دستگاههای دارای گواهینامه دستگاههایی هستند که Connectivity Standards Alliance (Alliance) Matter فرایند گواهینامه را گذراندهاند.
درطول فرایند راهاندازی، «دستگاه گواهینامهدار» باید خود را تأیید کند. بهعبارت دیگر، باید ثابت کند که همان چیزی است که ادعا میکند و محصولی اصیل است. بنابراین همه «دستگاههای Matter» اطلاعات اعتباری دارند که شامل جفت کلید «گواهی» و زنجیره گواهینامه مرتبط است. گواهینامه گواهی دستگاه (DAC) بخشی از این زنجیره است. وقتی «دستگاه تحت مأموریت» «گواهینامه دستگاه ارتباطی» را به «مأمور» خود ارائه میدهد، «مأمور» تأیید میکند که:
- توسط سازنده دارای گواهینامه ساخته شده باشد.
- دستگاه اصیل باشد.
- Matter آزمایش استانداردها را باموفقیت گذرانده است.
در مرحله توسعه، سازنده میتواند «دستگاههایش» را بدون فرایند کامل «گواهی» آزمایش کند. آزمایشگران باید بهطور صریح مطلع شوند که «دستگاه» درحال آزمایش است و هنوز گواهینامه دریافت نکرده و راهاندازی نشده است. وقتی تولیدکنندهای وارد مرحله تولید میشود، بومسازگان آمادهساز باید همه الزامات «گواهی» را اعمال کند.
«گواهی» از زیرساخت کلید عمومی (PKI) استفاده میکند که از «مراجع گواهینامه ریشه» و «گواهینامههای واسطه» به روشی مشابه با گواهینامههای درستیسنجی سرور که بهطور گسترده برای SSL/TLS استفاده میشوند، بهره میبرد. این فرایند «زنجیره گواهینامه گواهی دستگاه» نامیده میشود.
زیرساخت کلید عمومی گواهی دستگاه
«گواهینامه دسترسی به دستگاه» گواهینامه X.509 v3 است. اولین نسخه X.509 در سال ۱۹۸۸ توسط ITU-T منتشر شد. X.509 v3 با «گواهینامه زیرساخت کلید عمومی» و «فهرست ابطال گواهینامه» (CRL) که Matter استفاده میکند در RFC5280 مشخص شده است. شامل موارد زیر است:
- کلید عمومی
- صادرکننده
- موضوع
- شماره سریال گواهینامه
- اعتبار، جایی که انقضا میتواند نامشخص باشد
- امضا
«شناسه ارائهدهنده» و «شناسه محصول» مشخصههای MatterDACName در موضوع DAC است.
DAC برای هر دستگاه منحصربهفرد است و با جفت کلید گواهی منحصربهفرد در محصول مرتبط است. توسط یک CA مرتبط با سازنده دستگاه صادر شده باشد.
امضای DAC دربرابر گواهینامه واسطه گواهی محصول (PAI) که آن هم توسط PAA صادر میشود، اعتبارسنجی میشود. بااینحال، فروشنده ممکن است انتخاب کند که برای هر محصول (مشخصه محصول-محور)، گروه محصول، یا برای همه محصولاتش یک PAI ایجاد کند.
در ریشه زنجیره اعتماد، کلید عمومی مرجع گواهی محصول (PAA) مرجع گواهی (CA) امضاهای PAI را درستیسنجی میکند. توجه داشته باشید که فروشگاه اعتماد Matter فدرال است و مجموعه گواهینامههای PAA مورد اعتماد کمیسیونرها در پایگاه داده مرکزی مورد اعتماد (دفتر کل انطباق توزیعشده) نگهداری میشود. ورود PAA در مجموعه مورداعتماد مستلزم رعایت خطمشی گواهینامهای است که توسط Alliance مدیریت میشود.
PAI همچنین گواهینامه X.509 v3 است که شامل موارد زیر میشود:
- کلید عمومی
- صادرکننده
- موضوع
- شماره سریال گواهینامه
- اعتبار، جایی که انقضا میتواند نامشخص باشد
- امضا
«شناسه فروشنده» و «شناسه محصول» (اختیاری) مشخصههای MatterDACName در موضوع DAC هستند.
در نهایت، PAA گواهینامه ریشه در زنجیره است و خودامضا است. شامل موارد زیر است:
- امضا
- کلید عمومی
- صادرکننده
- موضوع
- شماره سریال گواهینامه
- اعتبار
اسناد و پیامهای گواهی اضافی
فرایند گواهی دارای چندین سند و پیام است. موارد زیر نمای کلی مختصری از عملکرد و ترکیب آنها است. تصویر زیر به درک سلسله مراتب آنها کمک میکند.
| سند | شرح |
|---|---|
| اعلامیه گواهینامه (CD) | CD به دستگاه Matter اجازه میدهد
مطابقت خود با پروتکل Matter را ثابت کند.
هرگاه
Matter
فرایندهای گواهینامه تکمیل شود،
Alliance یک CD
برای نوع دستگاه ایجاد میکند
تا «فروشنده» بتواند آن را در
میانافزار بگنجاند. این CD شامل موارد زیر است:
|
| اطلاعات سفتافزار (اختیاری) | اطلاعات میانافزار شامل
«شماره نسخه CD» و یک یا چند
خلاصه از عناصر موجود در
میانافزار، مانند سیستمعامل، سیستم فایل،
و بارکننده است. خلاصهها ممکن است
دربرگیرنده درهمسازی عناصر نرمافزار یا
دربرگیرنده درهمسازی مانیفستهای امضاشده
عناصر نرمافزار باشد. فروشنده همچنین میتواند انتخاب کند که فقط «درهمسازی درهمسازیها» را از عناصر خود در «اطلاعات میانافزار» بگنجاند، بهجای آرایهای از درهمسازیهای جداگانه. «اطلاعات میانافزار» عنصری اختیاری در «فرایند گواهی» است و زمانی کاربرد دارد که فروشنده محیط راهاندازی امنی داشته باشد که جفت کلید «گواهی» را مدیریت کند. |
| اطلاعات گواهی | پیام از «کمیسیوندار» به «کمیسر» ارسال شد. «اطلاعات گواهی» ترکیبی از TLV حاوی عناصر گواهی و امضای گواهی است. |
| عناصر گواهی | این یک TLV حاوی موارد زیر است:
|
| چالش گواهی | چالش خارج از باند درطول Passcode Authenticated Session Establishment (PASE)/ Certificate Authenticated Session Establishment (CASE) جلسه ایجاد شد و برای ایمنتر کردن فرایند و جلوگیری از امضاهای بازپخششده استفاده شد. از جلسه CASE، جلسه PASE، یا جلسه CASE ازسرگرفتهشده میآید. |
| تصدیق TBS (باید امضا شود) | پیام حاوی «عناصر گواهی» و «چالش گواهی». |
| امضای گواهی | امضای «مشخصات امنیتی پلاتفرم» (TBS) گواهی، امضاشده بااستفاده از «کلید خصوصی گواهی دستگاه». |
رویه گواهی
«کمیسر» مسئول تأیید «کمیسیونگیرنده» است. مراحل زیر را اجرا میکند:
- کمیسر یک عدد تصادفی ۳۲ بایتی گواهی غیرتکراری تولید میکند. در اصطلاحات تخصصی رمزنگاری، نانس (عددی که یکبار استفاده میشود) عددی تصادفی است که در فرایند رمزنگاری تولید میشود و قرار است یکبار استفاده شود.
- «کمیسر» مقدار یکبارمصرف را به DUT ارسال میکند و «اطلاعات گواهی» را درخواست میکند.
- «دستگاه تحت آزمایش» «اطلاعات گواهی» را تولید میکند و آن را با «کلید خصوصی گواهی» امضا میکند.
- «مأمور» گواهینامه DAC و PAI را از «دستگاه» بازیابی میکند و گواهینامه PAA را در فروشگاه اعتماد Matter خود جستجو میکند.
- کمیسر «اطلاعات گواهی» را تأیید میکند. اینها شرایط
اعتبارسنجی هستند:
- زنجیره گواهینامه DAC باید اعتبارسنجی شود، ازجمله بررسیهای ابطال در PAI و PAA.
- VID در DAC با VID در PAI مطابقت داشته باشد.
- «امضای گواهی» معتبر است.
- «تکمنظوره» در «عناصر گواهی دستگاه» با «تکمنظوره» ارائهشده توسط کمیسر مطابقت دارد.
- «امضای بیانیه گواهی» بااستفاده از یکی از کلیدهای امضای «بیانیه گواهی» شناختهشده Alliance معتبر است.
- «اطلاعات سفتافزار» (درصورت وجود و پشتیبانی «کمیسر») با ورودی در «دفتر کل انطباق توزیعشده» مطابقت داشته باشد.
- اعتبارسنجیهای VID/PID اضافی نیز بین «خوشه اطلاعات پایه دستگاه»، «اظهارنامه گواهینامه»، و DAC انجام میشود.