健康信息學(xué) 公鑰基礎(chǔ)設(shè)施 第2部分:證書輪廓 征求意見稿_第1頁
健康信息學(xué) 公鑰基礎(chǔ)設(shè)施 第2部分:證書輪廓 征求意見稿_第2頁
健康信息學(xué) 公鑰基礎(chǔ)設(shè)施 第2部分:證書輪廓 征求意見稿_第3頁
健康信息學(xué) 公鑰基礎(chǔ)設(shè)施 第2部分:證書輪廓 征求意見稿_第4頁
健康信息學(xué) 公鑰基礎(chǔ)設(shè)施 第2部分:證書輪廓 征求意見稿_第5頁
已閱讀5頁,還剩43頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

GB/T21716.2—XXXX/ISO17090-2:20151健康信息學(xué)公鑰基礎(chǔ)設(shè)施第2部分:證書輪廓本文件規(guī)定了在單獨組織內(nèi)部、不同組織之間和跨越管轄界限時醫(yī)療保健信息交換所需要的證書本文件適用于健康信息安全人員、專門從事健GB/Z21716.1健康信息學(xué)公鑰基礎(chǔ)設(shè)施第1部分:數(shù)字證書服務(wù)GB/Z21716.3健康信息學(xué)公鑰基礎(chǔ)設(shè)施第3部分:認證機構(gòu)的策略GB/T21716.1界定的術(shù)語和定義適用于本文4縮略語AA屬性機構(gòu)attributeauthorityAC屬性證書attributecertificateCA認證機構(gòu)certificationauthoCP證書策略certificatepoCPS認證操作聲明certificationpracticestateCRL證書吊銷列表certificaPKC公鑰證書publickPKI公鑰基礎(chǔ)設(shè)施RA注冊機構(gòu)registrationauthoTTP可信第三方GB/T21716.2—XXXX/ISO17090-2:20152——個人(正規(guī)健康專業(yè)人員、非正規(guī)健康);——組織(醫(yī)療保健組織和支持組織證書?;炯s束字段指示證書是否是CA。根CA證書通過互聯(lián)網(wǎng)瀏覽器和其他依賴PKI進行實體識別和身書。從屬CA證書與其他證書一起使用,由依賴PKI進行實體識別和身份驗證的互聯(lián)網(wǎng)瀏覽器和其他5.3交叉/橋接證書GB/T21716.2—XXXX/ISO17090-2:20153交叉/橋接證書是不同CA領(lǐng)域交叉驗證的證書類型。這種證書支持公鑰應(yīng)用的大范圍開展,例如醫(yī)5.4端實體證書個人標(biāo)識證書是為證明目的而對個人發(fā)行的端實體證書的特定種類。人們公認以下五種類型的醫(yī)證書持有者是健康專業(yè)人員。他/她為了履行其職業(yè)范圍內(nèi)的工作,需要有關(guān)政府機構(gòu)給予許可和b)非正規(guī)健康專業(yè)人員證書持有者是健康專業(yè)人員,但他/她不屬于有關(guān)政府機構(gòu)給予許可和注冊的人員。此類證書可以證書持有者是一個受雇于某醫(yī)療保健組織或支持組織的個人。此類證書可以是資格證書。與醫(yī)療行業(yè)密切相關(guān)的組織可以持有用于識別自身和加密目的的證書。根據(jù)IETF/RFC3647,這一設(shè)備可以是計算機服務(wù)器、醫(yī)療設(shè)備(例如X光機)、重癥信號監(jiān)視設(shè)備或需要單獨識別和驗證的本文件主要是關(guān)于提供者的,但也認識到在醫(yī)療保健自行管理方面患者/消費者將更加需要數(shù)字證GB/T21716.2—XXXX/ISO17090-2:20154AC是屬性的數(shù)字簽名集合或證明集合。AC是類似于PKC的構(gòu)造,主要區(qū)別是AC不包括公鑰。AC可以合IETF/RFC5755(針對機構(gòu)的因特網(wǎng)屬性證書輪廓)在醫(yī)療保健行業(yè)的環(huán)境中,AC可以充當(dāng)傳送機構(gòu)信息的重要角色。機構(gòu)信息完全不同于可包括在PKC中的關(guān)于醫(yī)療保健或執(zhí)照的信息。角色和執(zhí)照暗示機構(gòu)水平,而其本身并非機構(gòu)信息。應(yīng)注意到對AC的詳細規(guī)范仍在發(fā)展中,而且還應(yīng)注意AC的詳細規(guī)范需要在軟件工業(yè)中更廣泛地加以實現(xiàn)。AC采用下列組件:version(版本號)用于區(qū)分AC的不同版本。如果objectDigestInfo呈現(xiàn)或issucr被標(biāo)識等同于baseCertificateID,則其版本應(yīng)該是的某些選項(例如:IPAddress)不適用于命名是角色而不是個人實體的AC持有者。一般名稱的形式應(yīng)該限制為被識別的名稱、RFC822(電子郵件)地址和(對角色名稱的issuer(發(fā)行方)字段傳遞發(fā)行證書的AA的GB/Z21716.1—2008中8.3對醫(yī)療領(lǐng)域中AC的使用進行了詳細的規(guī)用戶的AC可以包含對另一個具有附加特權(quán)AC的引用。這許多具有授權(quán)要求的環(huán)境要求在其操作的某些方面使用基于角色的特權(quán)(典型情況是有關(guān)基于標(biāo)GB/T21716.2—XXXX/ISO17090-2:20155的發(fā)行方可以與角色證書的發(fā)行方無關(guān),可以完e)證書公鑰應(yīng)根據(jù)所采用的算法決定最小密鑰長度字段。密鑰的大小應(yīng)符合GB/TZ21716.3—f)數(shù)字加密密鑰的使用不應(yīng)與抗抵賴和數(shù)字簽名的以下內(nèi)容描述了圖1所標(biāo)識的所有醫(yī)療保健數(shù)字證書中::VersionValiditySubjectPublicKeyInfoIssuerUniqueIdentifierAlgorithmIdentifierSubjectPublicKeyInfoIMPLICITUniqueIdentifierIMPLICITUniqueIdentifier6.2各類證書的通用字段CA應(yīng)確保證書的有效期不超過專業(yè)執(zhí)照的有效期。為GB/T21716.2—XXXX/ISO17090-2:20156GeneralizedTime來編碼時間。為了確保UTCTime編進行編碼,并且不要忽略第二個字段,即使是00(即,格式應(yīng)是YYMMDDHHMMSe)subject(主體)標(biāo)識在主體公鑰字段所發(fā)現(xiàn)的公f)subjectPublicKeyInfo););6.3通用字段規(guī)范下列條款規(guī)定了對基本證書字段中信息內(nèi)容的要求。對這些內(nèi)容,IETF/RFC5280或IETF/RFCk)sha256WthRSAEncryption1.2.840.11351;m)sha512WithRSAEncryption1.2.840.11353。GB/T21716.2—XXXX/ISO17090-2:20157證書的notBeforetime(有效期起始時間)表示CA將從何時開始維護并發(fā)布有關(guān)證書狀態(tài)的準(zhǔn)::::b)Diffie-Hellman::us(840)ansi-x942(10046)numb::存儲在發(fā)行者名稱字段中的發(fā)行者名稱,應(yīng)符合下述規(guī)定的修改和限制。與適當(dāng)?shù)腎SO名稱結(jié)構(gòu)保有不同保護客戶/消費者隱私方面的法律和法規(guī),分辨出請求起源的國家將示例:國家名稱=“CN”組織下屬的組織單元/科室。通過納入多于一個的字段值,可以在若干層次中規(guī)定組織單元。在存在組織單元的情況下,應(yīng)該以在CA范圍組織單元名稱=“安貞醫(yī)院放射科”GB/T21716.2—XXXX/ISO17090-2:20158該名稱結(jié)構(gòu)依據(jù)對象類別OrganizationalRole(組織角色),位第6.4規(guī)定了每種證書類型的主體名稱的內(nèi)容。附加的建議和指南見ISOTS示例:國家名稱=“CN”人健康信息的請求所提交的證書的主體。不同國家有著不同的保護客戶/消費者政策方面的保密法儲特定組織下屬的組織單元/科室名稱。通過納入多于一個的字段值,可以在的路由器/防火墻可以訪問組織單元,而這種方法可用來施加批準(zhǔn)或約束訪問的規(guī)則,故這種方法在虛擬專業(yè)網(wǎng)實現(xiàn)中是有益的。這種方法還可以使依賴方直接從證書中讀取角色信息。在組織/單元名稱字段存在的情況下,該字段可以用來存儲健康角GB/T21716.2—XXXX/ISO17090-2:20159在主體區(qū)分名稱中同時包含電子郵件地址屬性以支持舊版實現(xiàn)的6.4對各種醫(yī)療保健證書類型的要求對各種醫(yī)療保健證書類型的發(fā)行方字段要求b本表引用在證書類型之間可以改變的發(fā)行方ID要素。認證機構(gòu)證書引用向端實體發(fā)行證書的要素。非正規(guī)健康專業(yè)人員證書的值也適用于受托醫(yī)療保健提供者證書和支持醫(yī)療保健雇員證書。GB/T21716.2—XXXX/ISO17090-2:2015關(guān)于在X.509第3版醫(yī)療保健證書中的實現(xiàn)應(yīng)該具有證書擴展的一般要求如下。有關(guān)這些擴展的更7.2一般擴展對于信賴醫(yī)療保健鏈內(nèi)所有端實體證書和所有CA證書來說,此擴展是必備的和非關(guān)鍵的。的使用是受阻止的,且數(shù)據(jù)加密(dataEncipherment)密鑰的使用不應(yīng)與抗抵賴或數(shù)字簽名7.2.4私鑰使用期(privateKeyUsagcertificatePolicies(證書策略)擴展應(yīng)包括GB/Z21716.3規(guī)定的標(biāo)準(zhǔn)化證書CA策略的GB/T21716.2—XXXX/ISO17090-2:2015建議將subjectAltName(主體替換名稱健雇員、消費者、組織、應(yīng)用和設(shè)備證書)不應(yīng)將此擴展設(shè)定為“依賴CRL分布點的醫(yī)療保健實現(xiàn)來說,此擴展應(yīng)標(biāo)識在數(shù)字證書目錄中的相關(guān)CRL(或CA證書的ExtKeyUsage(擴展密鑰使用)字段指出已驗證的公鑰可以用做的一個或多個用途,而對基本用途定CRL的地址。此字段由一系列的訪問方法和訪問地址組成。在該序列中的每個入口描述關(guān)于CA附加信7.3專用主體目錄屬性排列與此字段相關(guān)。提議此字段設(shè)有擴展機制,以允許因為證書持有者的醫(yī)療保健角色是構(gòu)成證書持有者標(biāo)識的整體的組成部分,所以在標(biāo)識證書中需要此字段。一旦經(jīng)過驗證,按照GB/Z21716.12008中8.4見下述局部數(shù)據(jù)(REGIONAL-DATA)。詳見下文中的“局部數(shù)據(jù)(REGIONAL-DGB/T21716.2—XXXX/ISO17090-2:2015::WITHSYNTAXHCActorDataEQUALITYMATCHINGRUhcActorSubstringsMa::::::id-hcpki-at-healthcareactorOBJECTIDE::id-hcpki-at-healthcareactorOBJECTIDENTIFIER::=1.0.17090.0.1::::::::HCActorData::=SET::SEQUENCEOFRegionalDataOP::::typeREGIONALDATA.&id({SupportedRegivalueREGIONALDATA.&Type({SupportedRegionalData}{@t::&Type,&idOBJECTIDENTIFIERUNWITHSYNTAX{WITHSYNTAX&TypeSupportedRegionalDataREGION::GB/T21716.2—XXXX/ISO17090-2:2015—expectadditionalregional/nationalobjectstobedefined}::WITHSYNTAXCodedRegionalData::建議將此擴展在個體標(biāo)識證書中表示。在這建議在正規(guī)健康專業(yè)人員證書和非正規(guī)健康專業(yè)人員證書中包含一項qcStatement(資格證書聲GB/T21716.2—XXXX/ISO17090-2:2015A.1概述BillSmith的NHS編號為368964278,證書發(fā)行日期為2001年8月1日,證書終止日期為2006年8月GB/T21716.2—XXXX/ISO17090-2:2015SerialNumbercountryNamelocalityNameorganizationName(Name-of-commonName(countryNamelocalityNameorganizationName(CertHGB/T21716.2—XXXX/ISO17090-2:2015certificatePoliciescRLDistributionPointsJohnStuartWoolleyakaTinkWoolley的執(zhí)照由加利福尼亞州醫(yī)療執(zhí)照委員會頒發(fā),執(zhí)照編號GB/T21716.2—XXXX/ISO17090-2:2015countryName(US=localityNameorganizationName(Name-of-commonName(countryName(US=localityNameorganizationName(CertHGB/T21716.2—XXXX/ISO17090-2:2015A.5示例4:受托醫(yī)療保健提供方證書輪廓countryNamelocalityNameorganizationName(Name-commonNamecountryNamelocalityNameorganizationName(CertHsurnameGB/T21716.2—XXXX/ISO17090-2:2015SallyRJones為帳目管理員,受雇于Signature(sha-1WithRSAEncryption{1,2,840,113countryName(US=localityNameorganizationName(Name-of-commonName(countryName(US=localityNameorganizationNamesurnameGB/T21716.2—XXXX/ISO17090-2:2015codingSchemeReference應(yīng)注意到,本示例不同于示例3(正規(guī)健康專業(yè)人員它沒有執(zhí)照編號和執(zhí)照狀態(tài)編碼。這是允許的,因為對這種區(qū)域性數(shù)據(jù)可選擇使用,是否納入這種數(shù)據(jù)須留待CA發(fā)行時再行決SerialNumberbaseCertificateIDGB/T21716.2—XXXX/ISO17090-2:2015countryName(US=organizationNamecountryName(US=certificatePoliciesbasicConstraintscRLDistributionPointsBasicReferenceModel—Part2:SecurityArchitectureGB/T21716.2—XXXX/ISO17090-2:20158:TheDirectory:Public-keyandattributecertificatefra

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論