式而不同 。

  7. 1.2.4 V2X设备-RA接口(C4)

  V2X设备通过此接口向证书注册机构申请 V2X授权证书 。

  7. 1.2.5 RA-CA接口(C5)

  证书注册机构基于 V2X设备的证书申请请求 ,生成相应的证书请求 ,将该请求通过此接口提供给CA,并通过此接口获得 CA签发的 V2X证书 。

  7. 1.2.6 RA-LA接口(C6)

  在 V2X设备假名证书申请过程中 ,RA通过此接口从 LA获得其为 V2X设备生成的一组假名证书链接值 。

  7. 1.2.7 V2X设备—MA接口(C7)

  V2X设备通过此接口向 MA上报 MBR,具体通信协议等需根据实际情况自定义 。

  7. 1.2. 8 MA-RA接口(C8)

  MA通过此接口与 RA通信 。

  MA通过此接口将被 撤 销 的 证 书 通 知 给 RA, 以 便 将 相 关 联 的 注 册 证 书 放 入 黑 名 单 或 从 黑 名 单取消 。

  MA通过此接口向 RA查询 LCI与 RID之间的关系 。

  RA通过此接口上报 LCI和 RID之间的关系 。

  7. 1.2.9 MA-LA接口(C9)

  在假名证书撤销过程中 ,MA通过此接口与 LA交互 , 以便获得撤销一组假名证书的数据 。

  LA通过此接口向 MA提供 LAID、假名证书对应的 LCI和 LS信息 。

  13

  GB/T 45112—2024

  MA通过此接口向 LA查询 LS与 LCI之间的关系 。

  7. 1.2. 10 MA-CRL服务接口(C10)

  MA通过此接口将证书撤销列表提供给 CRL服务实体 。

  7. 1.2. 11 V2X设备-CRL服务接口(C11)

  V2X设备或证书管理实体通过此接口从 CRL服务实体下载或检查证书撤销列表 。

  7. 1.2. 12 GMA-MA接口(C12)

  MA通过此接口向 GMA提供 VIN 的哈希值(可选) 、RID 的哈希值(可选) 、LAID、假名证书对应的 LCI和 LS信息 。

  MA通过此接口向 GMA上报 MBR。

  GMA通过此接口向 MA发送证书撤销请求数据 。

  GMA通过此接口向 MA查询车辆标识(可选) 、假名证书链接值(可选) 。

  GMA通过此接口向 MA查询多个 PC证书是否属于同一个设备 。

  注 1: 车辆识别码可能是物理 VIN码或其他数字识别码 ,具体根据外部管理机构要求选择 。

  注 2: 注册标识为 SCMS内标识车辆身份的标识 ,可能是注册证书 、OAuth访问令牌 、GBA用户标识或其 他 数 字 标识 。RID在 SCMS内唯一 ,且与车辆 VIN 和车辆证书关联 。通常由 ARA 和 PRA 维护 RID 与身份证书 、应用证书 、假名证书的对应关系 , 由 SMCS的 AAA维护 VIN 和 RID 的对应关系 。

  7. 1.2. 13 AAA-MA接口(C13)

  AAA通过此接口向 MA上报注册车辆 VIN 的哈希值和 RID 的哈希值 。

  AAA通过此接口向 MA上报 RID 和车辆 VIN 之间的关系 。

  MA通过此接口向 AAA查询 RID 和车辆 VIN 之间的关系 。

  7. 1.3 支持多 PKI系统互认

  当车联 网 安 全 系 统 由 多 个 独 立 PKI系 统 构 成 时 , 这 些 PKI系 统 之 间 可 以 根 据 需 要 构 建 可 信 关系 , 以便实现证书互认 。实现多 PKI体系可信关系的原理如图 5所示 。多个车联网 PKI系统之间的可信关系是通过一个可信根证书列表实现的 。该可信根证书列表由可信根证书列表管理机构签发 。

  可信根证书列表的存在与否不会影响各个独立 PKI系统的运行 ,但会影响不同 PKI系统证书之间是否能够互认 。

  14

  GB/T 45112—2024

  图 5 构建多个 PKI系统之间的可信关系

  7. 1.4 V2X通信证书类型

  7. 1.4. 1 概述

  基于证书的用途 ,V2X通信证书可分为注册证书 、假名证书 、应用证书和身份证书 。 注册证书用于申请假名证书 、应用 证 书 和 身 份 证 书 。 假 名 证 书 、应 用 证 书 和 身 份 证 书 用 于 V2X 安 全 通 信 , 统 称 为V2X授权证书 ,简称为授权证书 。

  7. 1.4.2 注册证书

  注册证书由注册 CA签发给 OBU、RSU 和 VSP安全设备 。 OBU、RSU 或 VSP安全设备被注册机构认证后 ,注册 CA会为其签发注册证书 。注册证书与设备唯一对应 。V2X设备需要使用注册证书从假名 CA 申请假名证书或从应用 CA 申请应用证书和身份证书 。 可选地 ,设备也可以使用认证授权机构签发的授权凭证从假名 CA 申请假名证书或从应用 CA 申请应用证书和身份证书 。

  7. 1.4.3 假名证书

  假名证书由假名 CA签发给 OBU。 OBU使用假名证书签发其播发的 BSM 。为避免泄露车辆行驶轨迹 ,OBU可拥有多个假名证书 ,用于定期切换使用 。

  7. 1.4.4 应用证书

  应用证书由应用 CA签发给 RSU 和 VSP安全设备 ,用于特定的车联网应用 。RSU 和 VSP安全设备使用应用证书签发其播发的某种应用消息 ,例如 ,交通信号灯状态 、交通信息 、商业服务消息等 。针对某个特定的车联网应用 ,RSU 或 VSP安全设备只能拥有一个应用证书 。

  7. 1.4.5 身份证书

  身份证书由应用 CA 签发给 OBU ,用于特定的车联网应用 。 OBU 使用身份证书向 RSU 或 VSP安全设备证明其身份 , 以获得后者提供的某种车联网应用服务 ,例如 ,特种车辆与红绿灯进行交互 ,并控制后者的通行状态 。针对某个特定的车联网应用 ,OBU 只能拥有一个身份证书 。

  15

  GB/T 45112—2024

  7. 1.5 证书一致性检查要求

  7. 1.5. 1 概述

  证书的许可权限描述证书所能签发的消息或签发的证书 ,具体可描述如下信息 。

  — 证书有效期 :规定证书适用的时间范围 。

  — 证书适用地理区域 :规定证书适用的地理范围 。

  — 应用数据签名权限 :规定一个证书所能够签发的应用消息 。

  —CA证书签发权限 :规定一个 CA证书所能签发的证书种类和证书权限 。

  — 证书申请权限 :规定一个证书能够申请的证书种类和证书权限 。

  证书许可权限由 AID和 SSP描述 。AID描述证书适用的应用领域 。SSP描述证书在某特定 AID下所拥有的具 体 权 限 或 许 可 。 AID 的 定 义 见 YD/T 4008—2022。 SSP 的 语 法 和 语 义 特 定 于 具 体 的AID,不属于本文件范围 。

  7. 1.5.2 证书签发过程中一致性检查要求

  证书申请方应执行证书一致性检查 ,只有通过证书一致性检查后才能向 CA 发送证书申请 。证书申请方至少执行如下证书一致性检查 。

  — 证书有效性检查 :应检查证书撤销列表 ,确认 CA 证书没有被撤销 ;若使用注册证书申请其他证书 ,则应检查证书撤销列表 ,确认注册证书没有被撤销 。

  — 申请证书有效期检查 :所申请证书的有效期不应超出 CA证书的有效期 。

  — 申请证书地理区域检查 :若申请注册证书 ,且 CA 证书包含有地理区域描述 ,则所申请证书的地理区域不应超出 CA证书的地理区域描述 ;若使用注册证书申请其他证书 ,且该注册证书包含有地理区域描述 ,则所申请证书的地理区域描述不应超出注册证书的地理区域描述 。

  — 申请证书权限描述 :若申请注册证书 ,则所申请证书的权限描述不应 超 出 CA 证 书 的 权 限 描述 ;若使用注册证书申请其他证书 ,则所申请证书的权限描述不应超出注册证书的权限描述 。

  证书签发方应执行证书一致性检查 ,只有通过证书一致性检查后才能向证书申请方签发证书 。证书签发方至少执行如下证书一致性检查 。

  — 注册证书有效性检查 :若证书申请方使用注册证书申请证书 ,则应检查证书撤销列表 ,确认该注册证书没有被撤销 。

  — 授权令牌有效性检查 :若证书申请方使用授权令牌申请证书 ,则应检查该令牌是否有效 。

  — 申请证书有效期检查 :所申请证书的有效期不应超出 CA证书的有效期 。

  — 申请证书地理区域检查 :若 CA证书包含有地理区域描述 ,则所申请证书的地理区域不应超出CA证书的地理区域描述 ;若证书申请方使用注册证书申请证书 ,且该注册证书包含有地理区域描述 ,则所申请证书的地理区域描述不应超出注册证书的地理区域描述 。

  — 申请证书权限描述 :所申请证书的权限描述不应超出 CA证书的权限描述 ;若证书申请方使用注册证书申请证书 ,则所申请证书的权限描述不应超出注册证书的权限描述 。

  7. 1.5.3 应用消息签名和验签过程中证书一致性检查要求

  消息签名方应执行证书一致性检查 ,只有通过证书一致性检查后才能执行消息签名操作 。 消息签名方至少进行如下证书一致性检查 。

  — 证书撤销列表检查 :检查证书撤销列表 ,确定签名证书未被撤销 。

  — 签名证书有效期检查 :检查签名证书仍在有效期内 。

  16

  GB/T 45112—2024

  — 签名证书地理区域检查 :若签名证书包含有地理区域描述 ,则当前的地理区域不应超出签名证书的地理区域描述 。

  — 签名证书权限描述 :检查签名证书的权限描述 ,确定所签名消息未超出签名证书的权限描述 。应用消息签名过程中的权限一致性检查由 SDPF执行 。

  消息签名验证方接收到包含数字签名和签名证书的消息时 ,应针对签名证书 ,构建验证路径 ,构建方法可参考 GB/T 16264. 8,并对验证路径上的每个证书执行证书一致性检查 ,未能通过证书一致性检查的证书不能用于验证消息签名操作 。消息签名验证方至少进行如下证书一致性检查 。

  — 签名证书合法性检查 :利用签发签名证书的 CA证书验证签名证书的合法性 ,确定该签名证书由可信的 CA签发 。

  — 证书撤销列表检查 :检查证书撤销列表 ,确定签名证书未被撤销 。

  — 签名证书有效期检查 :检查签名证书仍在有效期内 。

  — 签名证书地理区域检查 :若签名证书包含有地理区域描述 ,则签名消息的地理区域不应超出签名证书的地理区域描述 。

  — 签名证书权限描述 :检查签名证书的权限描述 ,确定所签名消息未超出签名证书的权限描述 。应用消息验签过程中的权限一致性检查由 SDPF执行 。

  7.2 LTE-V2X安全证书

  7.2. 1 证书基本结构

  在基于 LTE 的车联网中 ,V2X设备使用基于数字证书的应用层安全机制 ,发送方对 V2X 消息进行完整性和抗重放攻击保护 、消息接收方对所接收到的 V2X 消息进行验签认证 。 表 1 为证书基本结构 。第 7章所定义数据结构的 ASN. 1模板按附录 C 的要求 。

  表 1 证书基本结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型

  ● 显式证书

  ● 其他结构的证书

  签发者

  issuer

  是

  自签证书或签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  RL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型) Aid定义见 YD/T 4008—2022;此项至少包含 aid为 3627对应的 Aidssp

  17

  GB/T 45112—2024

  表 1 证书基本结构 (续)

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  签名数据

  toBeSigned

  certIssuePermissions

  否

  适用于 CA证书 ,描 述 可 签 发 的 证 书 种 类 和 权 限 范围 ,Aid定义见 YD/T 4008—2022

  certRequestPermis- sions

  否

  适用于注 册 证 书 、RA 证 书 , 描 述 可 申 请 的 证 书 种类 、权限范围 , Aid定义见 YD/T 4008—2022

  canRequestRollover

  否

  是否能够用于请求同等权限的证书

  encryptionKey

  否

  加密公钥

  verifyKeyIndicator

  是

  验证公钥 ,采 用 其 他 结 构 的 证 书 结 构 时 , 可 以 是 相关数据

  签名值

  signature

  是

  证书 结 构 类 型 为 显 式 证 书 时 , 此 字 段 为 必 填 字段 ,用于存储证书的签名值

  7.2.2 CA证书

  表 2 描述了 CA证书的结构和使用 。

  表 2 CA证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :显式证书

  签发者

  issuer

  是

  自签证书或签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  certIssuePermissions

  是

  适用 于 CA 证 书 , 描 述 可 签 发 的 证 书 种 类 和 权 限范围

  certRequestPermis- sions

  否

  适 用 于 注 册 证 书 , 描 述 可 申 请 的 证 书 种 类 、权 限范围

  canRequestRollover

  否

  是否能够用于请求同等权限的证书

  18

  GB/T 45112—2024

  表 2 CA证书结构 (续)

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  签名数据

  toBeSigned

  encryptionKey

  否

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  是

  签名值

  7.2.3 RA证书

  表 3 描述了 RA证书的结构和使用 。

  表 3 RA证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :显式证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  certRequestPermis- sions

  是

  适用于注 册 证 书 、RA 证 书 , 描 述 可 申 请 的 证 书 种类 、权限范围 , Aid定义见 YD/T 4008—2022

  canRequestRollover

  是

  是否能够用于请求同等权限的证书

  encryptionKey

  是

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  是

  签名值

  7.2.4 LA证书

  表 4描述了 LA证书的结构和使用 。

  19

  GB/T 45112—2024

  表 4 LA证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :显式证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  canRequestRollover

  否

  是否能够用于请求同等权限的证书

  encryptionKey

  是

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  是

  签名值

  7.2.5 MA证书

  表 5 描述了 MA证书的结构和使用 。

  表 5 MA证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :显式证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  canRequestRollover

  否

  是否能够用于请求同等权限的证书

  20

  GB/T 45112—2024

  表 5 MA证书结构 (续)

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  签名数据

  toBeSigned

  encryptionKey

  是

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  是

  签名值

  7.2.6 注册证书

  表 6描述注册证书的结构和使用 。

  表 6 注册证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :显式证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL序列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  certRequestPermis- sions

  是

  适 用 于 注 册 证 书 , 描 述 可 申 请 的 证 书 种 类 、权 限范围

  canRequestRollover

  是

  是否能够用于请求同等权限的证书

  encryptionKey

  否

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  是

  签名值

  7.2.7 假名证书

  表 7描述假名证书的结构和使用 。

  21

  GB/T 45112—2024

  表 7 假名证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :

  ● 显式证书

  ● 其他结构的证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  certRequestPermis- sions

  否

  适 用 于 注 册 证 书 , 描 述 可 申 请 的 证 书 种 类 、权 限范围

  encryptionKey

  否

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  否

  证书 结 构 类 型 为 显 式 证 书 时 , 此 字 段 为 必 填 字段 ,用于存储证书的签名值不存在

  7.2. 8 应用证书和身份证书

  表 8描述应用证书和身份证书的结构和使用 。

  表 8 应用证书结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  证书结构版本 ,本文件对应的版本号为 3

  类型

  type

  是

  证书结构类型 :

  ● 显式证书

  ● 其他结构的证书

  签发者

  issuer

  是

  签发此证书的 CA证书的 HashedId8值

  签名数据

  toBeSigned

  id

  是

  证书标识

  cracaId

  是

  CRACA标识 HashedId3,若不使用设置为全零

  crlSeries

  是

  CRL系列号 ,若不使用设置为全零

  22

  GB/T 45112—2024

  表 8 应用证书结构 (续)

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  签名数据

  toBeSigned

  validityPeriod

  是

  有效期

  region

  否

  有效地理范围

  assuranceLevel

  否

  保证级别

  appPermissions

  是

  应用数据签名权限(例如 ,OBU/RSU 签名的应用消息类型)

  certIssuePermissions

  否

  适用 于 CA 证 书 , 描 述 可 签 发 的 证 书 种 类 和 权 限范围

  certRequestPermis- sions

  否

  适 用 于 注 册 证 书 , 描 述 可 申 请 的 证 书 种 类 、权 限范围

  canRequestRollover

  否

  是否能够用于请求同等权限的证书

  encryptionKey

  否

  加密公钥

  verifyKeyIndicator

  是

  验证公钥

  签名值

  signature

  否

  证书 结 构 类 型 为 显 式 证 书 时 , 此 字 段 为 必 填 字段 ,用于存储证书的签名值

  7.2.9 CRL结构

  表 9描述 CRL 的结构和使用 。CRL 内容的完整性保护 ,通过 SecuredCrl结构体对 CrlContent进行签名来实现 ,SecuredCrl的 ASN. 1结构见 C. 3. 2CRL:安全封装 。

  表 9 CRL结构

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  版本

  version

  是

  version是 CRL 的 版 本 号 , 本 文 件 对 应 的 版 本号是 1

  CRL系列号

  crlSeries

  是

  CRL系列号

  签发者

  crlCraca

  是

  签发此 CRL 的 CRACA证书的 HashedId8值

  CRL签发时间

  issueDate

  是

  CRL 的发布时间

  预 期 下 次 CRL签发时间

  nextCrl

  是

  包含预期发出具有相同 crlSeries和 crlCraca的下一个 CRL 的时间

  priorityInfo

  是

  所包含的 信 息 可 协 助 存 储 空 间 有 限 的 设 备 确定要 保 留 哪 些 撤 销 信 息 以 及 丢 弃 哪 些 撤 销信息

  CRL 正 文 选 择结构体

  typeSpecific

  fullHashCrl

  包含一个基于散列值的全量 CRL, 即 包 含 所 有已撤销证书的散列列表

  23

  GB/T 45112—2024

  表 9 CRL结构 (续)

  数据域 1

  数据域 2

  数据域 3

  是否必选

  说明

  deltaHashCrl

  包含基于散列的增量 CRL, 即所有 已 撤 销 证 书的散列列表

  fullLinkedCrl

  包含一个基于 Linkage ID 的全量 CRL, 即包含所有已撤销证书 的 个 体 和/或 群 组 链 接 数 据 的

  列表

  deltaLinkedCrl

  包含基于 Linkage ID 的增量 CRL, 即包含所有已撤销证书的个体和/或群组链接数据的列表

  7.3 基本元素说明

  7.3. 1 编码规则

  本文件中定义的数 据 结 构 应 符 合 GB/T 16262(所 有 部 分) 的 要 求 , 采 用 ISO/IEC 8825-7规 定 的COER对数字证书格式的各项信息进行编码 。

  7.3.2 数据结构定义

  下面的原子类型在数据结构定义中使用 :

  24

  Uint3 : : = INTEGER (0. . 7)

  Uint8 : : = INTEGER (0. . 255)

  Uint16 : : = INTEGER (0. . 65535)

  Uint32 : : = INTEGER (0. . 4294967295)

  Uint64 : : = INTEGER (0. . 18446744073709551615)

  

  -- (hex)

  -- (hex)

  -- (hex)

  -- (hex) ffffffffffffffff

  -- (hex)

  

  07

  ff ffff ffffffff

  IValue : : = Uint16

29139527629
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢