View a markdown version of this page

Intercambio de clave inicial (KEK) - AWS Payment Cryptography

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Intercambio de clave inicial (KEK)

En el AS2805, cada lado tiene su propia KEK. Las KEK se refieren a la clave de la parte emisora que se utilizará siempre que la parte emisora necesite protect/wrap claves y enviarlas al nodo2. KEK (r) es la clave creada por el lado opuesto (node2).

nota

Estos términos son relativos: un lado crea una clave (el lado emisor) y el otro la recibe. Por lo tanto, dada la KEY1, en el nodo1 se la denomina KEK (s) y en el nodo2 como KEK (r).

Las KEK del AS2805 son siempre del tipo de clave = TR31_K0_KEY_ENCRYPTION_KEY, ya que se utilizan para proteger criptogramas y no bloques de claves. Esto se asigna a TERMINAL_MAJOR_KEY_VARIANT_00 tal como se define en el AS2805 6.1

Pasos:

1. Crea una clave

Crea una clave con la CreateKey API. Creará una clave de tipo TR31_K0_KEY_ENCRYPTION_KEY

2. Determine el método para intercambiar claves con el node2

Determine cómo intercambiar KEK con la contraparte. Para el AS2805, el método más común e interoperable es RSA Wrap.

3. Exportar KEK

Según su selección anterior, recibirá un certificado de clave pública del node2. Ejecutarás la exportación con ese certificado para proteger la clave (o derivarás una clave si utilizas el ECDH).

4. Importar KEKr

Según su selección anterior, enviará un certificado de clave pública al node2. Ejecutarás la importación con ese certificado para cargar el KEKr del nodo 2 en el servicio.