[發(fā)明專利]一種管理方法、終端和服務(wù)器有效
| 申請(qǐng)?zhí)枺?/td> | 201810167314.9 | 申請(qǐng)日: | 2018-02-28 |
| 公開(公告)號(hào): | CN110213039B | 公開(公告)日: | 2021-01-29 |
| 發(fā)明(設(shè)計(jì))人: | 王思善;常新苗 | 申請(qǐng)(專利權(quán))人: | 華為技術(shù)有限公司 |
| 主分類號(hào): | H04L9/08 | 分類號(hào): | H04L9/08;H04L29/06 |
| 代理公司: | 北京億騰知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11309 | 代理人: | 陳霽 |
| 地址: | 518129 廣東*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 管理 方法 終端 服務(wù)器 | ||
本發(fā)明實(shí)施例提供了一種管理方法,應(yīng)用于支持開放信任協(xié)議OTrP的可信執(zhí)行環(huán)境TEE的管理,該管理方法包括:終端獲取應(yīng)用數(shù)據(jù)包,應(yīng)用數(shù)據(jù)包包括離線管理指令,離線管理指令包括目標(biāo)安全域SD標(biāo)識(shí),解密密鑰標(biāo)識(shí)和加密數(shù)據(jù),解密密鑰標(biāo)識(shí)對(duì)應(yīng)的解密密鑰用于解密加密數(shù)據(jù),加密數(shù)據(jù)由外部實(shí)體OWE使用加密密鑰生成,解密密鑰和加密密鑰是由外部實(shí)體OWE生成的密鑰對(duì);終端確定目標(biāo)SD標(biāo)識(shí)對(duì)應(yīng)的目標(biāo)SD中是否包括解密密鑰標(biāo)識(shí)對(duì)應(yīng)的解密密鑰;當(dāng)目標(biāo)SD中包括解密密鑰時(shí),終端使用解密密鑰解密加密數(shù)據(jù),并根據(jù)解密后的加密數(shù)據(jù)進(jìn)行離線管理操作。采用提供的管理方法實(shí)現(xiàn)了OTrP的TEE離線管理。
技術(shù)領(lǐng)域
本發(fā)明設(shè)計(jì)數(shù)據(jù)安全領(lǐng)域,尤其涉及一種管理方法、終端和服務(wù)器。
背景技術(shù)
隨著電子產(chǎn)品的發(fā)展,以及用戶對(duì)數(shù)據(jù)安全性的需求,目前在硬件的支持下,許多終端,可以同時(shí)存在兩個(gè)執(zhí)行環(huán)境,一個(gè)是普通執(zhí)行環(huán)境,或者稱之為富執(zhí)行環(huán)境(richexecution environment,REE),普通執(zhí)行環(huán)境泛指不具備特定安全功能的運(yùn)行環(huán)境;另一個(gè)是可信執(zhí)行環(huán)境(trust execution environment,TEE),TEE具有安全功能,滿足了一定的安全要求,同時(shí)可以實(shí)現(xiàn)與REE相隔離的運(yùn)行機(jī)制。TEE獨(dú)立于REE運(yùn)行,定義了嚴(yán)格的安全保護(hù)措施,比REE的安全級(jí)別要高,能夠保護(hù)可信執(zhí)行環(huán)境中的資源(assets)(如數(shù)據(jù)、軟件等)免受一般的軟件攻擊(generalsoftware attacts),抵抗特定類型的安全威脅。只有授權(quán)的可信應(yīng)用(trusted application,TA)才能在TEE中執(zhí)行,保護(hù)了安全軟件的資源和數(shù)據(jù)的機(jī)密性。由于TEE隔離和權(quán)限控制等保護(hù)機(jī)制,使TEE比REE更好的保護(hù)了資源和數(shù)據(jù)的安全性。
開放信任協(xié)議(open trust protocol,OTrP)提供了一套基于公鑰基礎(chǔ)設(shè)施的PKI對(duì)TEE開放、安全、可靠的遠(yuǎn)程原理機(jī)制,當(dāng)外部實(shí)體(outside world entity,OWE)對(duì)TEE進(jìn)行遠(yuǎn)程管理,例如執(zhí)行創(chuàng)建安全域(security domain,SD),或者安裝可信應(yīng)用等特權(quán)操作(privileged operations)時(shí),需要基于PKI機(jī)制進(jìn)行鑒別(Authentication)和授權(quán)(Authorization)驗(yàn)證,例如,,OWE生成管理指令時(shí),采用OWE私鑰對(duì)管理指令進(jìn)行簽名,并利用從TEE證書中得到的TEE公鑰進(jìn)行加密(加密采用數(shù)字信封機(jī)制,對(duì)內(nèi)容的簽名和加密基于RFC7516-7518指定的JSON Web Signature/JSON Web Encryption機(jī)制,并利用TEE公鑰對(duì)內(nèi)容加密密鑰(content encryption key,CEK)進(jìn)行加密),然后將這些信息發(fā)送給TEE,TEE接收到這些信息后,使用信任的根證書對(duì)OWE證書(鏈)進(jìn)行驗(yàn)證,以確保管理指令時(shí)由經(jīng)授權(quán)的OWE發(fā)送的,隨后利用TEE私鑰對(duì)封裝的CEK進(jìn)行解密,并利用CEK對(duì)管理指令中的加密數(shù)據(jù)進(jìn)行解密,進(jìn)而執(zhí)行管理指令。OTrP機(jī)制中,在發(fā)送管理指令之前,OWE需要對(duì)TEE進(jìn)行鑒權(quán)且利用TEE公鑰對(duì)JWE的CEK進(jìn)行加密,這也就是說利用OTrP對(duì)TEE進(jìn)行管理必須進(jìn)行OWE與TEE之間的實(shí)時(shí)交互或通信,即“在線”通信。
發(fā)明內(nèi)容
本發(fā)明提供了一種管理方法、終端和服務(wù)器,實(shí)現(xiàn)了OTrP下TEE的離線管理。
第一方面,提供了一種管理方法,應(yīng)用于支持開放信任協(xié)議OTrP的可信執(zhí)行環(huán)境TEE的管理,該管理方法可以包括:
終端獲取應(yīng)用數(shù)據(jù)包,應(yīng)用數(shù)據(jù)包包括離線管理指令,離線管理指令包括目標(biāo)安全域SD標(biāo)識(shí),解密密鑰標(biāo)識(shí)和加密數(shù)據(jù),解密密鑰標(biāo)識(shí)對(duì)應(yīng)的解密密鑰用于解密加密數(shù)據(jù),加密數(shù)據(jù)由外部實(shí)體OWE使用加密密鑰生成,解密密鑰和加密密鑰是由外部實(shí)體OWE生成的密鑰對(duì);
終端確定目標(biāo)SD標(biāo)識(shí)對(duì)應(yīng)的目標(biāo)SD中是否包括解密密鑰標(biāo)識(shí)對(duì)應(yīng)的解密密鑰;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于華為技術(shù)有限公司,未經(jīng)華為技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810167314.9/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于UDP分布式小文件存儲(chǔ)系統(tǒng)及其數(shù)據(jù)處理方法
- 一種新型云計(jì)算管理系統(tǒng)
- 一種云計(jì)算管理裝置
- 一種節(jié)能數(shù)據(jù)服務(wù)器架構(gòu)系統(tǒng)
- 一種基于云計(jì)算的客戶信息管理裝置
- 一種基于即時(shí)通訊技術(shù)的通訊系統(tǒng)
- 服務(wù)器系統(tǒng)及分配服務(wù)器的方法
- 一種MMORPG游戲服務(wù)器端
- 一種訪問請(qǐng)求的處理方法、服務(wù)器及存儲(chǔ)介質(zhì)
- 基于Spark技術(shù)的大數(shù)據(jù)脫敏管理系統(tǒng)





