BỘ NHÀ CUNG CẤP MẬT MÃ PQC TIN CẬY

Tích hợp mật mã trên Windows
Ưu tiên CNG/KSP. Phạm vi CSP/CAPI được tách riêng.

Hồ sơ nhà cung cấp Windows được quản trị theo phiên bản cho khóa phần cứng và khóa ký từ xa. Luồng NCrypt/CNG hiện đại được tách rõ khỏi khả năng tương thích CryptoAPI/CSP cũ để ứng dụng chọn đúng hợp đồng tích hợp.

PHẠM VI CỤ THỂ, KHÔNG PHẢI TUYÊN BỐ WINDOWS CHUNG

Một bộ sản phẩm, hai mô hình tích hợp Windows khác nhau.

CNG/KSP là bề mặt tích hợp hiện đại được ưu tiên. Ứng dụng cũ gọi CryptoAPI/CAPI không thể mặc nhiên hoạt động qua KSP; cần cầu nối CSP/CAPI được phê duyệt, kiểm thử riêng hoặc hiện đại hóa ứng dụng.

HIỆN ĐẠI

Windows CNG/KSP

Hợp đồng NCrypt storage-provider, khóa lưu bền vững, liên kết Windows certificate store, thuật toán theo bản phát hành và backend khóa phần cứng/từ xa.

  • Đăng ký provider và vòng đời
  • Ma trận hỗ trợ hàm NCrypt
  • Đăng ký chứng thư và liên kết khóa
  • Chẩn đoán, nâng cấp và rollback
HỆ CŨ

Tương thích CSP/CAPI

Hồ sơ tương thích riêng cho ứng dụng dùng CryptAcquireContext, key container hệ cũ và ký bằng CryptoAPI. Không được ngụ ý tự động từ việc hỗ trợ CNG/KSP.

  • Yêu cầu kiểm kê ứng dụng
  • Loại provider và ngữ nghĩa container
  • Giới hạn thuật toán và encoding
  • Khuyến nghị hiện đại hóa
BACKEND KHÓA

Thực thi khóa được bảo vệ

Hồ sơ bản phát hành có thể liên kết Windows key handle với Trusted Key, connector HSM/QSCD đã phê duyệt hoặc ký từ xa Trusted SIC mà không lộ vật liệu private key cho ứng dụng.

  • Policy khóa không thể export
  • Phạm vi khóa User/machine
  • Step-up hoặc phê duyệt từ xa
  • Liên kết kiểm toán

HỢP ĐỒNG NCRYPT

Ma trận hàm được công bố, quản trị phiên bản và có thể kiểm thử.

Thao tácTrạng thái thí điểmBằng chứng bắt buộc
NCryptOpenStorageProviderĐã lập hồ sơTên provider đã đăng ký và phiên bản package
NCryptCreatePersistedKey / FinalizeKeyĐã lập hồ sơLoại khóa, phạm vi, policy và backend
NCryptOpenKey / EnumKeys / DeleteKeyĐã lập hồ sơVòng đời container và kết quả zeroization
NCryptSignHash / VerifySignatureĐã lập hồ sơThuật toán, encoding và kết quả verifier
NCryptImportKey / ExportKeyHạn chếChỉ public hoặc hồ sơ migration đã phê duyệt
NCryptGetProperty / SetPropertyTheo danh sách cho phépDanh sách property được hỗ trợ

Ma trận công khai là đường cơ sở tài liệu. Bản kê phát hành đã ký vẫn là nguồn chuẩn cho bản build có thể triển khai.

LUỒNG THAM CHIẾU

Trình tự tích hợp theo phiên bản.

01

Kiểm kê API ứng dụng

Xác định ứng dụng dùng NCrypt/CNG hay CryptoAPI/CAPI hệ cũ trước khi chọn đường provider.

02

Chốt ranh giới phiên bản

Ghi nhận bản Windows, kiến trúc, checksum gói và backend bảo vệ khóa.

03

Cài đặt và đăng ký

Triển khai gói đã ký, xác minh đăng ký provider và nguồn event log.

04

Tạo hoặc gắn khóa

Áp dụng tên container, ACL, chính sách export và xác thực.

05

Đăng ký và vận hành

Tạo CSR, gắn chứng thư và chạy bộ kiểm thử ký/xác minh được phê duyệt.

06

Công bố bằng chứng

Ghi nhận tương thích, chẩn đoán, nâng cấp và kết quả quay lui.

BỘ TÀI LIỆU TÍCH HỢP

Tài liệu để đội tích hợp Windows làm việc mà không phải suy đoán.

INS

Cài đặt và đăng ký

Mô tả cài đặt gói đã ký, đăng ký provider, kiểm tra kiến trúc, nguồn Windows Event Log và đường nâng cấp/quay lui cho từng bản hệ điều hành được phê duyệt.

Open guide →
ENR

Đăng ký chứng thư

Mô tả tạo yêu cầu bằng certreq và CertEnroll, cài vào certificate store, gắn key container, gia hạn, gắn lại và thu hồi đối với khóa được bảo vệ.

Open enrollment guide →
APP

Ma trận tương thích

Công bố tổ hợp đã kiểm thử của bản Windows, gói provider, backend bảo vệ, hồ sơ thuật toán và ứng dụng sử dụng thay vì tuyên bố tương thích Windows chung.

View ma trận →
DIA

Lỗi và chẩn đoán

Ánh xạ mã trạng thái NCrypt, sự kiện provider và liên kết backend bảo vệ thành nhóm chẩn đoán ổn định với hướng dẫn retry fail-closed và hỗ trợ bundle.

Open diagnostics →
SDK

Mã mẫu có thể biên dịch

Cung cấp mã C++, C#, PowerShell và mẫu yêu cầu chứng thư để minh họa trình tự; tên provider và hồ sơ được lấy từ bản phát hành bản kê đã ký.

Xem mã mẫu →
CSP

Hướng dẫn quyết định CSP cũ

Tách ứng dụng CryptAcquireContext/CryptSignHash hệ cũ khỏi ứng dụng NCrypt và cung cấp đường quyết định hiện đại hóa hoặc cầu nối có phạm vi riêng.

Review CSP/CAPI phạm vi →

RANH GIỚI CÔNG BỐ

Giới hạn và ranh giới phiên bản

Các giới hạn này ngăn hồ sơ thí điểm bị hiểu thành tuyên bố hỗ trợ chung không có bằng chứng.

THÍ ĐIỂM CÓ KIỂM SOÁT

Chốt bản Windows, gói provider, ứng dụng và backend trước khi kiểm thử.

Hồ sơ nghiệm thu phải xác định chính xác bản OS, phiên bản provider, backend khóa, hồ sơ thuật toán, ứng dụng tiêu thụ và kết quả rollback.