目录 Table of Contents
1 引言(Introduction)
本文档定义了与物理访问控制系统(Physical Access Control System, PACS)相关的系统架构、高层操作流程、配置信息以及数据模型。通过使用 AC (Access Credential)(访问凭证)设备(例如 [2] 中定义的 FiRa 智能设备),人员可获得由 PACS 保护的入口或门的通行许可。本规范侧重于使用逻辑 AC 来实现对受控物理入口(如门或大门的开/闭)的基于接近度的无缝认证(authentication)和授权(authorization)。具体而言,本规范描述了 AC 设备和 AC 读取器的整体架构、支持安全 AC 交换的各种接口,以及安全 UWB 会话(session)的建立,从而为用户提供无缝的访问体验。
关于 UWB 在 PACS 中应用的概述,请参见 [6]。
2 参考文献(References)
- RFC 2119 — Key words for use in RFCs to Indicate Requirement Levels, https://www.ietf.org/rfc/rfc2119.txt.
- FiRa Consortium Common Service & Management Layer Technical Specification, Version 1.0, https://www.firaconsortium.org/.
- FiRa Consortium: Bluetooth Low Energy OOB Channel Specification, Version 1.0, https://www.firaconsortium.org/.
- FiRa UWB MAC Technical Requirements, Version 1.3.0, https://www.firaconsortium.org/
- FiRa UWB PHY Technical Requirements, Version 1.3.0, https://www.firaconsortium.org/
- Introduction to Impulse Radio UWB Seamless Access Systems, https://www.firaconsortium.org/sites/default/files/2020-10/introduction-to-impulse-radio-uwb-seamless-access-systems-102820.pdf
2.1 定义、缩略语和缩写(Definitions, Acronyms and Abbreviations)
2.1.1 定义(Definitions)
以下定义适用于本文档。
| 术语(Term) | 定义(Definition) |
|---|---|
| AC Authentication AC 认证 |
验证所交换的访问凭证(Access Credential)真实性的过程。 |
| AC Authorization AC 授权 |
检查访问凭证是否允许访问的过程。 |
| AC Device AC 设备 |
一种 FiRa 设备,存储用于在入口处对人员进行 AC 认证和授权(进入/访问)的访问凭证。 |
| AC Device Application AC 设备应用 |
通过与 AC 设备的 FiRa 框架(FiRa Framework)及相关的 UWB 安全测距(secure ranging)过程进行交互,来执行物理访问控制。此外,AC 设备应用可支持由后端服务器对访问凭证进行配置(provisioning)或撤销(revocation)。 |
| AC Reader AC 读取器 |
一种 FiRa 设备,用于从 AC 设备读取访问凭证。 |
| AC Reader Application AC 读取器应用 |
通过与 AC 读取器的 FiRa 框架及相关的 UWB 安全测距过程进行交互,来执行物理访问控制。此外,AC 读取器应用可支持由后端服务器对与访问凭证相关的密钥材料进行配置。 |
| Access Credential (AC) 访问凭证 |
数字对象,指定 PACS 内的访问权限,可以显式(在对象内定义)或隐式(与 PACS 访问控制列表中访问权限相关联的访问编号)指定。 |
| FiRa Device FiRa 设备 |
参见 CSML 规范 [2]。 |
| Intent 意图 |
用户希望进入特定入口或门的意愿。 |
| Intent Detection 意图检测 |
分析测距数据以辅助访问控制决策的过程。 |
2.1.2 缩略语和缩写(Acronyms and Abbreviations)
以下缩略语和缩写适用于本文档。
| 术语(Term) | 定义(Definition) |
|---|---|
| AC | 访问凭证(Access Credential) |
| ADF | 应用专用文件(Application Dedicated File) |
| OOB | 带外(Out-of-Band,指使用蓝牙低功耗等带外技术) |
| PACS | 物理访问控制系统(Physical Access Control System) |
| UWB | 超宽带(Ultra Wideband) |
3 约定(Conventions)
本文档中的关键词 "MUST"、"MUST NOT"、"REQUIRED"、"SHALL"、"SHALL NOT"、"SHOULD"、"SHOULD NOT"、"RECOMMENDED"、"MAY" 和 "OPTIONAL" 应按照 [1] 中的描述进行解释。
本中文翻译中的对应约定如下:
| 原文关键词 | 中文译法 |
|---|---|
| SHALL / MUST / REQUIRED | 应 / 必须 |
| SHALL NOT / MUST NOT | 不应 / 不得 |
| SHOULD | 宜 |
| SHOULD NOT | 不宜 |
| MAY / OPTIONAL | 可 |
4 系统架构(System Architecture)
4.1 概述(Overview)
物理访问控制系统(PACS)的主要目的是对用户进行认证(authentication)和授权(authorization),使其能够通过物理入口。然而,PACS 的架构可能因应用场景(如酒店、住宅或办公访问)、技术(如门类型或接口技术)和制造商的不同而有显著差异。
本节描述了与本规范相关的 AC 设备以及 AC 读取器的高层架构。请注意,各个逻辑模块在逻辑上归属于同一物理设备,但未必全部位于其中(例如,AC 读取器的安全组件可能位于物理建筑物内的独立设备中)。
请注意,配置基础设施不在本规范的范围内,此处仅为完整起见而展示。AC provisioning backend(AC 配置后端)表示向 AC 读取器配置密钥材料的基础设施。在某些情况下,AC 配置后端也可直接向 AC 设备配置或撤销访问凭证。
AC Device backend(AC 设备后端)表示由 AC 设备制造商拥有的基础设施,可在 AC 设备内部配置和/或撤销访问凭证。为此,AC 设备后端可能需要与 AC 配置后端通信。在某些情况下,AC 设备后端和 AC 配置后端可作为单个服务器实例实现。
AC 配置后端和 AC 设备后端可使用 AC 设备上的应用向安全组件(Secure Component)配置数据。
4.2 操作流程(Operational Flow)
对于物理访问应用,应遵循以下事件序列:
- OOB 设备和 FiRa 联盟 PACS 配置文件发现(OOB Device and FiRa Consortium PACS profile discovery)
- OOB AC 交换和 AC 认证(OOB AC exchange and AC Authentication)
- OOB UWB 参数和 UWB 会话密钥交换(OOB UWB parameter and UWB Session Keys exchange)
- 用于接近度证明和意图检测的安全 UWB 测距(Secure UWB ranging for proof of proximity and Intent Detection)
以下高层操作流程展示了在 AC 设备和 AC 读取器之间执行此序列的过程。某些步骤未详细展示,因为这些步骤已在其他规范(如 FiRa 通用服务与管理层技术规范 [2] 或相应的 OOB 技术规范,如蓝牙低功耗 [3])中进行了更详细的描述。
需要注意的是,PACS 执行的授权步骤(即授予访问权限)在操作流程中未显式展示。其原因在于,授权可能根据实际 PACS 架构发生在 AC 读取器外部(例如,在独立的 PACS 访问控制器设备中)。因此,这不被视为本规范的一部分。此外,实际的意图检测算法(intent detection algorithm)以及意图标准(intent criteria)不在本规范的范围内,因为它们在很大程度上取决于实际部署的 PACS 的细节(物理门类型、计算能力等)。
4.3 规范依赖关系(Specification Dependencies)
本配置文件要求以下 FiRa 规范版本:
- FiRa UWB MAC Technical Requirements, Version 1.3.0 或更高版本
- FiRa UWB PHY Technical Requirements, Version 1.3.0 或更高版本
- FiRa CSML: 1.0 或更高版本
4.4 FiRa 配置文件配置(FiRa Profile Configuration)
PACS 的配置文件 ID(Profile ID)应设为 "1"。该值应在设备发现阶段进行通告,并应在 FIRAServiceinit() API(如 [2] 第 10.3.1 节所定义)中使用。ServiceConfiguration 参数(如 [2] 所定义)的所有其他子参数可由支持 FiRa 的应用通过 FiRa 框架暴露的 FIRAServiceinit() API 进行配置。
4.5 UWB 配置(UWB Configuration)
在 PACS 中,以下与 UWB 相关的角色适用于各个设备:
| 设备(Device) | UWB 角色(UWB role) |
|---|---|
| AC Device(AC 设备) | 受控端 & 应答端(Controlee & Responder) (设备类别 1 或 3) |
| AC Reader(AC 读取器) | 控制器 & 发起端(Controller & Initiator) (设备类别 1 或 2) |
按照 [2] 第 4.1.1.2.1 节的描述,配置文件管理器(Profile Manager)应在 PACS FiRa 配置文件中支持以下 UWB 配置参数:
| 参数(Parameter) | 值(Value) |
|---|---|
RANGING_ROUND_USAGE | 2:DS-TWR |
STS_CONFIG | 2:应答端特定子会话密钥的动态 STS |
MULTI_NODE_MODE | 2:一对多 |
RFRAME_CONFIG | 3:SP3 |
RESULT_REPORT_CONFIG | TOF 报告 |
如 [2] 第 10.3.1 节所定义,UWBConfiguration 参数的所有其他子参数均为可选项,可由服务提供商的应用进行配置,例如通过 FiRa 框架暴露的 FIRAServiceinit() API。
5 支持的带外技术(Supported Out-Of-Band Technologies)
5.1 蓝牙低功耗(Bluetooth Low Energy)
在物理访问系统中,以下与蓝牙低功耗相关的角色适用于各个设备:
| 设备(Device) | 角色(Role) |
|---|---|
| AC 设备(AC Device) | 扫描器/中央设备(Scanner/Central) |
| AC 读取器(AC Reader) | 广播器/外设(Advertiser/Peripheral) |
5.1.1 OOB 配置(OOB Configuration)
当使用 FiRAServiceInit() API(如 [2] 第 12.3.1 节所述)时,支持 FiRa 的应用应使用以下 OOB 配置值:
| 参数(Parameter) | 值(Value) |
|---|---|
enum OOB Type | 1:蓝牙低功耗 |
enum OOB Role | 2:广播器/外设 & GATT 服务器 (FCS) |
需要注意的是,制造商可在蓝牙低功耗 OOB 广播中添加制造商特定信息,用于其应用。更多详情请参见蓝牙低功耗 OOB 规范。
6 物理访问数据模型细节(Physical Access Data Model Specifics)
PACS 配置文件遵循 [2] 的数据模型规范,并增加了至少一个用于实际访问凭证(Access Credential)的数据对象,如图 3 所示。一个 ADF(应用专用文件)可包含多个不同的访问凭证以及其他的供应商特定数据对象。根据 [2] 的规定,这些数据对象的标签号必须在 FiRa 保留范围之外:
0xBF7X— 上下文特定的结构型标签(context-specific constructed tags)0x9F7X— 上下文特定的原始型标签(context-specific primitive tags)
为读取 AC,AC 读取器应选择属于特定服务提供商的相应 ADF,并使用 GET_DATA 命令。
根据 [2] 的规定,ADF 的 OID 应是全局唯一的,并且可以通过以下任一方式获取:通过作为注册机构的国家标准组织进行注册,或者向 FiRa 联盟提出请求。
翻译说明与校验报告
源文档信息
标题:FiRa Consortium Physical Access Control Profile Technical Specification
版本:v1.0.0
发布日期:2022-03-31(First Release)
翻译日期:2026-06-23
术语一致性检查
| 英文术语 | 中文译法 | 一致性 |
|---|---|---|
| shall / MUST | 应 / 必须 | ✅ |
| should | 宜 | ✅ |
| may | 可 | ✅ |
| Access Credential (AC) | 访问凭证 | ✅ |
| AC Device | AC 设备 | ✅ |
| AC Reader | AC 读取器 | ✅ |
| AC Device Application | AC 设备应用 | ✅ |
| AC Reader Application | AC 读取器应用 | ✅ |
| authentication | 认证 | ✅ |
| authorization | 授权 | ✅ |
| provisioning | 配置 | ✅ |
| revocation | 撤销 | ✅ |
| ranging | 测距 | ✅ |
| session | 会话 | ✅ |
| portal | 入口 | ✅ |
| profile | 配置文件 | ✅ |
| Intent Detection | 意图检测 | ✅ |
| Secure Component | 安全组件 | ✅ |
| Secure Element | 安全元件 | ✅ |
| OOB Subsystem | OOB 子系统 | ✅ |
| UWB Subsystem | UWB 子系统 | ✅ |
| FiRa Framework | FiRa 框架 | ✅ |
章节结构校验
| TOC 编号 | 章节标题 | HTML 对应 | 状态 |
|---|---|---|---|
| 1 | Introduction | <h1>1 引言(Introduction) | ✅ |
| 2 | References | <h1>2 参考文献(References) | ✅ |
| 2.1 | Definitions, Acronyms and Abbreviations | <h2>2.1 定义、缩略语和缩写 | ✅ |
| 2.1.1 | Definitions | <h3>2.1.1 定义(Definitions) | ✅ |
| 2.1.2 | Acronyms and Abbreviations | <h3>2.1.2 缩略语和缩写 | ✅ |
| 3 | Conventions | <h1>3 约定(Conventions) | ✅ |
| 4 | System Architecture | <h1>4 系统架构(System Architecture) | ✅ |
| 4.1 | Overview | <h2>4.1 概述(Overview) | ✅ |
| 4.2 | Operational Flow | <h2>4.2 操作流程(Operational Flow) | ✅ |
| 4.3 | Specification Dependencies | <h2>4.3 规范依赖关系(Specification Dependencies) | ✅ |
| 4.4 | FiRa Profile Configuration | <h2>4.4 FiRa 配置文件配置(FiRa Profile Configuration) | ✅ |
| 4.5 | UWB Configuration | <h2>4.5 UWB 配置(UWB Configuration) | ✅ |
| 5 | Supported Out-Of-Band Technologies | <h1>5 支持的带外技术 | ✅ |
| 5.1 | Bluetooth Low Energy | <h2>5.1 蓝牙低功耗 | ✅ |
| 5.1.1 | OOB Configuration | <h3>5.1.1 OOB 配置 | ✅ |
| 6 | Physical Access Data Model Specifics | <h1>6 物理访问数据模型细节 | ✅ |
表格校验
| 表格编号 | 英文标题 | 中文标题 | 状态 |
|---|---|---|---|
| Table 1 | Definitions | 定义 | ✅(10项术语全部翻译) |
| Table 2 | UWB roles | UWB 角色 | ✅ |
| Table 3 | UWB Configuration | UWB 配置 | ✅(5项参数全部翻译) |
| Table 4 | Bluetooth Low Energy roles | 蓝牙低功耗角色 | ✅ |
| Table 5 | OOB Configuration | OOB 配置 | ✅ |
图片引用校验
| 图号 | 标题 | 文件名 | 状态 |
|---|---|---|---|
| Figure 1 | High level architecture | fig1_architecture.png | ✅ |
| Figure 2 | Example FiRa PACS profile flow | fig2_pacs_flow.png | ✅ |
| Figure 3 | PACS Data Model with Access Credential | fig3_data_model.png | ✅ |
版权声明:
本翻译文档由 FiRa Consortium Physical Access Control Profile Technical Specification v1.0.0 翻译而成。原文版权归 FiRa Consortium 所有。
© 2019 FiRa Consortium. All rights reserved. FiRa, FiRa Consortium, the FiRa logo and FiRa tagline are trademarks or registered trademarks of FiRa Consortium or its licensor(s)/supplier(s) in the US and other countries and may not be used without permission.
本中文翻译仅供技术参考,不取代英文原版的权威地位。如有歧义,以英文原版为准。