View a markdown version of this page

PIN-Daten übersetzen - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

PIN-Daten übersetzen

Die Funktionen zum Übersetzen von PIN-Daten werden verwendet, um verschlüsselte PIN-Daten von einem Schlüsselsatz in einen anderen zu übersetzen, ohne dass die verschlüsselten Daten das HSM verlassen. Es wird für die P2PE-Verschlüsselung verwendet, bei der sich die Arbeitsschlüssel ändern sollten, das Verarbeitungssystem die Daten jedoch entweder nicht entschlüsseln muss oder darf. Die Haupteingaben sind die verschlüsselten Daten, der zum Verschlüsseln der Daten verwendete Verschlüsselungsschlüssel und die Parameter, die zum Generieren der Eingabewerte verwendet werden. Die anderen Eingaben sind die angeforderten Ausgabeparameter, z. B. der Schlüssel, der zum Verschlüsseln der Ausgabe verwendet werden soll, und die Parameter, die zum Erstellen dieser Ausgabe verwendet werden. Die primären Ausgaben sind ein neu verschlüsselter Datensatz sowie die Parameter, die zu seiner Generierung verwendet wurden.

Anmerkung

Für die PCI-Konformität müssen die eingehenden und ausgehenden PrimaryAccountNumber Werte übereinstimmen. Das Übersetzen einer PIN von einer PAN in eine andere ist nicht zulässig.

PIN von PEK nach DUKPT

Beispiel

In diesem Beispiel übersetzen wir eine PIN aus einem AES-ISO-4-PIN-Block mithilfe der DUKPT - in die PEK-TDES-Verschlüsselung unter Verwendung des ISO-0-PIN-Blocks. Dies ist häufig der Fall, wenn ein Zahlungsterminal eine PIN in ISO 4 verschlüsselt und diese dann zur Weiterverarbeitung zurück in TDES übersetzt wird, falls die nächste Verbindung AES noch nicht unterstützt.

$ aws payment-cryptography-data translate-pin-data --encrypted-pin-block "AC17DC148BDA645E" --outgoing-translation-attributes=IsoFormat0='{PrimaryAccountNumber=171234567890123}' --outgoing-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt --incoming-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/4pmyquwjs3yj4vwe --incoming-translation-attributes IsoFormat4="{PrimaryAccountNumber=171234567890123}" --incoming-dukpt-attributes KeySerialNumber="FFFF9876543210E00008"
{ "PinBlock": "1F4209C670E49F83E75CC72E81B787D9", "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt", "KeyCheckValue": "7CC9E2" }

PIN von PEK zu PEK

Beispiel

In diesem Beispiel übersetzen wir eine unter einem PEK (PIN Encryption Key) verschlüsselte PIN in ein anderes PEK. Dies wird häufig verwendet, wenn Transaktionen zwischen verschiedenen Systemen oder Partnern weitergeleitet werden, die unterschiedliche Verschlüsselungsschlüssel verwenden, während gleichzeitig die PCI-PIN-Konformität gewahrt bleibt, indem die PIN während des gesamten Vorgangs verschlüsselt bleibt. Beide Schlüssel verwenden in diesem Beispiel die TDES 3KEY-Verschlüsselung, es sind jedoch eine Vielzahl von Optionen verfügbar, darunter AES ISO-4 zu TDES ISO-0, DUKPT zu PEK oder AS2805 zu PEK.

$ aws payment-cryptography-data translate-pin-data --encrypted-pin-block "AC17DC148BDA645E" \ --incoming-translation-attributes IsoFormat0='{PrimaryAccountNumber=171234567890123}' \ --incoming-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt \ --outgoing-translation-attributes IsoFormat0='{PrimaryAccountNumber=171234567890123}' \ --outgoing-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/alsuwfxug3pgy6xh
{ "PinBlock": "E8F2A6C4D1B93E7F", "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/alsuwfxug3pgy6xh", "KeyCheckValue": "9A325B" }

Der Ausgangs-PIN-Block ist jetzt unter dem zweiten PEK verschlüsselt und kann sicher an das nachgelagerte System übertragen werden, das den entsprechenden Schlüssel enthält.