ETSI TS 33.558 V19.0.0 (2026-01) 技术规范是3GPP Release 19阶段关于5G边缘计算安全的核心文档,该规范基于TS 23.558定义的边缘应用使能架构,系统性地规定了各实体间的安全要求和实现机制。作为5G网络向边缘侧扩展的关键安全标准,本规范填补了传统核心网安全机制在边缘场景下的适用空白。
随着5G网络向垂直行业深度渗透,低时延、高带宽的边缘计算应用成为产业数字化转型的关键使能技术。然而,边缘计算节点的分布式部署特性带来了新的安全挑战:网络边界:、计算资源受限、多租户隔离需求等。传统以核心网为中心的安全架构已无法满足边缘场景的动态性和复杂性要求。
3GPP从Release 16开始系统研究边缘计算安全框架,TS 33.558规范的演进历程反映了技术标准的渐进完善:
本版本(V19.0.0)作为Release 19的成熟版本,不仅整合了前期技术积累,更针对工业互联网、车联网等关键场景进行了安全加固。
规范基于TS 23.558定义的边缘应用使能架构,该架构包含以下关键安全实体:
| 实体名称 | 英文全称 | 安全角色 | 关键安全功能 |
|---|---|---|---|
| EEC | Edge Enabler Client | 客户端/资源请求者 | 终端侧安全代理、凭证管理、隐私保护执行 |
| EES | Edge Enabler Server | 服务端/资源提供者 | 边缘服务暴露、访问控制、能力授权 |
| ECS | Edge Configuration Server | 配置与授权服务器 | 拓扑发现、令牌颁发、跨域信任锚 |
| EAS | Edge Application Server | 应用服务提供者 | 业务逻辑执行、用户数据处 |
| ECS-ER | ECS Edge Router | 域间路由与安全网关 | 跨运营商安全互联、策略执行 |
这些实体通过10个EDGE接口互联,形成层次化的安全信任域。规范要求所有EDGE接口(除EDGE-5外)必须支持基于TLS 1.3的机密性、完整性和重放保护,其中EDGE-1/3/4/6/9/10接口强制使用HTTP/2 over HTTPS。
规范定义了7类实体间的双向认证关系,每种关系都有特定的技术实现要求:
| 认证关系 | 接口 | 主要认证方式 | 授权机制 | 特殊要求 |
|---|---|---|---|---|
| EEC-ECS | EDGE-4 | TLS双向认证(证书/PSK)、AKMA、GBA | 本地策略+OAuth 2.0令牌 | 支持认证方法协商,ECS需从核心网验证GPSI |
| EEC-EES | EDGE-1 | TLS服务器认证(必。+客户端认证(可。 | 令牌授权或本地策略 | EES需验证ECS颁发的访问令牌 |
| EES-ECS | EDGE-6 | 基于X.509证书的TLS双向认证 | 本地授权策略 | 证书身份基于FQDN/IP地址,符合TS 33.310规范 |
| EES-EES | EDGE-9 | X.509证书双向认证 | 本地策略互授权 | 支持跨运营商边缘服务器安全互联 |
| V-ECS-H-ECS | EDGE-10 | 预配置凭证(证书/共享密钥) | 本地授权策略 | 支持拜访域与归属域配置服务器安全互通 |
在EEC访问EES服务的场景中,规范采用了基于OAuth 2.0的委托授权模型:
这种设计实现了细粒度的服务访问控制,同时避免了EEC向每个EES重复认证的开销。
规范第5.1.4条提出了UE标识安全获取的核心原则,并在附录A中提供了四种实现方案。这些机制旨在解决边缘应用中第三方应用获取UE永久标识(如SUPI)带来的隐私泄露风险。
| 机制名称 | 技术原理 | 适用场景 | 隐私保护强度 | 部署复杂度 |
|---|---|---|---|---|
| UE ID令牌机制 | 运营商域内UE ID服务器颁发临时令牌,NEF/ EES通过令牌解析服务获取UE信息 | 通用场景,支持NAT环境 | 高(令牌不包含明文敏感信息) | 中(需部署UE ID服务器) |
| 哈希机制 | UE和BSF基于盐值、计数、SUPI、IP地址生成验证哈希,AF通过哈希授权获取服务 | 非NAT环境,PDU会话绑定 | 中(依赖哈希算法强度) | 高(需SMF、BSF增强) |
| 临时ID机制 | 5GC为PDU会话生成随机临时ID,通过NAS信令下发给UE,AF使用临时ID调用NEF API | 会话级标识需求 | 中(临时ID需定期更新) | 低(复用现有信令) |
| AKMA机制 | 基于AKMA架构的A-KID标识,AF通过AAnF获取KAF和GPSI,避免直接使用永久标识 | 已部署AKMA的网络 | 高(基于长期密钥派生) | 中(需AKMA基础设施) |
这些机制共同遵循三大设计原则:1)使用非永久性标识替代永久UE ID;2)标识生成实体必须是5G系统的一部分(或与5G系统协同);3)应用函数(AF)无需知晓永久标识即可完成服务调用。
在工业AR远程协助场景中,现场工程师佩戴的AR美利体育官网首页网址(内含EEC)需要实时获取美利体育官网首页网址三维模型和操作指引。边缘应用服务器(EAS)部署在工厂边缘节点,需要验证工程师身份并获取其位置信息以提供上下文相关指导。
安全流程如下:
此案例展示了多种安全机制的协同工作:AKMA保护初始身份验证,临时标识保护隐私,OAuth实现服务授权,用户同意机制确:瞎嫘。
规范第6章详细规定了各接口的安全配置要求,所有EDGE接口的TLS实施必须符合TS 33.210第6.2条的配置文件:
对于CAPIF架构的复用场景(EES能力暴露给EAS),如果采用CAPIF安全模型,则需遵循TS 33.122规范;否则必须使用基于证书的TLS双向认证。
基于Release 19的成果,5G边缘计算安全将向以下方向发展:
ETSI TS 33.558 V19.0.0作为当前最完善的5G边缘安全标准,为产业界提供了清晰的技术路线图。随着5G-Advanced和6G研究的深入,边缘计算安全将继续演化,在保障隐私和可信的前提下,释放边缘智能的最大价值。
请注意,本内容不等同于标准原文,请参阅正式版文本。

点击查看大图
本文件规定了支持在5G中启用边缘应用程序的应用架构的安全特性和机制,即接口安全、应用架构实体之间的认证和授权程序以及EES能力暴露程序。
| 用户美利体育官网首页网址 5G UE | 部署有边缘使能客户端(EEC)的移动终端美利体育官网首页网址,用于发起边缘应用请求。 |
Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-08-12 07:19