📖 本文档仅供在线阅读 · 已启用保护(禁止下载 / 打印 / 复制)
FiRa Consortium

物理访问控制配置文件
技术规范

Physical Access Control Profile
Technical Specification

Version 1.0.0 — 中文翻译版
v1.0.0 · 2022-03-31
FiRa Consortium · Apr-2022 · The Power to be Precise
本翻译文档仅供技术参考,不取代英文原版的权威地位。
原文版权归 FiRa Consortium 所有。

目录 Table of Contents

1 引言(Introduction)

本文档定义了与物理访问控制系统(Physical Access Control System, PACS)相关的系统架构、高层操作流程、配置信息以及数据模型。通过使用 AC (Access Credential)(访问凭证)设备(例如 [2] 中定义的 FiRa 智能设备),人员可获得由 PACS 保护的入口或门的通行许可。本规范侧重于使用逻辑 AC 来实现对受控物理入口(如门或大门的开/闭)的基于接近度的无缝认证(authentication)和授权(authorization)。具体而言,本规范描述了 AC 设备和 AC 读取器的整体架构、支持安全 AC 交换的各种接口,以及安全 UWB 会话(session)的建立,从而为用户提供无缝的访问体验。

关于 UWB 在 PACS 中应用的概述,请参见 [6]。

2 参考文献(References)

  1. RFC 2119 — Key words for use in RFCs to Indicate Requirement Levels, https://www.ietf.org/rfc/rfc2119.txt.
  2. FiRa Consortium Common Service & Management Layer Technical Specification, Version 1.0, https://www.firaconsortium.org/.
  3. FiRa Consortium: Bluetooth Low Energy OOB Channel Specification, Version 1.0, https://www.firaconsortium.org/.
  4. FiRa UWB MAC Technical Requirements, Version 1.3.0, https://www.firaconsortium.org/
  5. FiRa UWB PHY Technical Requirements, Version 1.3.0, https://www.firaconsortium.org/
  6. Introduction to Impulse Radio UWB Seamless Access Systems, https://www.firaconsortium.org/sites/default/files/2020-10/introduction-to-impulse-radio-uwb-seamless-access-systems-102820.pdf

2.1 定义、缩略语和缩写(Definitions, Acronyms and Abbreviations)

2.1.1 定义(Definitions)

以下定义适用于本文档。

表 1 — 定义(Table 1 — Definitions)
术语(Term)定义(Definition)
AC Authentication
AC 认证
验证所交换的访问凭证(Access Credential)真实性的过程。
AC Authorization
AC 授权
检查访问凭证是否允许访问的过程。
AC Device
AC 设备
一种 FiRa 设备,存储用于在入口处对人员进行 AC 认证和授权(进入/访问)的访问凭证。
AC Device Application
AC 设备应用
通过与 AC 设备的 FiRa 框架(FiRa Framework)及相关的 UWB 安全测距(secure ranging)过程进行交互,来执行物理访问控制。此外,AC 设备应用可支持由后端服务器对访问凭证进行配置(provisioning)或撤销(revocation)。
AC Reader
AC 读取器
一种 FiRa 设备,用于从 AC 设备读取访问凭证。
AC Reader Application
AC 读取器应用
通过与 AC 读取器的 FiRa 框架及相关的 UWB 安全测距过程进行交互,来执行物理访问控制。此外,AC 读取器应用可支持由后端服务器对与访问凭证相关的密钥材料进行配置。
Access Credential (AC)
访问凭证
数字对象,指定 PACS 内的访问权限,可以显式(在对象内定义)或隐式(与 PACS 访问控制列表中访问权限相关联的访问编号)指定。
FiRa Device
FiRa 设备
参见 CSML 规范 [2]。
Intent
意图
用户希望进入特定入口或门的意愿。
Intent Detection
意图检测
分析测距数据以辅助访问控制决策的过程。

2.1.2 缩略语和缩写(Acronyms and Abbreviations)

以下缩略语和缩写适用于本文档。

表 2.1 — 缩略语和缩写(Table 2.1 — Acronyms and Abbreviations)
术语(Term)定义(Definition)
AC访问凭证(Access Credential)
ADF应用专用文件(Application Dedicated File)
OOB带外(Out-of-Band,指使用蓝牙低功耗等带外技术)
PACS物理访问控制系统(Physical Access Control System)
UWB超宽带(Ultra Wideband)

3 约定(Conventions)

本文档中的关键词 "MUST"、"MUST NOT"、"REQUIRED"、"SHALL"、"SHALL NOT"、"SHOULD"、"SHOULD NOT"、"RECOMMENDED"、"MAY" 和 "OPTIONAL" 应按照 [1] 中的描述进行解释。

本中文翻译中的对应约定如下:

表 3.1 — 关键词翻译约定(Table 3.1 — Key word translation conventions)
原文关键词中文译法
SHALL / MUST / REQUIRED应 / 必须
SHALL NOT / MUST NOT不应 / 不得
SHOULD
SHOULD NOT不宜
MAY / OPTIONAL

4 系统架构(System Architecture)

4.1 概述(Overview)

物理访问控制系统(PACS)的主要目的是对用户进行认证(authentication)和授权(authorization),使其能够通过物理入口。然而,PACS 的架构可能因应用场景(如酒店、住宅或办公访问)、技术(如门类型或接口技术)和制造商的不同而有显著差异。

本节描述了与本规范相关的 AC 设备以及 AC 读取器的高层架构。请注意,各个逻辑模块在逻辑上归属于同一物理设备,但未必全部位于其中(例如,AC 读取器的安全组件可能位于物理建筑物内的独立设备中)。

图 1 — 高层架构(Figure 1 - High level architecture)
图 1 — 高层架构(Figure 1 — High level architecture)

请注意,配置基础设施不在本规范的范围内,此处仅为完整起见而展示。AC provisioning backend(AC 配置后端)表示向 AC 读取器配置密钥材料的基础设施。在某些情况下,AC 配置后端也可直接向 AC 设备配置或撤销访问凭证。

AC Device backend(AC 设备后端)表示由 AC 设备制造商拥有的基础设施,可在 AC 设备内部配置和/或撤销访问凭证。为此,AC 设备后端可能需要与 AC 配置后端通信。在某些情况下,AC 设备后端和 AC 配置后端可作为单个服务器实例实现。

AC 配置后端和 AC 设备后端可使用 AC 设备上的应用向安全组件(Secure Component)配置数据。

4.2 操作流程(Operational Flow)

对于物理访问应用,应遵循以下事件序列:

  1. OOB 设备和 FiRa 联盟 PACS 配置文件发现(OOB Device and FiRa Consortium PACS profile discovery)
  2. OOB AC 交换和 AC 认证(OOB AC exchange and AC Authentication)
  3. OOB UWB 参数和 UWB 会话密钥交换(OOB UWB parameter and UWB Session Keys exchange)
  4. 用于接近度证明和意图检测的安全 UWB 测距(Secure UWB ranging for proof of proximity and Intent Detection)

以下高层操作流程展示了在 AC 设备和 AC 读取器之间执行此序列的过程。某些步骤未详细展示,因为这些步骤已在其他规范(如 FiRa 通用服务与管理层技术规范 [2] 或相应的 OOB 技术规范,如蓝牙低功耗 [3])中进行了更详细的描述。

图 2 — FiRa PACS 配置文件流程示例(Figure 2 - Example FiRa PACS profile flow)
图 2 — 示例 FiRa PACS 配置文件流程(Figure 2 — Example FiRa PACS profile flow)

需要注意的是,PACS 执行的授权步骤(即授予访问权限)在操作流程中未显式展示。其原因在于,授权可能根据实际 PACS 架构发生在 AC 读取器外部(例如,在独立的 PACS 访问控制器设备中)。因此,这不被视为本规范的一部分。此外,实际的意图检测算法(intent detection algorithm)以及意图标准(intent criteria)不在本规范的范围内,因为它们在很大程度上取决于实际部署的 PACS 的细节(物理门类型、计算能力等)。

4.3 规范依赖关系(Specification Dependencies)

本配置文件要求以下 FiRa 规范版本:

4.4 FiRa 配置文件配置(FiRa Profile Configuration)

PACS 的配置文件 ID(Profile ID)应设为 "1"。该值应在设备发现阶段进行通告,并应在 FIRAServiceinit() API(如 [2] 第 10.3.1 节所定义)中使用。ServiceConfiguration 参数(如 [2] 所定义)的所有其他子参数可由支持 FiRa 的应用通过 FiRa 框架暴露的 FIRAServiceinit() API 进行配置。

4.5 UWB 配置(UWB Configuration)

在 PACS 中,以下与 UWB 相关的角色适用于各个设备:

表 2 — UWB 角色(Table 2 — UWB roles)
设备(Device)UWB 角色(UWB role)
AC Device(AC 设备)受控端 & 应答端(Controlee & Responder)
(设备类别 1 或 3)
AC Reader(AC 读取器)控制器 & 发起端(Controller & Initiator)
(设备类别 1 或 2)

按照 [2] 第 4.1.1.2.1 节的描述,配置文件管理器(Profile Manager)应在 PACS FiRa 配置文件中支持以下 UWB 配置参数:

表 3 — UWB 配置(Table 3 — UWB Configuration)
参数(Parameter)值(Value)
RANGING_ROUND_USAGE2:DS-TWR
STS_CONFIG2:应答端特定子会话密钥的动态 STS
MULTI_NODE_MODE2:一对多
RFRAME_CONFIG3:SP3
RESULT_REPORT_CONFIGTOF 报告

如 [2] 第 10.3.1 节所定义,UWBConfiguration 参数的所有其他子参数均为可选项,可由服务提供商的应用进行配置,例如通过 FiRa 框架暴露的 FIRAServiceinit() API。

5 支持的带外技术(Supported Out-Of-Band Technologies)

5.1 蓝牙低功耗(Bluetooth Low Energy)

在物理访问系统中,以下与蓝牙低功耗相关的角色适用于各个设备:

表 4 — 蓝牙低功耗角色(Table 4 — Bluetooth Low Energy roles)
设备(Device)角色(Role)
AC 设备(AC Device)扫描器/中央设备(Scanner/Central)
AC 读取器(AC Reader)广播器/外设(Advertiser/Peripheral)

5.1.1 OOB 配置(OOB Configuration)

当使用 FiRAServiceInit() API(如 [2] 第 12.3.1 节所述)时,支持 FiRa 的应用应使用以下 OOB 配置值:

表 5 — OOB 配置(Table 5 — OOB Configuration)
参数(Parameter)值(Value)
enum OOB Type1:蓝牙低功耗
enum OOB Role2:广播器/外设 & GATT 服务器 (FCS)

需要注意的是,制造商可在蓝牙低功耗 OOB 广播中添加制造商特定信息,用于其应用。更多详情请参见蓝牙低功耗 OOB 规范。

6 物理访问数据模型细节(Physical Access Data Model Specifics)

PACS 配置文件遵循 [2] 的数据模型规范,并增加了至少一个用于实际访问凭证(Access Credential)的数据对象,如图 3 所示。一个 ADF(应用专用文件)可包含多个不同的访问凭证以及其他的供应商特定数据对象。根据 [2] 的规定,这些数据对象的标签号必须在 FiRa 保留范围之外:

图 3 — 包含访问凭证的 PACS 数据模型(Figure 3 - PACS Data Model with Access Credential)
图 3 — 包含访问凭证的 PACS 数据模型(Figure 3 — PACS Data Model with Access Credential)

为读取 AC,AC 读取器应选择属于特定服务提供商的相应 ADF,并使用 GET_DATA 命令。

根据 [2] 的规定,ADF 的 OID 应是全局唯一的,并且可以通过以下任一方式获取:通过作为注册机构的国家标准组织进行注册,或者向 FiRa 联盟提出请求。

翻译说明与校验报告

源文档信息

标题:FiRa Consortium Physical Access Control Profile Technical Specification

版本:v1.0.0

发布日期:2022-03-31(First Release)

翻译日期:2026-06-23

术语一致性检查

表 A — 术语一致性检查(Table A — Terminology Consistency Check)
英文术语中文译法一致性
shall / MUST应 / 必须
should
may
Access Credential (AC)访问凭证
AC DeviceAC 设备
AC ReaderAC 读取器
AC Device ApplicationAC 设备应用
AC Reader ApplicationAC 读取器应用
authentication认证
authorization授权
provisioning配置
revocation撤销
ranging测距
session会话
portal入口
profile配置文件
Intent Detection意图检测
Secure Component安全组件
Secure Element安全元件
OOB SubsystemOOB 子系统
UWB SubsystemUWB 子系统
FiRa FrameworkFiRa 框架

章节结构校验

表 B — 章节结构校验(Table B — Section Structure Verification)
TOC 编号章节标题HTML 对应状态
1Introduction<h1>1 引言(Introduction)
2References<h1>2 参考文献(References)
2.1Definitions, Acronyms and Abbreviations<h2>2.1 定义、缩略语和缩写
2.1.1Definitions<h3>2.1.1 定义(Definitions)
2.1.2Acronyms and Abbreviations<h3>2.1.2 缩略语和缩写
3Conventions<h1>3 约定(Conventions)
4System Architecture<h1>4 系统架构(System Architecture)
4.1Overview<h2>4.1 概述(Overview)
4.2Operational Flow<h2>4.2 操作流程(Operational Flow)
4.3Specification Dependencies<h2>4.3 规范依赖关系(Specification Dependencies)
4.4FiRa Profile Configuration<h2>4.4 FiRa 配置文件配置(FiRa Profile Configuration)
4.5UWB Configuration<h2>4.5 UWB 配置(UWB Configuration)
5Supported Out-Of-Band Technologies<h1>5 支持的带外技术
5.1Bluetooth Low Energy<h2>5.1 蓝牙低功耗
5.1.1OOB Configuration<h3>5.1.1 OOB 配置
6Physical Access Data Model Specifics<h1>6 物理访问数据模型细节

表格校验

表 C — 表格校验(Table C — Table Verification)
表格编号英文标题中文标题状态
Table 1Definitions定义✅(10项术语全部翻译)
Table 2UWB rolesUWB 角色
Table 3UWB ConfigurationUWB 配置✅(5项参数全部翻译)
Table 4Bluetooth Low Energy roles蓝牙低功耗角色
Table 5OOB ConfigurationOOB 配置

图片引用校验

表 D — 图片引用校验(Table D — Figure Reference Verification)
图号标题文件名状态
Figure 1High level architecturefig1_architecture.png
Figure 2Example FiRa PACS profile flowfig2_pacs_flow.png
Figure 3PACS Data Model with Access Credentialfig3_data_model.png