EP2462529B1

Method for issuing a digital certificate by a certification authority, arrangement for performing the method, and computer system of a certification authority

Abstract

This record has no abstract on file.

EP2462529B1, drawing sheet 1
Sheet 1 of 1

Term

3.8 yearsleft in the term

Expires 6 July 2030.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

11 claims: 3 independent, 8 dependent

  1. 1
    Verfahren zur Ausstellung eines digitalen Zertifikats durch eine Zertifizierungsstelle (B), bei dem - ein Gerät (A) eine Anforderungs-Nachricht zur Ausstellung des Zertifikats an die Zertifizierungsstelle (B) sendet, - die Zertifizierungsstelle (B) die Anforderungs-Nachricht empfängt und eine Anfrage zur Authentifizierung des Geräts (A) an das Gerät (A) sendet, - das Gerät (A) in Beantwortung der empfangenen Anfrage eine Antwort an die Zertifizierungsstelle (B) sendet und - die Zertifizierungsstelle (B) die empfangene Antwort prüft und das Zertifikat erstellt und an das Gerät (A) sendet, falls die Antwort als korrekt identifiziert wurde;wobei die Erzeugung der Anfrage und der Antwort auf einem Diffie-Hellman-Verfahren beruht, und wobei - die Zertifizierungsstelle (B) eine nur der Zertifizierungsstelle bekannte Zufallszahl y erzeugt und einen ersten Wert Y = g y als Anfrage an des Gerät (A) sendet, wobei g ein Generator nach dem Diffie-Hellman-Verfahren ist, - das Gerät (A) aus der empfangenen Anfrage Y einen zweiten Wert Y x berechnet und diesen als Antwort an die Zertifizierungsstelle (B) sendet, wobei x ein nur dem Gerät (A) bekannter dritter Wert ist, und - die Zertifizierungsstelle (B) einen vierten Wert X y berechnet, wobei X = g x ein sowohl dem Gerät (A) als auch der Zertifizierungsstelle (B) bekannter fünfter Wert ist, den berechneten vierten Wert X y mit dem empfangenen zweiten Wert Y x vergleicht und das Zertifikat an das Gerät (A) sendet, falls der zweite und der vierte Wert übereinstimmen.
  2. 2
    Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass die Authentifizierung des Geräts (A) auf einem Challenge-Response-Verfahren basiert.
  3. 3
    Verfahren nach einem der Ansprüche 1 oder 2, dadurch gekennzeichnet, dass das Gerät (A) vor dem Senden der Anforderungs-Nachricht ein Schlüsselpaar mit einem ersten privaten Schlüssel und einem ersten öffentlichen Schlüssel erstellt und die Anforderungs-Nachricht den ersten öffentlichen Schlüssel enthält und mit dem ersten privaten Schlüssel des Gerätes (A) signiert wird.
  4. 4
    Verfahren nach einem der Ansprüche 1 bis 3, dadurch gekennzeichnet, dass die Anfrage auf einer Zufallszahl basiert.
  5. 5
    Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass der dritte Wert x als zweiter privater Schlüssel des Geräts (A) fungiert und der fünfte Wert X = g x als zweiter öffentlicher Schlüssel des Geräts (A) fungiert.
  6. 6
    Verfahren nach Anspruch 5, dadurch gekennzeichnet, dass das Gerät (A) für den zweiten öffentlichen Schlüssel X über ein weiteres digitales Zertifikat verfügt und die Anforderungs-Nachricht dieses weitere Zertifikat enthält.
  7. 7
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass dem Gerät (A) ein weiterer öffentlicher Schlüssel der Zertifizierungsstelle (B) bekannt ist und die Anforderungs-Nachricht über eine HTTPS-Verbindung an die Zertifizierungsstelle (B) gesendet wird.
  8. 8
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass dem Gerät (A) ein weiterer öffentlicher Schlüssel der Zertifizierungsstelle (B) bekannt ist und die Anforderungs-Nachricht verschlüsselt mit dem öffentlichen Schlüssel der Zertifizierungsstelle (B) an die Zertifizierungsstelle (B) gesendet wird.
  9. 9
    Anordnung zur Durchführung eines Verfahrens gemäß einem der Ansprüche 1 bis 8 mit - einem Gerät (A) zum Senden einer Anforderungs-Nachricht zur Ausstellung eines digitalen Zertifikats, zum Empfangen einer Anfrage zur Authentifizierung und zum Senden einer Antwort in Beantwortung der empfangenen Anfrage und - einer Zertifizierungsstelle (B) zum Empfangen der Anforderungs-Nachricht, zum Senden einer Anfrage zur Authentifizierung, zum Prüfen der empfangenen Antwort und zum Erstellen und Senden des Zertifikats, falls die Antwort als korrekt identifiziert wird;wobei die Erzeugung der Anfrage und der Antwort auf einem Diffie-Hellman-Verfahren beruht, und wobei - die Zertifizierungsstelle (B) eine nur der Zertifizierungsstelle bekannte Zufallszahl y erzeugt und einen ersten Wert Y = g y als Anfrage an des Gerät (A) sendet, wobei g ein Generator nach dem Diffie-Hellman-Verfahren ist, - das Gerät (A) aus der empfangenen Anfrage Y einen zweiten Wert Y x berechnet und diesen als Antwort an die Zertifizierungsstelle (B) sendet, wobei x ein nur dem Gerät (A) bekannter dritter Wert ist, und - die Zertifizierungsstelle (B) einen vierten Wert X y berechnet, wobei X = g x ein sowohl dem Gerät (A) als auch der Zertifizierungsstelle (B) bekannter fünfter Wert ist, den berechneten vierten Wert X y mit dem empfangenen zweiten Wert Y x vergleicht und das Zertifikat an das Gerät (A) sendet, falls der zweite und der vierte Wert übereinstimmen.
  10. 10
    Anordnung gemäß Anspruch 9, dadurch gekennzeichnet, dass das Gerät (A) einen Authentifizierungs-Chip aufweist, in welchem der zweite private und der zweite öffentliche Schlüssel des Geräts (A) abgespeichert sind.
  11. 11
    Rechnersystem einer Zertifizierungsstelle (B) ausgebildet und programmiert zur Durchführung des Verfahrens nach einem der Ansprüche 1 bis 8 auf Seite der Zertifizierungsstelle mit - einem Empfangsmodul zum Empfangen von Anforderungs-Nachrichten und Antworten, - einem Sendemodul zum Senden von Anfragen zur Authentifizierung und eines digitalen Zertifikats - einem Prüfmodul zum Prüfen der Antworten und - einem Zertifizierungsmodul zum Erstellen des Zertifikats;wobei die Erzeugung der Anfrage und der Antwort auf einem Diffie-Hellman-Verfahren beruht, und wobei - die das Rechnersystem der Zertifizierungsstelle (B) eine nur der Zertifizierungsstelle bekannte Zufallszahl y erzeugt und einen ersten Wert Y = g y als Anfrage an des Gerät (A) sendet, wobei g ein Generator nach dem Diffie-Hellman-Verfahren ist, - ein Gerät (A) aus der empfangenen Anfrage Y einen zweiten Wert Y x berechnet und diesen als Antwort an die Zertifizierungsstelle (B) sendet, wobei x ein nur dem Gerät (A) bekannter dritter Wert ist, und - die Zertifizierungsstelle (B) einen vierten Wert X y berechnet, wobei X = g x ein sowohl dem Gerät (A) als auch der Zertifizierungsstelle (B) bekannter fünfter Wert ist, den berechneten vierten Wert X y mit dem empfangenen zweiten Wert Y x vergleicht und das Zertifikat an das Gerät (A) sendet, falls der zweite und der vierte Wert übereinstimmen.