某智能矿山调度中心上线双因素认证,一批新采购的 UKEY 发到防爆区,操作员一插------全军登录失败。排查日志才发现:这批 UKEY 的 SM2 证书签发主体写的是厂家测试 CA,不在矿方自己的证书体系里。证书一查一个"不受信任",系统直接拒绝放行。
bash
# 现场复现:UKEY 证书信任链校验失败(CA 路径以实际部署为准)
openssl verify -CAfile /etc/asp/ca.pem uk_ops_1002.cer
# → error 20: unable to get local issuer certificate
# ↑ 操作员 UKEY 证书的签发 CA 不在信任链里 → 身份认证直接失效
# 更糟的是排查发现:同批采购的 UKEY 里,还有一部分出厂默认密钥没重置
矿山智能化建设(从调度、监控到采掘装备数字化)每上一个系统,就多一层"谁在操作、谁能看数据、指令真不真"的身份问题。而这一切到了煤安 MA 认证和行业监管检查时,全部要落地成可查证的安全建设证据。这篇从一次 UKEY 认证失败的现场出发,把矿山信息系统的身份认证、密钥管理怎么做,以及煤安 MA 认证里信息系统安全到底查什么,逐条拆清楚。
一、矿山智能化身份认证:都有哪些"身份"要认证
矿山智能化身份认证不是只有调度员登录,是一整张身份图谱:
| 认证对象 | 场景 | 认证强度 |
|---|---|---|
| 调度员/监控员 | 登录 SCADA、调度大屏 | 口令 + UKEY 双因素 |
| 防爆区操作员 | 井下工控终端、防爆手持终端 | 口令 + UKEY(防爆适配) |
| 工程维护人员 | 远程运维、下装程序 | UKEY + 签名授权 |
| 数据采集终端 | PLC/传感器接入 | 设备证书双向鉴别 |
| 管理人员 | 访问数据报表、审计系统 | UKEY + 分级权限 |
关键认知:矿山系统多、供应商多,每个系统各建一套账号口令=最典型的安全短板(弱口令、共享账号、离职不回收)。煤安/行业检查信息系统时,第一个问题就是"身份认证怎么统一的"。
二、现场排查:UKEY 证书信任链断在哪
回到开头的现场,一步步定位:
第1步:确认 UKEY 里证书的签发主体
bash
# 读 UKEY 内证书信息(pkcs11-tool 或 openssl;libwhsm.so 为示例驱动库,以实际为准)
pkcs11-tool --module /usr/lib/libswhsm.so -l --pin 12345678 -y cert -O
# → 查看 Certificate Subject / Issuer
# → Issuer: CN=Test CA (Device Vendor) ← 出厂测试 CA,非矿方 CA
第2步:确认终端信任该 CA
bash
# 查看认证服务器/终端信任的 CA 列表(cert 目录路径以实际部署为准)
find /etc/asp/trusted_certs -name "*.pem" -exec openssl x509 -subject -noout {} \;
# → 信任列表里没有该 UKEY 的签发 CA → 验签失败
第3步:核对 UKEY 密钥是否出厂默认
bash
# 尝试用出厂默认 PIN 登录,看是否有告警
pkcs11-tool --module /usr/lib/libswhsm.so --login --test --pin 12345678
# → 若提示 PIN 未修改/默认 → 出厂密钥未重置,安全留后门
根因定位:
| 现象 | 直接原因 | 根因 | 证据 |
|---|---|---|---|
| UKEY 登录失败 | 证书不受信任 | 证书由出厂测试 CA 签发 | openssl verify 报 issuer 错误 |
| 部分 UKEY 失效 | 密钥未重置 | 出厂默认密钥未更换 | pkcs11-tool 默认 PIN 可登录 |
排查结论 :UKEY 采购进来不是"插上就能用",是发证、信任链、密钥重置一套流程。这正是矿山身份认证体系要一次性建好的部分。
三、煤安检查与信息系统安全:查什么、怎么落地
煤安 MA 认证(矿用产品安全标志)主要针对矿用产品(防爆设备、监控设备、通讯设备等)的安标认证。但对信息系统,行业检查(煤矿安全规程、智能化矿山验收)同步会查"信息系统的安全建设",两者经常一起评估。落到信息系统安全,重点是四个方面:
要求1:操作人员身份认证(MA 设备配属人员 + 系统登录)
- 系统登录必须身份鉴别,关键操作二次授权
- 防爆区操作员在工控终端登录,需 UKEY 双因素认证(即防爆区操作员UKEY认证,井下场景走防爆适配)
- 落地:ASP 统一身份认证平台,UKEY 国密 USB Key(SM2 证书做身份),一套身份账号体系覆盖调度、防爆区、运维、管理所有角色
要求2:数据传输与存储合规(危化品数据合规 + 等保)
矿山涉及两类监管数据,锚点要分清楚:瓦斯、煤尘监测数据走《煤矿安全规程》,**炸药、油品等危险化学品储运数据走《危险化学品安全法》**及配套法规。无论哪个锚点,对数据的真实、完整、可追溯要求一致------光加密传输远远不够,三类保护要各占一层:
| 数据合规要求 | 密码技术手段 | 落地组件 |
|---|---|---|
| 监测数据保密(防泄露) | 落库加密 + 传输加密 | TDE 透明加密 + SM4 加密通道 |
| 监测数据完整(防篡改) | SM3 摘要 + SM2 签名 | HSM 签名验签 |
| 操作可追溯(防抵赖) | 操作日志签名 + 审计留痕 | KSP 审计 + 签名日志 |
- 落地:TDE 透明加密历史库 + SM3 摘要防篡改 + 密钥 KSP 统一管理;对危化品储运数据,检查时直接对着上面三条举证
要求3:密钥管理(密评 GB/T 39786)
- 认证密钥、加密密钥、签名密钥全生命周期由密码设备管理
- 密钥不可明文导出,轮换留痕
- 落地:KSP 密钥管理系统 + HSM 密码机,主密钥硬件内不可导出,审计日志完整
要求4:防爆环境适配(UKEY 的物理落地难点)
煤安MA认证信息系统安全提示:MA 认证主要针对矿用产品安标,信息系统建设本身按行业安全要求与等保执行;评估时两者并行------矿用产品(防爆终端、监测设备)走 MA 安标,信息系统(身份、数据、密钥)按煤安检查 + GB/T 39786 密评落地,材料要能相互印证。
- 井下防爆区域禁止普通 USB 接口,UKEY 需防爆适配(延长线、防爆扩展口)
- 井下无网/弱网环境,离线认证和断网容错要设计
- 落地:ASP 支持离线认证缓存,防爆手持终端 UKEY 适配方案
四、落地方案:一套身份体系打通矿山所有系统
从"每个系统一套口令"到"一套身份认证 + 统一密钥管理",架构如下:
┌──────────────────────────────────────────────────┐
│ASP 统一身份认证平台(SM2 证书) │
│调度员UKEY 防爆区UKEY 运维UKEY 管理UKEY │
│└────────────┼─────────────┘ │
│统一身份 + 统一权限 + 统一审计 │
├──────────────────────────────────────────────────┤
│SCADA / 调度大屏 / 工控终端 / 数据报表 / 审计 │
├──────────────────────────────────────────────────┤
│KSP 密钥管理系统 → 证书/密钥签发 · 轮换 · 审计 │
│HSM 密码机 → 主密钥硬件保护 · 不可导出 │
└──────────────────────────────────────────────────┘
第1步:发证与信任链
- 建矿方自己的 CA 或接入统一的证书体系,UKEY 出厂证书作废,重新签发矿方证书
- 认证服务器信任列表只认矿方 CA
- 落地提示:安当 ASP 提供证书签发与信任链管理,UKEY 出厂证书可批量作废重签,避免逐张手工处理
bash
# 重新签发并安装信任链后,验证
openssl verify -CAfile /etc/asp/ca.pem uk_ops_1002.cer
# → ok → 信任链打通 ✓
第2步:密钥重置与双因素
- 全量 UKEY 重置出厂 PIN/密钥,启用双因素(口令 + UKEY)
- 关键操作(下装程序、改参数)二次 UKEY 授权
第3步:统一账号与分级权限
- 所有系统接 ASP,账号唯一、权限分级、离职即回收
- 认证日志统一留痕,满足审计追溯
第4步:密钥管理落地
- 认证证书、加密密钥、签名密钥全部由 KSP 统一管理
- HSM 保护主密钥,应用通过统一接口调用,不进配置文件
五、真实踩过的坑
坑1:UKEY 当成"U盘",插上就发
采购回来直接发,出厂默认密钥没换、证书是测试 CA 的。登录时验签失败,还说不清谁的责任。UKEY 一定要走"换密钥、重发证、装信任链"的初始化流程。
坑2:防爆区 UKEY 插不上
井下防爆终端是封闭设计,普通 USB 口不开放,UKEY 没法用。选型要带防爆适配方案(延长线/防爆口),并确认认证服务器支持离线/弱网认证。
坑3:一套系统一套账号,越建越乱
上了 SCADA 建一套账号,上了调度系统又建一套,密码记不住就写纸条。统一接 ASP,一套账号打天下,否则煤安检查时"账号口令管理"就是整改项。
坑4:密钥放应用服务器,密评被卡
认证密钥、加密密钥堆在应用配置里,cat config.properties 就能看到。密钥必须进 KSP + HSM,这是密评 GB/T 39786 的硬要求。
坑5:离职人员账号不回收
运维离职了,他的调度员账号还能登录。接 ASP 统一账号后做"离职一键回收"策略,操作留痕。
六、验收清单:逐项验证做对了
| # | 验收项 | 验证方法 | 达标判定 |
|---|---|---|---|
| 1 | UKEY 信任链有效 | openssl verify -CAfile ca.pem 校验 |
返回 ok |
| 2 | 出厂密钥已重置 | 尝试默认 PIN 登录 | 登录失败/强制改密 |
| 3 | 双因素登录生效 | 无 UKEY 登录调度台 | 被拒绝 |
| 4 | 统一账号体系 | 各系统登录走同一认证入口 | 无独立口令体系 |
| 5 | 防爆区 UKEY 可用 | 防爆手持终端实测登录 | 成功且断网可容错 |
| 6 | 监测数据防篡改 | 校验瓦斯/人员定位数据 | 篡改被识别 |
| 7 | 密钥统一管理 | 查 KSP 审计日志 | 签发/轮换全程留痕 |
| 8 | 离职回收 | 模拟离职账号登录 | 被拒绝 |
你矿山的 UKEY 认证,卡在「发证、信任链、密钥重置」三环里的哪一环?用上面的清单自查:openssl verify 查一张证书、试一次默认 PIN、实测一次防爆区登录------找到断点,评论区说出来,我们对着现场一起找解法。
文章作者:安当加密技术负责人