View a markdown version of this page

Generieren Sie EMV MAC für die PIN-Änderung - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Generieren Sie EMV MAC für die PIN-Änderung

Bei der EMV-PIN-Änderung werden zwei Operationen kombiniert: das Generieren eines MAC für ein Ausstellerskript und das Verschlüsseln einer neuen PIN für die Offline-PIN-Änderung auf einer EMV-Chipkarte. Dieser Befehl wird nur in bestimmten Ländern benötigt, in denen die PIN auf der Chipkarte gespeichert ist (dies ist in europäischen Ländern üblich). Dies wird häufig verwendet, wenn ein Karteninhaber seine PIN ändern muss und die neue PIN zusammen mit einem MAC sicher auf die Karte übertragen werden muss, um die Echtheit des Befehls zu überprüfen.

Anmerkung

Wenn Sie nur Befehle an die Karte senden, aber die PIN nicht ändern müssen, sollten Sie stattdessen die MAC-Befehle ARPC CSU oder Generate EMV verwenden.

Weitere Informationen finden Sie GenerateMacEmvPinChange im API-Handbuch.

Generieren Sie EMV-MAC und verschlüsselte PIN für die PIN-Änderung

Für diesen Vorgang sind zwei Schlüssel erforderlich: ein EMV-Integritätsschlüssel (KeyUsage: TR31_E2_EMV_MKEY_INTEGRITY) für die MAC-Generierung und ein EMV-Vertraulichkeitsschlüssel (: TR31_E4_EMV_MKEY_CONFIDENTIAL) für die PIN-Verschlüsselung. KeyUsage Der typische Ablauf besteht darin, dass ein Backend-Prozess ein EMV-PIN-Änderungsskript generiert, das sowohl den MAC für das Aussteller-Skript als auch die verschlüsselte neue PIN enthält. Der Befehl und die verschlüsselte PIN werden dann an die Karte gesendet, um die Offline-PIN zu aktualisieren. Das Senden des Befehls an die Karte fällt nicht in den Anwendungsbereich der AWS Zahlungskryptografie.

Daten der Nachricht

Zu den Nachrichtendaten gehört der APDU-Befehl für das Issuer-Skript. Der Dienst überprüft den Inhalt dieses Felds nicht.

Neuer verschlüsselter PIN-Block

Der neue verschlüsselte PIN-Block, der an die Karte gesendet wird. Dies muss als verschlüsselter Wert unter Verwendung eines PIN-Verschlüsselungsschlüssels bereitgestellt werden.

Neue PIN (PEK-Kennung)

Der Schlüssel, der verwendet wird, um die neue PIN zu verschlüsseln, bevor sie an diese API übergeben wird.

Integritätsschlüssel für sichere Nachrichtenübermittlung

Der EMV-Integritätsschlüssel (KeyUsage: TR31_E2_EMV_MKEY_INTEGRITY), der für die MAC-Generierung verwendet wird.

Schlüssel zur Vertraulichkeit von Secure Messaging

Der EMV-Vertraulichkeitsschlüssel (KeyUsage: TR31_E4_EMV_MKEY_CONFIDENTIALITY), der für die PIN-Verschlüsselung verwendet wird.

MajorKeyDerivationMode

EMV definiert Modus A, B oder C. Modus A ist am gebräuchlichsten und Payment Cryptography unterstützt derzeit Modus A oder Modus B. AWS

Mode

Der Verschlüsselungsmodus, in der Regel CBC für PIN-Änderungsvorgänge.

PAN

Die Kontonummer, die normalerweise in Chipfeld 5A oder ISO8583, Feld 2, verfügbar ist, kann aber auch vom Kartensystem abgerufen werden.

PanSequenceNumber

Die Sequenznummer der Karte. Wenn nicht verwendet, geben Sie 00 ein.

ApplicationCryptogram

Dies sind die Ableitungsdaten pro Sitzung, in der Regel der letzte ARQC aus Feld 9F26.

PinBlockLengthPosition

Gibt an, wo die PIN-Blocklänge kodiert wird. In der Regel auf NONE gesetzt. Wenn Sie sich nicht sicher sind, überprüfen Sie die Spezifikationen Ihres Kartenschemas.

PinBlockPaddingType

Gibt den Auffüllungstyp für den PIN-Block an. In der Regel auf NO_PADDING gesetzt. Wenn Sie sich nicht sicher sind, überprüfen Sie die Spezifikationen Ihres Kartenschemas.

Beispiel
$ aws payment-cryptography-data generate-mac-emv-pin-change \ --message-data 00A4040008A000000004101080D80500000001010A04000000000000 \ --new-encrypted-pin-block 67FB27C75580EFE7 \ --new-pin-pek-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt \ --pin-block-format ISO_FORMAT_0 \ --secure-messaging-confidentiality-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/tqv5yij6wtxx64pi \ --secure-messaging-integrity-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/pw3s6nl62t5ushfk \ --derivation-method-attributes 'EmvCommon={ApplicationCryptogram=1234567890123457,MajorKeyDerivationMode=EMV_OPTION_A,Mode=CBC,PanSequenceNumber=00,PinBlockLengthPosition=NONE,PinBlockPaddingType=NO_PADDING,PrimaryAccountNumber=171234567890123}'
{ "SecureMessagingIntegrityKeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/pw3s6nl62t5ushfk", "SecureMessagingIntegrityKeyCheckValue": "08D7B4", "SecureMessagingConfidentialityKeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/tqv5yij6wtxx64pi", "SecureMessagingConfidentialityKeyCheckValue": "C1EB8F", "Mac": "5652EEDF83EA0D84", "EncryptedPinBlock": "F1A2B3C4D5E6F7A8" }