ETSI TS 133 558 V17.1.0(2022-07)作为3GPP Release 17的重要组成部分,专门针对5G系统中边缘应用增强支持的安全方面制定了详细的技术规范。该标准在5G网络向边缘计算延伸的背景下应运而生,为边缘应用架构提供了全面的安全框架。
随着5G网络的商用部署,边缘计算作为降低时延、提升用户体验的关键技术得到广泛应用。然而,边缘节点的分布式特性带来了新的安全挑战。3GPP TS 33.558正是在此背景下,基于前期3GPP安全架构(如TS 33.501)和边缘架构(TS 23.558)的基础上,专门针对边缘应用场景制定的安全补充规范。
该标准的技术演进体现了从集中式安全管控向分布式安全协同的转变,在保持5G核心网安全特性的同时,针对边缘特有的EEC(Edge Enabler Client)、ECS(Edge Configuration Server)、EES(Edge Enabler Server)等实体间的安全交互进行了专门设计。
| 安全组件 | 功能定位 | 关键技术 | 适用场景 |
|---|---|---|---|
| EEC-ECS认证 | 边缘使能客户端与配置服务器间双向认证 | TLS双向认证、OAuth 2.0令牌 | 边缘服务发现与配置 |
| EEC-EES认证 | 客户端与使能服务器间服务接入认证 | TLS PSK、证书认证、令牌验证 | 边缘服务访问控制 |
| EES-ECS认证 | 服务器间业务协同认证 | TLS证书认证、本地授权策略 | 边缘业务编排 |
| EES能力开放认证 | 边缘应用服务器接入认证 | CAPIF架构、TLS证书 | 第三方应用集成 |
标准中定义的边缘应用安全架构包含多个关键实体:部署在UE中的EEC、负责配置管理的ECS、提供边缘服务的EES以及实际的EAS(Edge Application Server)。这些实体通过EDGE-1至EDGE-9接口相互连接,构成了完整的边缘服务生态。
标准对各类EDGE接口的安全保护提出了明确要求:
EDGE-1/4接口:EEC与EES/ECS间的接口必须支持TLS和HTTPS,遵循RFC 7540(HTTP/2)和RFC 2818(HTTPS)规范。TLS配置需符合TS 33.210第6.2条款的要求,确保传输层安全。
EDGE-2/7/8接口:当使用NEF API时,重用TS 33.501第12条款定义的网络开放功能安全方面;使用SCEF API时,可采用TS 33.187第5.5条款定义的安全程序。
EDGE-3/6/9接口:EAS、EES和ECS间同样需要TLS保护,除非通过其他方式(如物理安全)提供安全保障。
在工业物联网场景中,生产线上的传感器美利体育官网首页网址作为EEC需要通过ECS发现最近的EES获取边缘计算服务。根据TS 33.558规范,美利体育官网首页网址首先与ECS建立TLS安全连接完成双向认证,ECS基于本地策略授权后颁发EES访问令牌。美利体育官网首页网址持令牌与目标EES建立安全连接,确保生产数据在传输过程中的机密性和完整性。
认证在TLS握手过程中完成,支持多种认证方法包括TLS证书、基于AKMA(TS 33.535)或GBA(TS 33.222)的PSK安排。ECS需要配置EES使用的授权方法信息(令牌授权或本地授权)。成功认证后,ECS根据本地授权策略决定是否颁发OAuth 2.0访问令牌。
标准采用OAuth 2.0框架,使用"Client Credentials"授权类型和Bearer令牌。令牌编码遵循IETF RFC 7519(JWT),保护机制采用IETF RFC 7515(JWS)。EES服务令牌的JWT声明必须包含:ECS FQDN(签发者)、EEC ID(客户端ID)、GPSI(主体)、预期EES服务名称(范围)、EES FQDN(受众)和过期时间。
EES与ECS间的认证授权需要预先配置入网信息,包括ECS地址、根CA证书详情,可能还包括注册令牌。双方需配置用于双向TLS认证的凭证,TLS用于提供完整性保护、重放保护和机密性保护。
安全配置遵循TS 33.210附件E和F以及TS 33.310中定义的TLS实现和使用配置文件。终端实体证书中的身份用于认证和策略检查,基于TS 23.558中描述的端点信息(URI、FQDN、IP地址)。
根据TS 23.558第8.7.3条款,EES可以按照TS 23.222中定义的CAPIF架构向EAS重新开放3GPP核心网能力。如果使用CAPIF架构,应采用TS 33.122中定义的CAPIF功能安全模型进行认证授权。如果不使用CAPIF,则采用TLS证书进行双向认证,TLS和证书遵循TS 33.210和TS 33.310中定义的配置文件,授权基于EES的本地授权策略。
边缘计算的用户同意需符合TS 33.501(附件V)的要求。如果EES受3GPP核心网信任且不使用NEF利用5GC服务,则EES作为同意执行实体;如果EES通过NEF利用5GC服务,则NEF作为同意执行实体。本文档中的用户同意架构仅适用于EES或NEF与数据提供者由同一实体运营的情况。
建议建立完整的证书生命周期管理体系,包括证书颁发、更新、撤销和监控。对于边缘节点,应考虑采用自动化证书管理工具,确保证书及时更新,避免服务中断。
EEC中存储的访问令牌应采取安全存储机制,建议使用硬件安全模块或可信执行环境保护敏感凭据。令牌应设置合理的过期时间,平衡安全性与用户体验。
建立边缘安全监控体系,实时美利体育登录入口官网异常认证尝试、令牌滥用等安全事件。定期进行安全审计,验证各实体间安全交互是否符合规范要求。
在多运营商或混合云边缘计算场景中,需要建立跨域安全信任机制。建议采用联合身份管理,确保不同安全域间的EEC、EES、ECS能够安全交互。
随着5G-Advanced和6G技术的发展,边缘计算安全将面临新的挑战和机遇。未来标准演进可能关注以下方向:量子安全加密算法在边缘场景的应用、AI驱动的异常美利体育登录入口官网、区块链技术在边缘身份管理中的应用,以及零信任架构在边缘计算中的落地实践。
TS 33.558作为3GPP Release 17的重要安全规范,为5G边缘计算的安全部署奠定了坚实基。渖杓评砟詈图际跻蠼晕蠢幢咴蛋踩芄共钤队跋。
请注意,本内容不等同于标准原文,内容仅供参考,本站不保证内容的正确性。准确、完整的信息请参阅正式版文本。
Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-06-11 03:18