天威產(chǎn)品那些年(一):初識(shí)CA系統(tǒng)

剛進(jìn)公司實(shí)習(xí)做實(shí)施工程師的時(shí)候彻采,領(lǐng)導(dǎo)的要求是熟練安裝公司的CA系統(tǒng)档插。當(dāng)時(shí)只給了文檔沙绝,玩客戶(hù)端很久搏明,心想安裝軟件不就是一路next最后點(diǎn)擊個(gè)完成安裝不就完了嗎?結(jié)果發(fā)現(xiàn)完全不是那么回事闪檬,當(dāng)點(diǎn)擊安裝完畢才是旅程的真正開(kāi)始熏瞄。

真正安裝好能夠發(fā)出一張用戶(hù)證書(shū)后感受是:第一是安裝的復(fù)雜度很高,按照手冊(cè)來(lái)安裝都有很大的幾率安裝不成功谬以;第二是出現(xiàn)錯(cuò)誤不知道哪里出了問(wèn)題强饮,唯一的解決辦法是打電話(huà)求助研發(fā),讓研發(fā)從開(kāi)發(fā)環(huán)境上調(diào)試到底是哪里配置不正確为黎。

后來(lái)為了深入了解CA系統(tǒng)能夠快速定位問(wèn)題邮丰,終于知道CA產(chǎn)品的各部分的作用以及相互的關(guān)系,那么我們看看當(dāng)時(shí)的CA的架構(gòu)是如何的:

CA系統(tǒng)介紹

CA系統(tǒng)結(jié)構(gòu)

四層架構(gòu)簡(jiǎn)述

第一層是資源層有密碼設(shè)備比如有加密機(jī)铭乾,加密卡剪廉,LDAP目錄服務(wù)器、DB數(shù)據(jù)庫(kù)

第二層是資源層的代理服務(wù)用:有加密設(shè)備代理服務(wù)炕檩、LDAP代理服務(wù)斗蒋、DB代理服務(wù)QM,這些服務(wù)將系統(tǒng)解耦笛质,使得可以對(duì)接各種類(lèi)型的服務(wù)和設(shè)備泉沾,而與上一層的服務(wù)無(wú)關(guān),適配的過(guò)程只在這一層進(jìn)行妇押。

第三層是基于C++實(shí)現(xiàn)的CA核心邏輯:有簽名服務(wù)跷究、CA服務(wù)、RA服務(wù)

第四層是業(yè)務(wù)展示層像目前MVC架構(gòu)里面的V這一層敲霍,通過(guò)web的友好可視化來(lái)實(shí)現(xiàn)證書(shū)的生命周期管理俊马,數(shù)據(jù)交互通過(guò)java與C++的橋來(lái)處理。

這個(gè)階段架構(gòu)模式是仿照國(guó)外的成熟CA機(jī)構(gòu)肩杈,這個(gè)模型靈活度高能夠適應(yīng)多種部署模式柴我,當(dāng)然太靈活的代價(jià)就是無(wú)法形成標(biāo)準(zhǔn)產(chǎn)品化程度較低。

CA系統(tǒng)的信任模型介紹


信任關(guān)系

上圖描述了一個(gè)標(biāo)準(zhǔn)的CA系統(tǒng)的信任關(guān)系模型扩然。它就像一個(gè)倒著的樹(shù)艘儒,根是信任的基礎(chǔ)一般由CA機(jī)構(gòu)產(chǎn)生,下面的中級(jí)證書(shū)代表了某個(gè)客戶(hù)公司,用戶(hù)證書(shū)由中級(jí)證書(shū)簽發(fā)彤悔。從用戶(hù)的角度看自己的證書(shū)是由自己的公司簽發(fā)的,同時(shí)自己公司是由天威誠(chéng)信提供證書(shū)服務(wù)的索守,這樣的信任模式是符合組織架構(gòu)和邏輯關(guān)系的晕窑。

CA系統(tǒng)的賬戶(hù)體系介紹


賬戶(hù)結(jié)構(gòu)

賬戶(hù)體系是天威誠(chéng)信CA系統(tǒng)的核心所在,主要是在業(yè)務(wù)展現(xiàn)層中進(jìn)行配置卵佛。其過(guò)程是按照從上到下依次進(jìn)行步驟不能亂杨赤,這里是最容易出錯(cuò)的。第一步建立超級(jí)賬戶(hù)截汪、加載根證書(shū)疾牲、申請(qǐng)和下載超級(jí)管理員,第二步申請(qǐng)ESA賬戶(hù)衙解,配置ESA賬戶(hù)信息和加載根證書(shū)和中級(jí)證書(shū)阳柔,由超級(jí)管理員批準(zhǔn)后下載ESA管理員證書(shū),第三步按照上面的順序蚓峦,申請(qǐng)RA賬戶(hù)舌剂,配置RA賬戶(hù)信息和加載中級(jí)證書(shū),由ESA管理員批準(zhǔn)賬戶(hù)申請(qǐng)下載RA管理員證書(shū)暑椰,第四步下載用戶(hù)證書(shū)霍转,用戶(hù)在用戶(hù)申請(qǐng)站點(diǎn)填寫(xiě)申請(qǐng)信息,由RA管理員批準(zhǔn)后下載用戶(hù)證書(shū)到U盾中一汽。為何如此復(fù)雜避消,證書(shū)系統(tǒng)是一個(gè)高安全要求的系統(tǒng),通過(guò)層層審批召夹,可以降低風(fēng)險(xiǎn)岩喷。

證書(shū)應(yīng)用

證書(shū)頒發(fā)出來(lái)后,業(yè)務(wù)系統(tǒng)要識(shí)別證書(shū)以及符合證書(shū)的使用規(guī)范监憎,這是就需要將證書(shū)的一套接口集成到業(yè)務(wù)系統(tǒng)中才可以正常使用均驶,證書(shū)的應(yīng)用接口包括服務(wù)端和客戶(hù)端:

服務(wù)端接口

服務(wù)端的主流語(yǔ)言一般為Java和.net,偶爾會(huì)碰到c枫虏,主要提供前兩個(gè)語(yǔ)言妇穴。這里主要講講JAVA接口的構(gòu)成,java語(yǔ)言下的開(kāi)源密碼應(yīng)用接口包主要有bouncycastle和jdk自帶的jce隶债,為了通用性主要采用bouncycastle和jce結(jié)合的方式腾它,將這兩個(gè)封裝在一起提供給平臺(tái)開(kāi)發(fā)者的是比較簡(jiǎn)單易懂的接口。

客戶(hù)端接口

客戶(hù)端比較特殊死讹,使用的是BS的結(jié)構(gòu)但是要訪(fǎng)問(wèn)外設(shè)U盾瞒滴,所以通過(guò)JS調(diào)瀏覽器插件。我們就需要維護(hù)JS的代碼和插件的代碼。一開(kāi)始的時(shí)候產(chǎn)品還有一部分VBscript的代碼妓忍,后來(lái)逐漸過(guò)渡到全部使用Javascript虏两。js代碼主要處理頁(yè)面數(shù)據(jù)與后臺(tái)數(shù)據(jù)的交互、頁(yè)面的展現(xiàn)世剖、頁(yè)面數(shù)據(jù)與插件的數(shù)據(jù)交互定罢。這個(gè)版本插件是由activeX框架組成,其中密碼相關(guān)功能采用微軟自帶的庫(kù)cryptoAPI旁瘫。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末祖凫,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子酬凳,更是在濱河造成了極大的恐慌惠况,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,204評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件宁仔,死亡現(xiàn)場(chǎng)離奇詭異稠屠,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)翎苫,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)完箩,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人拉队,你說(shuō)我怎么就攤上這事弊知。” “怎么了粱快?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,548評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵秩彤,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我事哭,道長(zhǎng)漫雷,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,657評(píng)論 1 293
  • 正文 為了忘掉前任鳍咱,我火速辦了婚禮降盹,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘谤辜。我一直安慰自己蓄坏,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,689評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布丑念。 她就那樣靜靜地躺著涡戳,像睡著了一般。 火紅的嫁衣襯著肌膚如雪脯倚。 梳的紋絲不亂的頭發(fā)上渔彰,一...
    開(kāi)封第一講書(shū)人閱讀 51,554評(píng)論 1 305
  • 那天嵌屎,我揣著相機(jī)與錄音,去河邊找鬼恍涂。 笑死宝惰,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的再沧。 我是一名探鬼主播尼夺,決...
    沈念sama閱讀 40,302評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼产园!你這毒婦竟也來(lái)了汞斧?” 一聲冷哼從身側(cè)響起夜郁,我...
    開(kāi)封第一講書(shū)人閱讀 39,216評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤什燕,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后竞端,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體屎即,經(jīng)...
    沈念sama閱讀 45,661評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,851評(píng)論 3 336
  • 正文 我和宋清朗相戀三年事富,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了技俐。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,977評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡统台,死狀恐怖雕擂,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情贱勃,我是刑警寧澤井赌,帶...
    沈念sama閱讀 35,697評(píng)論 5 347
  • 正文 年R本政府宣布,位于F島的核電站贵扰,受9級(jí)特大地震影響仇穗,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜戚绕,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,306評(píng)論 3 330
  • 文/蒙蒙 一纹坐、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧舞丛,春花似錦耘子、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,898評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至欧聘,卻和暖如春片林,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,019評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工费封, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留焕妙,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,138評(píng)論 3 370
  • 正文 我出身青樓弓摘,卻偏偏與公主長(zhǎng)得像焚鹊,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子韧献,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,927評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容