Кіріспе

Компьютерлік қауіпсіздікте атрибут сертификаты немесе авторизациялық сертификат (АК) – бұл шығарушы иесіне қатысты атрибуттарды қамтитын цифрлық құжат. Атрибуттар негізінен авторизация мақсатында қолданылған жағдайда, АК авторизациялық сертификат деп аталады. АК X.509 стандартында белгіленген. RFC 5755 интернетте авторизация мақсатында қолдану ережелерін нақтылай түседі. Авторизациялық сертификат ашық кілт сертификатымен (PKC) бірлесіп жұмыс істейді. PKC сертификаттау органы (CA) тарапынан шығарылады және оның иесінің жеке басын растау үшін, паспорт сияқты қолданылады, ал авторизациялық сертификат атрибуттар органы (AA) тарапынан шығарылады және виза сияқты оның иесін сипаттау немесе оған құқық беру үшін пайдаланылады. Жеке басы куәландыратын мәліметтер сирек өзгеріп, ұзақ мерзімге жарамды болатынына, ал атрибуттар туралы ақпарат жиі өзгеріп немесе қысқа мерзімге жарамды болатынына байланысты, әртүрлі қауіпсіздік талаптары, жарамдылық мерзімдері және шығарушылары бар жеке сертификаттар қажет.

Атрибут пен ашық кілт сертификаттарын салыстыру

AC, PKC-ға ұқсас, бірақ ол ашық кілтті қамтымайды, себебі AC тексерушісі AC шығарушының бақылауында болады, сондықтан шығарушыға тікелей сенім артады, шығарушының ашық кілті алдын ала орнатылғандықтан. Бұл, AC шығарушының жеке кілті бұзылған жағдайда, шығарушы жаңа кілт жұбын жасап, өзінің бақылауындағы барлық тексерушілердегі ескі ашық кілтті жаңа кілтпен алмастыруы керек екенін білдіреді. AC-ні тексеру үшін AC-де «AC иесі» деп аталатын PKC-нің болуы қажет. PKC сияқты, AC-ді өкілеттік беру үшін тізбектеуге болады. Мысалы, Алисаға берілген рұқсат оған белгілі бір қызметті пайдалануға мүмкіндік береді. Алиса бұл құқықты өзінің көмекшісі Бобқа Бобтың PKC-сіне AC шығару арқылы делегаттауға болады. Боб қызметті пайдаланғысы келгенде, ол өзінің PKC-сін және Алиса берген өзінің AC-інен басталатын, содан кейін қызметті басқаратын шығарушы берген Алисаның AC-іне дейінгі AC тізбегін ұсынады. Осылайша, қызмет Алисаның өзінің құқығын Бобқа делегаттағанын және Алисаға қызметті басқаратын шығарушы қызметті пайдалануға рұқсат бергенін тексеруге болады. Алайда, RFC 3281 AC тізбектерін пайдалануды ұсынбайды, себебі тізбекті басқару және өңдеу қиын, сондай-ақ AC Интернетте кеңінен қолданылмайды.

Қолданылуы

АЖ-ны (аккредитациялық сертификатты) берген тұлға бақылайтын қызметті немесе ресурсты пайдалану үшін пайдаланушы АЖ-ны және ПБК-ны (персоналды кілтті) қызметтің немесе ресурстың бір бөлігіне, ол АЖ-ны тексеруші ретінде жұмыс істейді, ұсынады. Тексеруші алдымен ПБК-ны пайдалана отырып пайдаланушының сәйкестігін тексереді, мысалы, пайдаланушыдан ПБК-дегі пайдаланушының ашық кілтімен шифрланған хабарламаны шифрлауды сұрайды. Егер аутентификация сәтті болса, тексеруші ұсынылған АЖ-ның жарамдылығын тексеру үшін АЖ-ны берген тұлғаның алдын ала орнатылған ашық кілтін пайдаланады. Егер АЖ жарамды болса, тексеруші ПБК-да көрсетілген ПБК ұсынылған ПБК-мен сәйкес келе ме екенін тексереді. Егер сәйкес келсе, тексеруші АЖ-ның жарамдылық мерзімін тексереді. Егер АЖ әлі де жарамды болса, тексеруші АЖ-да көрсетілген атрибуттарға сәйкес қызмет көрсету немесе ресурстарды пайдаланудың белгілі бір деңгейін ұсынудан бұрын қосымша тексерулер жүргізе алады. Мысалы, ПБК-сы бар бағдарламалық жасақтаманы әзірлеуші өзінің бағдарламалық жасақтамасын DRM (цифрлік құқықтарды басқару) пайдаланатын есептеу құрылғысында, мысалы iPad-та, іске қосуды қалайды, онда бағдарламалық жасақтама құрылғы өндірушісі мақұлдағаннан кейін ғана іске қосылуы мүмкін. Бағдарламалық жасақтаманы жасаушы бағдарламалық жасақтаманы ПБК-ның жеке кілтімен қол қояды және қол қойылған бағдарламалық жасақтаманы құрылғы өндірушісіне бекіту үшін жібереді. ПБК-ны пайдалана отырып, әзірлеушіге аутентификация жасап, бағдарламалық жасақтаманы тексергеннен кейін, өндіруші бағдарламалық жасақтамаға өзін-өзі орнату және орындау үшін негізгі мүмкіндіктерді, сондай-ақ ең аз артықшылық принципі бойынша Wi-Fi құрылғысын пайдалану үшін қосымша мүмкіндіктерді беретін АЖ беру туралы шешім қабылдауы мүмкін. Бұл мысалда АЖ иесі ретінде әзірлеушінің ПБК-сіне емес, бағдарламалық жасақтамаға сілтеме жасалады, мысалы, АЖ иесінің өрісіне бағдарламалық жасақтаманың әзірлеушінің қолтаңбасын сақтау арқылы. Бағдарламалық жасақтама есептеу құрылғысына енгізілген кезде, құрылғы АЖ жарамдылығын тексеріп, бағдарламалық жасақтамаға құрылғының функционалдық мүмкіндіктеріне қол жеткізуді беруден бұрын, бағдарламалық жасақтаманың тұтастығын әзірлеушінің ПБК-сын пайдалана отырып тексереді. Пайдаланушы белгілі бір қызметті пайдалану үшін әртүрлі берушілерден бірнеше АЖ алуы қажет болуы мүмкін. Мысалы, компания өзінің қызметкерлерінің біріне инженерлік бөлімді жұмыс аймағы ретінде анықтайтын компаниялық АЖ береді. Алайда инженерлік деректерге қол жеткізу үшін қызметкерге инженерлік бөлім басшысының АЖ қауіпсіздік рұқсаты қажет. Бұл мысалда инженерлік деректердің ресурсы компанияның және инженерлік бөлімнің АЖ берушілерінің ашық кілттерімен алдын ала орнатылуы керек.

Үлгілік атрибут сертификатының мазмұны

Нұсқа: сертификаттың нұсқасы. Иесі: сертификат иесі. Шығарушы: сертификатты шығарушы. Қолтаңба алгоритмі: сертификатқа қол қойылатын алгоритм. Сериялық нөмірі: шығарушы берген бірегей шығарылым нөмірі. Қолданылу мерзімі: сертификаттың қолданылу мерзімі. Атрибуттар: сертификат иесімен байланысты атрибуттар. Қолтаңба мәні: жоғарыдағы барлық деректер бойынша шығарушының қолтаңбасы.

Артықшылықтары

Атрибут сертификатын пайдалану арқылы қызмет немесе ресурс иесіне үлкен болуы мүмкін кіруді бақылау тізімін ұстаудың қажеті жоқ, сондай-ақ Kerberos сияқты орталық серверге қол жеткізу үшін үнемі желіге қосылудың қажеті де болмайды. Бұл мүмкіндіктер тұжырымына ұқсас, онда қызметті немесе ресурсты пайдалануға рұқсат (немесе рұқсаттар) қызметтің өзінде немесе ресурста сақталмайды, ал пайдаланушыларда қолданылмайтын механизм арқылы сақталады.