Emisión de certificados de identidad electrónica y firma de pasaportes electrónicos

PrimeKey tiene más de 20 años de experiencia en la emisión de certificados para tokens y tarjetas tanto para X509 como para Certificados Verificables de Tarjeta (CVC), y EJBCA PKI junto con SignServer de PrimeKey forman la base tecnológica de muchas autoridades de pasaportes en todo el mundo.

Conceptos del pasaporte electrónico

Los pasaportes modernos ya no solo se autentican visualmente, sino que también incorporan un chip RFID para protegerlos de modificaciones. Actualmente existen dos mecanismos básicos para proteger la integridad de un pasaporte :

  • Documentos de viaje legibles por máquina (MRTD) - Control de acceso básico (BAC): La PKI de MRTD es necesaria para todos los pasaportes electrónicos y se utiliza en el proceso para firmar los datos electrónicos almacenados en un pasaporte electrónico.

  • Control de acceso extendido (EAC): EAC PKI es necesario para el pasaporte electrónico EAC de la UE y se utiliza en la UE para proteger las huellas dactilares y el iris almacenados en un pasaporte electrónico.

La PKI de MRTD está especificada en la norma ICAO 9303 de la Organización de Aviación Civil Internacional ( OACI ), mientras que la EAC es una especificación específica de la UE.

imágenes/en línea/8aadf3d375f3e2ab52651f34914d81368017fb807d597d9e8ce432eece3c22af.png

MRTD - Control de acceso básico (BAC)

Según lo definido por la OACI, el Control de Acceso Básico (BAC) permite a un lector leer los datos básicos contenidos en el chip RFID de un pasaporte electrónico (nombre, número de pasaporte, fotografía, etc.) para proteger contra el fraude mediante la alteración física del pasaporte. Para verificar la validez de los datos en el chip, también contiene una firma digital emitida por un firmante de documentos (por ejemplo , PrimeKey SignServer ), cuyo certificado es emitido por una Autoridad de Certificación de Firma de País (CSCA) alojada por el país emisor. Los certificados CSCA y de firmante de documentos son certificados X509 básicos, y las listas de claves públicas requeridas para la verificación pueden intercambiarse físicamente o descargarse de una lista maestra central, mientras que un Directorio Nacional de Claves Públicas (NPKD) permite el fácil intercambio de claves y CRL. Como parte de la solución completa, PrimeKey también ofrece una implementación de NPKD , diseñada para administrar certificados para pasaportes electrónicos de conformidad con los estándares de la Organización de Aviación Civil Internacional ( OACI ).

Control de acceso extendido (EAC)

Una extensión del BAC, el Control de Acceso Extendido también permite que el pasaporte almacene datos biométricos como huellas dactilares y escaneos de iris/retina. Para que los países socios autoricen y controlen el acceso a estos datos, cada país necesita establecer una CA CVC , que a diferencia del CSCA se basa en el estándar del Certificado Verificable de Tarjeta (CVC). Para habilitar el acceso, cada país necesita crear una CA Verificadora de Documentos (DVCA), que es una Sub CA firmada por la CVCA del país socio. La DVCA puede entonces emitir certificados a los Sistemas de Inspección (IS) que a su vez están autorizados para leer los campos protegidos en el chip RFID del pasaporte electrónico. Para facilitar la creación de Sistemas de Inspección entre países, se utiliza un Punto Único de Contacto (SPOC).

Configurar y configurar CSCA

La configuración de una autoridad de certificación de firma de país (CSCA) incluye la creación de una nueva CA raíz autofirmada en EJBCA y la creación de un perfil de certificado compatible con los certificados CSCA.

Configurar CSCA

Una CSCA es una CA raíz X509 bastante estándar.

Cómo crear una CSCA

Configurar perfiles de certificado

Los perfiles de certificado para firmantes de pasaportes son emitidos por la CSCA.

Cómo configurar un perfil de certificado para un firmante de pasaportes

Configurar y configurar BAC/EAC

Crear CVC CA

Una CA CVC se crea para actuar como una CA BAC/EAC.

Cómo crear una CA CVC

Crear CA Verificadora de Documentos

La DVCA es una CA secundaria de la CA CVC y puede crearse en su propia PKI o importarse desde la PKI del país asociado.

Cómo crear una CA DV e inscribir un Sistema de Inspección (IS)

Contenido relacionado

Para profundizar en el funcionamiento interno de EJBCA, consulte la Guía de conceptos de CA de EJBCA y para obtener más información sobre la configuración de CA, perfiles y configuración general de una instancia EJBCA, consulte la Guía de operaciones de CA EJBCA.

Para obtener más información sobre otras áreas de soluciones interesantes y lo que necesita configurar, consulte Áreas de soluciones .