CN119483915A 一种远程证明方法、装置及相关设备 (华为技术有限公司)_第1页
CN119483915A 一种远程证明方法、装置及相关设备 (华为技术有限公司)_第2页
CN119483915A 一种远程证明方法、装置及相关设备 (华为技术有限公司)_第3页
CN119483915A 一种远程证明方法、装置及相关设备 (华为技术有限公司)_第4页
CN119483915A 一种远程证明方法、装置及相关设备 (华为技术有限公司)_第5页
已阅读5页,还剩30页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

计算设备通过注册代理组件为应用配置证书和取证书和私钥的逻辑以单独的注册代理组件完2所述第一计算设备在加载所述应用前,通过注册代所述第一计算设备通过所述注册代理组件为所述应用配置所述第一计算设备在所述可信执行环境中加载所述应所述第一计算设备运行所述注册代理组件获取挑战方发所述第一计算设备运行所述注册代理组件,所述第一计算设备运行所述注册代理组件生成第一非对称密钥所述第一计算设备运行所述注册代理组件,基于所述随所述第一计算设备运行所述注册代理组件生成第一非对称密钥所述第一计算设备运行所述注册代理组件,基于所述第一所述第一计算设备运行所述注册代理组件,基于所述随机数和所述CSR获取所述注册所述私钥是所述挑战方验证所述注册代理组件的远程证明报告通过后生成并提供给所述第一计算设备运行所述证书服务组件,在验证所述注所述第一计算设备运行所述证书服务组件,3所述第一计算设备运行所述证书服务组件,使用所述对称密所述第一计算设备运行所述证书服务组件,使用所述第一所述第一计算设备运行所述证书服务组件,将所述第一所述第一计算设备运行所述注册代理组件使用所述第一所述第一计算设备运行所述注册代理组件使用所述对称所述第一计算设备运行所述证书服务组件,接收所述的证书,所述证书服务组件的证书是所述验证方在验证所述证书服务组件的CSR通过的情挑战方向运行在第一计算设备的可信执行环境中的注册代理组件发起远程证明挑战;所述挑战方向所述注册代理组件提供证书,以使所述注所述挑战方向所述注册代理组件提供所述私钥,所述私钥是所述挑战方使用所述第一公钥加密所述对称所述挑战方将所述第一摘要和所述第二摘要提供所述挑战方接收所述验证方颁发的所述挑战方的证书,所4为所述应用配置所述证书和私钥,所述证书和处理模块,用于向运行在第一计算设备的可信执所述处理模块,还用于在验证所述注册代理组件的远程5[0002]在机密计算技术中,机密虚拟机作为可信执行环境(trustedexecutionenvironment,TEE)的载体,支持用户将现有应用无修改的完整的发布到机密虚拟机中运就部署到可信执行环境后,应用无法实现上述远程证明以及与客户端建立加密通道的功提供的证书;该证书是挑战方验证所述注册代理组件提供的远程证明报告通过后生成的;之间能够支持客户端检查可信执行环境的可信状态以及客户端与应用通过该通道进行通理组件,获取挑战方发送的远程证明挑战,该远程证明挑战包括随机数(numberonce,6[0009]在一种可能的实现方式中,上述基于随机数获取注册代理组件[0010]在一种可能的实现方式中,上述基于随机数获取注册代理组件私钥是挑战方验证注册代理组件的远程证明证明报告中携带的上述第一非对称密钥对的第一公钥;第一计算设备运行证书服务组件,7公钥加密对称密钥得到第二摘要;上述挑战方向第一计算设备的注册代理组件提供私钥,8[0030]在一种可能的实现方式中,上述挑战方向注册代理组件发起远私钥是挑战方验证注册代理组件的远程证明9于上述证书和私钥建立应用和客户端之间的加密通道。例如通过标准安全传输层(TransportLayerSecurity,TLS)协议以及上述证书和私钥建立应用和客户端之间的加[0065]上述挑战方可以是验证方(Verifier),例如Verifier可以是证书授权机构请实施例中称为证书服务组件,计算设备通过运行证书服务组件具有验证和颁发证书功能。需要说明的是,证书服务组件在作为挑战方之前,需要向Verifier申请注册,获取算设备不同的计算设备。在运行证书服务组件的计算设备是上述第一计算设备的情况下,算设备不同的第二计算设备为例,详细介绍本申请实施例提供的远程证明方法。如图2所本申请实施例提供的一种远程证明方法的交互示意图。该远程证明方法包括如下S301至[0072]S302.验证方在通过上述第二计算设备册代理组件的证书。其中,该注册请求包括上述应用的通用唯一识别码(universally[0076]S304.第二计算设备接收到第一计算[0078]S305.第一计算设备接收到远程证明挑[0079]第一计算设备接收到远程证明挑战后,通过注册代理组件生成第一非对称密钥册代理组件还能够基于上述随机数和注册代理组件的CSR作为上述接口函数的输入,获取注册代理组件的远程证明报告。然后将注册代理组件的远程证明报告和注册代理组件的[0081]S306.第二计算设备在远程证明报告[0085]S307.第一计算设备[0089]在通过注册代理组件实现应用的远程证明之后,第一计算设备在TEE中加载上述代理组件运行在第一计算设备的TEE中,证书服务组件运行在第一计算设备的常规世界行的证书服务组件与注册代理组件之间的交互过程。第一计算设备运行证书服务组件与Verifier之间的交互过程可以参照上述图3所对应的实施例中第二计算设备与Verifier之[0092]第一计算设备中运行的证书服务组件与注册代理组件之间的交互过程可以参照上述图3所对应的实施例中第二计算设备运行证书服务组件与第一计算设备之间的交互过一计算设备和第二计算设备之间的发送以及接程证明过程可以参照上述图3所对应的实施例中第一计算设备运行注册代理组件与第二计件与Verifier交互实现远程证明过程中,Verifier用于实现上述图3所对应的实施例中第[0096]在一种可能的实现方式中,上述应用610用于基于上述证书和上述私钥建立应用[0097]在一种可能的实现方式中,注册代理组件620还用于获取挑战方发送的远程证明[0104]处理模块710用于向运行在第一计算设备的可信执行环境中的注册代理组件发起远程证明挑战;该第一计算设备的可信执行环境中部署有注册代理组件和应用.通信模块[0105]处理模块710还用于在验证所述注册代理组件的远程证明报告通过的情况下生成[0108]上述处理器510可以用于实现上述方法实施例中第一计算设备对应执行的操作,可以是易失性存储器,易失性存储器可以是随机存取存储器(randomaccessmemory,随机存取存储器(synchronousDRAM,SDRAM)、双倍数据速率同步动态随机存取存储器(doubledatarateSDRAM,DDRSDRAM)、增强型同步动态随机存取存储器(enhanced[0111]存储器530也可用于存储程序指令和数据,以便于处理器510调用存储器530中存[0112]总线540可以是外设部件互连标准(peripheralcomponentinterco[0113]需要说明的是,上述处理器510可以是中央处理器(CentralProcessingUnit,协处理单元包括图形处理器(graphicsprocessingunit,GPU)、张量处理器(tensor逻辑器件(complexprogrammablelogicdevice,CPLD)、现场可编辑逻辑门阵列(field[0114]具体地,上述计算设备500执行各种操作的具体实现可参照上述方法实施例中第述计算机可读存储介质的处理器在执行上述方法步骤的具体实现可参照上述方法实施例述计算机可读存储介质的处理器在执行上述方法步骤的具体实现可参照上述方法实施例机程序产品包括一个或多个计算机指令。在计算机上加载或执行所述计算机程序指令时,全部或部分地产生按照本发明实施例所述的流程或功能。所述计算机可以为通用计算机、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论