Tech-invite3GPPspaceIETFspace
21222324252627282931323334353637384‑5x
Top   in Index   Prev   Next

TR 33.776
Study of Automatic Certificate Management Environment (ACME)
for the Service Based Architecture (SBA)

V19.0.0 (Wzip)  2024/12  36 p.
Rapporteur:
Mr. Eckel, Charles
Cisco Systems Belgium

full Table of Contents for  TR 33.776  Word version:  19.0.0

each clause number in 'red' refers to the equivalent title in the Partial Content
Here   Top
0Introduction  p. 7
1Scope  p. 8
2References  p. 8
3Definitions of terms, symbols and abbreviations  p. 9
3.1Terms  p. 9
3.2Symbols  p. 9
3.3Abbreviations  p. 9
4Assumptions  p. 10
5Key issues  p. 10
5.1Key issue #1: ACME initial trust framework  p. 10
5.1.1Key issue details  p. 10
5.1.2Security threats  p. 10
5.1.3Potential security requirements  p. 10
5.2Key issue #2: Secure transport of messages  p. 10
5.2.1Key issue details  p. 10
5.2.2Security threats  p. 10
5.2.3Potential security requirements  p. 10
5.3Key issue #3: Aspects of challenge validation  p. 10
5.3.1Key issue details  p. 10
5.3.2Security threats  p. 11
5.3.3Potential security requirements  p. 11
5.4 Key issue #4: Certificate enrolment  p. 11
5.4.1Key issue details  p. 11
5.4.2Security threats  p. 11
5.4.3Potential security requirements  p. 11
5.5 Key issue #5: Certificate renewal  p. 12
5.5.1Key issue details  p. 12
5.5.2Security threats  p. 12
5.5.3Potential security requirements  p. 12
5.6 Key Issue #6: Certificate revocation  p. 12
5.6.1Key issue details  p. 12
5.6.2Security threats  p. 12
5.6.3Potential security requirements  p. 12
5.7Key issue #7: Supporting all 5G SBA certificate types  p. 12
5.7.1Key issue details  p. 12
5.7.2Security threats  p. 13
5.7.3Potential security requirements  p. 13
6Solutions  p. 13
6.0Mapping of solutions to key issues  p. 13
6.1Solution #1: Using NF FQDN as ACME identifier  p. 13
6.1.1Introduction  p. 13
6.1.2Solution Details  p. 13
6.1.2.1Procedure  p. 14
6.1.3Evaluations  p. 15
6.2Solution #2: Automated validation of certificate signing requests for network functions  p. 15
6.2.1Introduction  p. 15
6.2.2Solution details  p. 16
6.2.2.1Initial trust  p. 16
6.2.2.2New identifier type  p. 17
6.2.2.3Certificate issuance  p. 17
6.2.2.4NF Certificate Authority Token  p. 20
6.2.2.5Validation of NF Certificate Authority Token  p. 21
6.2.2.6Use of JSON Web Signature  p. 21
6.2.3Evaluation  p. 22
6.3Solution #3: Using NF instance ID as ACME identifier  p. 22
6.3.1Introduction  p. 22
6.3.2Solution details  p. 22
6.3.2.1Initial trust  p. 23
6.3.2.2Procedure  p. 23
6.3.3Evaluation  p. 24
6.4Solution #4: Reuse solution about policy-based certificate renewal  p. 24
6.4.1Introduction  p. 24
6.4.2Solution details  p. 24
6.4.3Evaluation  p. 24
6.5Solution #5: Using ACME protocol for certificate enrolment  p. 25
6.5.1Introduction  p. 25
6.5.2Solution details  p. 25
6.5.2.1Initial Trust  p. 25
6.5.2.2Certificate enrolment  p. 25
6.5.3Evaluation  p. 27
6.6 Solution #6: ACME automated revocation of certificates  p. 27
6.6.1Introduction  p. 27
6.6.2Solution Details  p. 27
6.6.3Evaluation  p. 28
6.7Solution #7: Using ACME protocol for secure transport of messages  p. 29
6.7.1Introduction  p. 29
6.7.2Solution details  p. 29
6.7.3Evaluation  p. 29
6.8Solution #8: Supporting all 5G SBA certificate types  p. 29
6.8.1Introduction  p. 29
6.8.2Solution details  p. 29
6.8.3Evaluation  p. 30
6.9Solution #9: Using ACME protocol for certificate renewal  p. 30
6.9.1Introduction  p. 30
6.9.2Solution details  p. 31
6.9.3Evaluation  p. 31
6.10Solution #10: ACME account key initial trust establishment  p. 32
6.10.1Introduction  p. 32
6.10.2Solution details  p. 32
6.10.3Evaluation  p. 33
7Conclusions  p. 33
7.1General principles applicable to all KIs  p. 33
7.2 Key issue #1: ACME initial trust framework  p. 33
7.2.1 Analysis  p. 33
7.2.2Conclusion  p. 33
7.3Key issue #2: Using ACME Secure Transport of Messages  p. 34
7.3.1Analysis  p. 34
7.3.2Conclusion  p. 34
7.4 Key issue #3: Aspects of challenge validation  p. 34
7.4.1Analysis  p. 34
7.4.2Conclusion  p. 34
7.5Key issue #4: Certificate enrolment  p. 34
7.5.1Analysis  p. 34
7.5.2Conclusion  p. 34
7.6Key issue #5: Certificate renewal  p. 35
7.6.1Analysis  p. 35
7.6.2Conclusion  p. 35
7.7Key issue #6: Certificate revocation  p. 35
7.7.1Analysis  p. 35
7.7.2Conclusion  p. 35
7.8Key issue #7: Supporting all 5G SBA certificate types  p. 35
7.8.1Analysis  p. 35
7.8.2Conclusion  p. 35
$Change history  p. 36

Up   Top