Container naming
Đặt tên ổn định, tiền tố tenant/application và quy tắc tránh trùng.
WINDOWS CNG/KSP
Hướng dẫn CNG/KSP mô tả cài đặt, nhận diện provider, vòng đời khóa lưu bền vững, thuộc tính, ký và hành vi backend được bảo vệ.
01
| Trường | Giá trị release bắt buộc |
|---|---|
| Registered provider name | Chuỗi chính xác từ manifest phát hành đã ký |
| Package | Tên MSI/MSIX/DLL và checksum SHA-256 |
| Architecture | x64/ARM64 theo release |
| Windows | Bản build Windows 11/Server chính xác |
| Backend | Trusted Key, HSM/QSCD, Trusted SIC hoặc backend test |
| Installation scope | Theo máy/theo user |
| Logging | Event source, mức log và support bundle |
02
| Hàm | Trạng thái | Hợp đồng |
|---|---|---|
| NCryptOpenStorageProvider | Theo profile | Tên provider phải khớp với manifest phát hành đã ký. |
| NCryptCreatePersistedKey | Theo profile | Loại khóa, phạm vi user/machine và backend policy. |
| NCryptFinalizeKey | Theo profile | Xác thực policy và bằng chứng tạo tại backend. |
| NCryptOpenKey | Theo profile | Đặt tên container, ACL và tính sẵn sàng. |
| NCryptEnumKeys | Theo profile | Visibility khi enumerate và hành vi phân trang. |
| NCryptSignHash | Theo profile | Thuật toán, padding/encoding và authentication. |
| NCryptVerifySignature | Theo profile | Xác minh local/provider và ánh xạ lỗi. |
| NCryptImportKey | Hạn chế | Chỉ định dạng migration/import đã phê duyệt. |
| NCryptExportKey | Hạn chế | Public key hoặc wrapped export đã phê duyệt rõ ràng. |
| NCryptGetProperty | Trong danh sách cho phép | Ma trận property đã công bố. |
| NCryptSetProperty | Trong danh sách cho phép | Policy cho property có thể thay đổi. |
| NCryptDeleteKey | Theo profile | Kết quả xóa, zeroization và audit. |
03
Đặt tên ổn định, tiền tố tenant/application và quy tắc tránh trùng.
Windows identity, service account và phạm vi machine/user.
Private key không thể export; chỉ export public hoặc wrapped theo profile.
PIN, step-up cục bộ hoặc phê duyệt từ xa với thời gian sống session xác định.
Rollover certificate/key, chồng lấp và re-binding ứng dụng.
Xóa theo fail-closed, kết quả zeroization và audit không thể sửa đổi.
04
NCryptOpenStorageProvider
→ NCryptCreatePersistedKey
→ NCryptSetProperty
→ NCryptFinalizeKey
→ NCryptSignHash
→ NCryptVerifySignature
→ NCryptFreeObject