2396298_zh-CN

cancel
Showing results for 
Show  only  | Search instead for 
Did you mean: 

2396298_zh-CN

2396298_zh-CN

ELE能否将密钥保留在主机无法访问的非易失性存储中?

您好,


我想咨询一下关于 EdgeLock 安全隔离区 (ELE) 的持久密钥存储的问题。
根据我对 KW47 网络安全参考手册的理解,ELE 用于加密操作的密钥可以使用密钥存储服务持久存储。我对典型流程的理解如下:

1. 为目标密钥创建密钥 Blob 并将其导出到主机。
2. 将导出的密钥 Blob 存储在非易失性存储器(例如闪存)中。
3. 当需要密钥进行加密操作时,导入密钥块并通过 ELE 使用该密钥。

在这种方法中,密钥块由 ELE 生成,因此主机无法读取实际的密钥材料。然而,由于密钥块本身由主机存储在闪存中,因此主机似乎仍然可以删除或覆盖密钥块。
我的问题是:
是否有一种方法可以将密钥(或其密钥块)存储在 ELE 可访问但主机不可访问的非易失性存储区域中,从而允许 ELE 执行加密操作,而无需在任何时候将密钥材料或密钥块暴露给主机?
换句话说,ELE 是否有可能完全在安全区域内拥有和管理持久密钥存储,从而使主机永远不会直接处理密钥或密钥块?
感谢您事先的指导。

Re: Can ELE Retain Keys in Host-Inaccessible Non-Volatile Storage?

嗨@t_hosomi ,希望你一切都好。

您对 NVM 流程中密钥生成和存储的理解是正确的。

然而,由于 ELE 没有非易失性存储器(如 SRM 的 10.3.1 节所述),因此唯一支持的路径是将导出的密钥 blob 存储在主机的 NVM 中。

请告诉我这些信息是否有帮助。

Re: Can ELE Retain Keys in Host-Inaccessible Non-Volatile Storage?

你好 RomanVR,

感谢您的回复。
我了解到 ELE 本身不提供非易失性存储器,因此持久密钥数据必须存储在主机的非易失性存储器中。
感谢您澄清这一点。

Tags (1)
No ratings
Version history
Last update:
‎07-23-2026 04:32 AM
Updated by: