本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
了解的关键属性 AWS 支付加密密钥
正确管理密钥的原则是,密钥的范围必须适当,并且只能用于允许的操作。因此,某些密钥只能在特定密钥使用模式下创建。只要有可能,这就会与中定义的可用使用模式保持一致。 TR-31
尽管 AWS 支付加密可以防止您创建无效的密钥,但为方便起见,此处提供了有效的组合。
对称密钥
-
TR31_B0_BASE_DERIVATION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_C0_CARD_VERIFICATION_KEY
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_D0_SYMMETRIC_DATA_ENCRYPTION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{加密 = 真、解密 = 真、换行 = 真、解包 = 真}、{加密 = 真、换行 = 真}、{加密 = 真、换行 = 真}、{解密 = 真}、{= 真} NoRestrictions
-
TR31_E0_EMV_MKEY_APP_CRYPTOGRAMS
允许的密钥算法:TDES_2KEY、TDES_3KEY*、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_E1_EMV_MKEY_CONFIDENTIALITY
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_E2_EMV_MKEY_INTEGRITY
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_E4_EMV_MKEY_DYNAMIC_NUMBERS
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_E5_EMV_MKEY_CARD_PERSONALIZATION
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_E6_EMV_MKEY_OTHER
允许的密钥算法:TDES_2KEY、TDES_3KEY、AES_128*、AES_192*、AES_256*
允许的按键使用模式组合:{ DeriveKey = true},{ NoRestrictions = true}
-
TR31_K0_KEY_ENCRYPTION_KEY
建议使用 TR31_K1_KEY_BLOCK_PROTECTION_KEY。允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{加密 = 真、解密 = 真、换行 = 真、解包 = 真}、{加密 = 真、换行 = 真}、{加密 = 真、换行 = 真}、{解密 = 真}、{= 真} NoRestrictions
-
TR31_K1_KEY_BLOCK_PROTECTION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{加密 = 真、解密 = 真、换行 = 真、解包 = 真}、{加密 = 真、换行 = 真}、{加密 = 真、换行 = 真}、{解密 = 真}、{= 真} NoRestrictions
-
TR31_M1_ISO_9797_1_MAC_KEY
允许的密钥算法:TDES_2KEY、TDES_3KEY
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_M3_ISO_9797_3_MAC_KEY
允许的密钥算法:TDES_2KEY、TDES_3KEY
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_M6_ISO_9797_5_CMAC_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_M7_HMAC_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_P0_PIN_ENCRYPTION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{加密 = 真、解密 = 真、换行 = 真、解包 = 真}、{加密 = 真、换行 = 真}、{加密 = 真、换行 = 真}、{解密 = 真}、{= 真} NoRestrictions
-
TR31_V1_IBM3624_PIN_VERIFICATION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
-
TR31_V2_VISA_PIN_VERIFICATION_KEY
允许的密钥算法:TDES_2KEY ,TDES_3KEY ,AES_128 ,AES_192 ,AES_256
允许组合使用密钥模式:{生成 = 真}、{验证 = 真}、{生成 = 真、验证= 真}、{= 真}、{ NoRestrictions = 真}
非对称密钥
-
TR31_D1_ASYMMETRIC_KEY_FOR_DATA_ENCRYPTION
允许的密钥算法:RSA_2048 ,RSA_3072 ,RSA_4096
允许的密钥使用模式组合:{ Encrypt = true, Decrypt = true, Wrap = true, Unwrap = true } ,{ Encrypt = true, Wrap = true } ,{ Decrypt = true, Unwrap = true }
注意:在导入用于加密数据或封装密钥的公钥时,{Encrypt = true,Wrap = true} 是唯一有效的选项
-
TR31_S0_ASYMMETRIC_KEY_FOR_DIGITAL_SIGNATURE
允许的密钥算法:RSA_2048 ,RSA_3072 ,RSA_4096
允许组合使用密钥模式:{Sign = true}、{Verify = true}
注意:在导入用于签名的密钥(例如根证书、中间证书或的签名证书)时,{Verify = true} 是唯一有效的选项 TR-34。
-
TR31_K3_ASYMMETRIC_KEY_FOR_KEY_ACTREMENT
用于 ECDH 等密钥协议算法
允许的密钥算法:ECC_NIST_P256、ECC_NIST_P384、ECC_NIST_P521
允许组合使用关键模式:{ DeriveKey = true}。
注意:DeriveKeyUsage 用于指定将从该基本密钥派生哪种密钥。这是固定在键盘上 creation/import的。
-
TR31_K2_TR34_ASYMETRIC_KEY
非对称密钥用于 X9.24 兼容的密钥交换机制,例如 TR-34
允许的密钥算法:RSA_2048、RSA_3072、RSA_4096
允许组合使用关键模式:{ DeriveKey = true}。
允许的密钥使用模式组合:{ Encrypt = true, Decrypt = true, Wrap = true, Unwrap = true } ,{ Encrypt = true, Wrap = true } ,{ Decrypt = true, Unwrap = true }
注意:在导入用于加密数据或封装密钥的公钥时,{Encrypt = true,Wrap = true} 是唯一有效的选项
* 目前任何加密操作都不支持这种 algorithm/key 类型组合