档案管理软件配套保密设备认证全流程实操落地合规指南
一、前置准备
1.1 硬件清单校验
所有硬件必须符合国家保密局相关标准,禁止使用无资质设备:
- 保密认证终端:需在《国家保密科技产品目录》内,可通过官方地址http://www.bsj.gov.cn/n2553134/n2553135/c1000000/content.html 查询对应型号资质
- USB隔离器:符合GB/T 37092-2018标准,用于阻断侧信道信息泄露
- 涉密存储介质:通过国密二级认证的国产固态存储,需提前完成消密处理
1.2 软件环境准备
- 操作系统:使用统信UOS服务器版V20 1060/银河麒麟V10 SP3涉密专用版本,需向厂商涉密业务渠道申请授权安装包,禁止使用民用公开版本
- 国密算法库:使用合规开源GmSSL v3.1.1版本,下载地址https://github.com/guanzhi/GmSSL/releases/tag/v3.1.1
- 档案管理软件:需符合BMB17-2020《涉及国家秘密的信息系统分级保护技术要求》,自研软件需提前通过涉密信息系统产品检测
二、设备接入与基础配置
2.1 物理连接步骤
全程操作需在涉密屏蔽室内完成,禁止携带无线设备进入操作区域,按以下顺序连接:
- 关闭服务器所有电源,断开非涉密网线、非涉密存储介质的供电和数据线
- 将USB隔离器插入服务器后置原生USB3.0接口,禁止使用前置USB口和扩展坞
- 将保密认证设备插入USB隔离器输出接口,拧紧固定螺丝防止松动
- 接入涉密存储介质到服务器原生SATA3.0接口
2.2 驱动安装与设备识别
开机进入操作系统后执行以下操作:
- 执行设备识别命令:
lsusb | grep "Secure Token",输出包含设备ID则识别正常 - 若未识别,安装保密设备厂商随货提供的涉密专用驱动:
sudo dpkg -i 厂商驱动包名.deb - 重启USB服务:
sudo systemctl restart usbmuxd,再次执行lsusb命令确认识别
三、档案管理软件认证对接配置
3.1 国密算法库编译安装
执行以下命令完成GmSSL部署,可直接复制执行:
``` tar -zxvf GmSSL-3.1.1.tar.gz cd GmSSL-3.1.1 ./config --prefix=/usr/local/gmssl --enable-static make && make install echo "/usr/local/gmssl/lib" >> /etc/ld.so.conf.d/gmssl.conf ldconfig ```
验证安装结果:执行gmssl version,输出版本号v3.1.1即为部署成功。
3.2 认证配置文件编写
打开档案管理软件认证配置文件(默认路径/opt/archive_manage/conf/auth_config.yaml),复制以下完整配置,按注释修改对应参数:
```yaml 保密设备认证核心配置 auth: device_type: "secure_usb_token" 替换为lsusb输出的对应设备路径 device_path: "/dev/bus/usb/001/002" gmssl_path: "/usr/local/gmssl/bin/gmssl" 替换为保密设备内置的SM2公钥证书路径 sm2_cert_path: "/etc/secure_auth/sm2_cert.cer" auth_timeout: 5000 retry_count: 3 档案权限控制,可根据实际密级调整 permission: read: ["secret_level_1", "secret_level_2"] write: ["secret_level_1"] delete: [] ```配置完成后执行校验命令:/opt/archive_manage/bin/config_check --auth,输出"auth config valid"则配置正确,否则根据错误提示修正路径、证书等信息。
3.3 认证逻辑开机自启配置
- 重启档案管理服务生效配置:
sudo systemctl restart archive_manage.service - 编写udev规则固定设备权限,执行命令:
sudo echo 'SUBSYSTEM=="usb", ATTRS{idVendor}=="xxxx", ATTRS{idProduct}=="yyyy", GROUP="archive", MODE="0660"' >> /etc/udev/rules.d/99-secure-auth.rules,其中xxxx、yyyy替换为lsusb输出的设备厂商ID、产品ID - 重载udev规则生效:
sudo udevadm control --reload-rules && sudo udevadm trigger
四、合规性验证步骤
4.1 基础功能验证
- 插入已授权保密设备,登录档案管理系统,尝试读取对应权限内的涉密档案,确认可正常访问
- 拔掉保密设备,刷新系统页面,确认系统自动退出登录,所有档案内容不可访问
- 插入未授权普通U盘/非认证设备,尝试登录系统,确认系统提示"未检测到合法保密认证设备"并拒绝登录
4.2 官方合规检测
从国家保密局官方地址http://www.bsj.gov.cn/n2553134/n2553171/c1000018/content.html 申领《涉密信息系统产品检测工具》,扫描系统确认以下项全部通过:
- 保密设备认证逻辑无绕过漏洞
- 所有涉密档案读写操作都经过认证校验
- 无明文存储涉密档案内容
- 认证日志完整可追溯,保存时间不少于6个月
所有验证项通过后,将检测报告和设备资质文件提交当地保密行政管理部门备案,即可正式投入使用。
五、常见问题排查
- 问题:lsusb识别设备但软件提示认证失败:执行
gmssl sm2 -pubin -in /etc/secure_auth/sm2_cert.cer -text查看证书主体是否与设备ID一致,不一致则替换为设备自带的专属证书 - 问题:服务器重启后认证失败:确认udev规则中填写的是固定的厂商ID、产品ID,而非动态变化的设备路径
- 问题:认证超时:确认USB线长度不超过1米,替换符合标准的USB隔离器排除信号衰减问题