Endorsement Key — Trusted Platform Module ichida platformaning apparat ishonch ildizini ifodalash uchun yaratiladigan asimmetrik kalit yoki kalit juftidir. Uning private qismi odatda TPMdan eksport qilinmaydi, public qismi esa ishlab chiqaruvchi endorsement sertifikati bilan bog‘lanishi mumkin. EK qurilmaning o‘lchovlarini har safar bevosita imzolash uchun emas, attestation kalitining haqiqiy TPMga tegishliligini tasdiqlash va credential provisioning jarayonlari uchun ishlatiladi.
Yaratilish va sertifikat
EK TPM ishlab chiqarish vaqtida provision qilinishi yoki standart shablon asosida qurilmada deterministik yaratilishi mumkin. Endorsement certificate public EKni qurilma yoki TPM identifikatori bilan bog‘laydi va ishlab chiqaruvchi yoki ishonchli provisioner tomonidan imzolanadi. Sertifikat mavjudligi implementatsiyaga bog‘liq; har TPMda bir xil saqlash joyi yoki sertifikat zanjiri bo‘lishi shart emas.
Verifier sertifikat imzosini, issuer policy, algoritm va platformaga bog‘lanish ma’lumotini tekshiradi. Sertifikatning haqiqiyligi qurilmadagi barcha software sog‘lom ekanini bildirmaydi. U faqat ko‘rsatilgan public key va apparat kelib chiqishi haqida ishonch beradi.
Attestation key bilan aloqa
Doimiy EKni har xizmatga ko‘rsatish qurilmani turli domenlarda kuzatishga imkon berishi mumkin. Shu sababli amaliy attestation ko‘pincha alohida Attestation Key yoki Attestation Identity Key bilan bajariladi. Credential activation protokoli AK private qismi aynan EKga ega TPM ichida ekanini tekshiradi, private EKni tashqariga chiqarmaydi.
Soddalashtirilgan oqimda verifier EK public key va AK nomi bilan bog‘langan credential challenge yaratadi. Faqat tegishli TPM challenge ichidagi sirni aktivlashtira oladi. Shundan so‘ng verifier AK imzolagan PCR quote’lariga ishonch zanjiri o‘rnatadi. Protokolning aniq kriptografik qadamlari TPM versiyasi va standard profiliga bog‘liq.
Maxfiylik modeli
EK sertifikati ko‘pincha barqaror identifier bo‘lgani uchun uni barcha relying partyga yuborish minimum disclosure prinsipiga zid bo‘lishi mumkin. Privacy CA AKga qisqa yoki pseudonymous sertifikat berib, verifierdan EKni yashiradi. Boshqa usullar guruhga a’zolikni isbotlab, aniq qurilmani bog‘lashni cheklashi mumkin.
Enterprise qurilma boshqaruvida barqaror identifikator zarur bo‘lishi mumkin, lekin u aniq maqsad, retention va access policy bilan saqlanadi. Attestation loglarining o‘zi shaxsiy yoki qurilma kuzatuv ma’lumoti bo‘lishi mumkin.
Operatsion boshqaruv
EK public material inventarga enrollment vaqtida yoziladi. Ownership almashishi, TPM clear, motherboard almashtirish yoki firmware migratsiyasi identityga ta’sir qilishi mumkin. Qurilmani “eski EK ko‘rinmadi” degan bitta signal bilan yo‘qolgan deb hisoblashdan oldin lifecycle holatlari tekshiriladi.
Trust store faqat kerakli ishlab chiqaruvchi CA sertifikatlarini saqlaydi. Sertifikat zanjiri tekshiruvini o‘chirib, istalgan self-signed EKni qabul qilish attestationning apparat kelib chiqishi kafolatini yo‘qotadi. Revocation va zaif TPM modelini rad etish uchun policy yangilanib turadi.
Xavfsizlik chegarasi
EK private keyning non-exportable bo‘lishi kuchli xususiyat, ammo TPM yoki platforma implementatsiyasidagi zaiflikdan mutlaq himoya emas. EKga egalik boot holatini isbotlamaydi; PCR o‘lchovlari, nonce, AK quote va reference value alohida tekshiriladi. Shuningdek, server challenge’ni ayni sessiya bilan bog‘lamasa, relay yoki replay xavfi qoladi.
Bir platformada algoritm oilalari uchun bir nechta EK bo‘lishi mumkin. Verifier bitta hard-coded kalit turiga tayanmasdan qo‘llab-quvvatlangan profilni kelishadi va zaif algoritmga majburiy pasayishni qabul qilmaydi.
Bog‘liq tushunchalar
Trusted Platform Module, Attestation Key, Endorsement certificate, Credential activation, Measured Boot, Remote attestation, Hardware root of trust