2414836_zh-CN

キャンセル
次の結果を表示 
表示  限定  | 次の代わりに検索 
もしかして: 

2414836_zh-CN

2414836_zh-CN

S32K3xx 主ECU密钥或客户/OEM授权密钥导入

您好,NXP,

一如既往地感谢大家的支持。

根据您之前对我们 FBL 相关询问的回复,我们了解到,当生命周期处于现场状态时,必须预先配置 MASTER_ECU_KEY 或 CUST/OEM 授权密钥才能获得超级用户 (SU) 权限,并且一旦设备已处于现场状态,就无法配置 MASTER_ECU_KEY。

请问我们的理解是否正确?

目前,这两个密钥都尚未配置。为防止将来出现类似问题,我们希望预先配置 MASTER_ECU_KEY 或 CUST/OEM 授权密钥,以便在设备进入现场状态后格式化 NVM/RAM 密钥目录并注入 HMAC 密钥。

我们有几个问题,如下所示:

1.在这个项目中,FBL认证不是基于SHE的。它采用的是RSA公钥签名验证。但是,CRYPTO_SPT_SHE 配置为 STD_ON。
在这种情况下,我们应该配置 MASTER_ECU_KEY,还是应该配置 CUST/OEM 授权密钥?

2. 是否有任何指南或参考文档说明如何导入 MASTER_ECU_KEY 或 CUST/OEM 授权密钥?
谢谢。

顺祝商祺!

Re: S32K3xx Master_ECU_KEY or CUST/OEM authorization key import

嗨@jeongwoo


授权密钥应根据当前生命周期和您需要与之操作的密钥所有者进行配置。


在 CUST_DEL 中,您可以配置 CUST 授权密钥。将设备升级到 OEM_PROD 后,即可配置 OEM 授权密钥,并使用该密钥获取 OEM 拥有的密钥的超级用户权限。


在 CUST_DEL 状态下,您无法配置 OEM 拥有的密钥,因为此时您没有可以授权该操作的 OEM 授权密钥。因此,在设备处于 CUST_DEL 状态时,在推进生命周期之前,应该已经定义了所需所有者的关键目录。


迁移到 OEM_PROD 后,目录无法重新格式化,因为关键目录格式仅限于 CUST_DEL。这种生命周期转变也是不可逆的。


因此,如果您打算同时拥有 CUST 和 OEM 授权功能,请先在目录中定义所需的 CUST 和 OEM 密钥组,在 CUST_DEL 中配置 CUST 授权密钥,然后进入 OEM_PROD,最后配置 OEM 授权密钥。


您可以查看这个帖子了解详情:

https://community.nxp.com/t5/S32K/Change-is-not-possible-in-LC-OEM-PROD/m-p/2356576


在 HSE 层面,密钥导入程序在 HSE-B 固件参考手册 rev. 中的“6.2.3 密钥导入”部分进行了描述。2.8 然后查看 HSE 固件版本的 HSE 服务 API 参考手册中“struct hseImportKeySrv_t”的描述。


在 Autosar Crypto 驱动程序层面,它由 Autosar 规范规定。您可以在 RTD_CRYPTO_43_HSE_UM.pdf 中阅读 Crypto_43_HSE_KeyElementSet() 和 Crypto_43_HSE_KeySetValid() API 的描述。

授权密钥的导入方式与其他密钥相同,只需在配置器中为该密钥设置 USAGE_AUTHORIZATION 和 USAGE_VERIFY 密钥标志即可。


此致,

Lukas

タグ(1)
評価なし
バージョン履歴
最終更新日:
火曜日
更新者: