V2EX 前天 17:12
eSIM技术发展与国内应用现状分析
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文梳理了eSIM(eUICC)技术的核心概念、产业链构成以及行业标准组织GSMA的角色。文章重点介绍了国内三大运营商在eSIM政策制定、技术标准国产化替代方面的实践,包括中国电信对国际标准的技术限制提出建议,中国移动在加密算法和Java虚拟机国产化方面的探索,以及中国联通对国际标准的快速跟进。同时,文章也指出了国内运营商在CA体系建设上的差异,并对比了国际上运营商与卡商解绑、国内运营商与卡商紧密绑定的现状,为理解eSIM在国内的部署和发展提供了视角。

📱 **eSIM技术架构与关键组件解析**: eSIM芯片学名为eUICC,其序列号为eID。生产eUICC芯片的制造商被称为EUM(卡商)。虚拟SIM卡被称为profile,运营商用于分发profile的服务器是SM-DP+。eUICC本身能力有限且无操作界面,需借助LPA软件进行操作,该软件在原生支持eSIM的手机上即为系统设置,也可通过第三方软件如easylpac配合外置读卡器使用。

🌐 **GSMA在eSIM标准与安全体系中的核心作用**: 行业标准组织GSMA不仅制定eSIM标准,还自建了类似于HTTPS/TLS的证书体系,称为CI(Certificate Issuer),区别于传统的CA。每张eUICC内置ECDSA密钥,公钥由EUM卡商签发证书,而EUM证书则由GSMA CI签发。LPA连接SM-DP+时,SM-DP+服务器的HTTPS证书可由GSMA CI或常规PKI CA签发,确保了通信的安全性和可信度。

🇨🇳 **国内运营商eSIM发展路径与本土化实践**: 国内三大运营商积极推进eSIM发展。中国电信建议推广国内根证书至全球,并指出了当前eSIM标准在国外用户来华使用方面的技术限制。中国移动在国际标准基础上进行了大量国产化替代方案,如EUICC卡内置加密算法和Java虚拟机的本土化,并已完成技术验证。中国联通紧跟国际标准,动作迅速,其根CA甚至在GSMA CI签发后不久便完成签发,显示出其快速响应能力。

🔗 **证书信任链与运营商CA体系的差异化**: eSIM的通信安全依赖于多方证书的信任链,最终证书均由GSMA签发。国内运营商在此基础上进行了差异化建设:中国联通和中国移动均自建根CA(或CI),且相互之间通过交叉签发证书来信任对方签发的eUICC。例如,中国联通的根CA签发速度非常快。中国电信则未自建CA,而是委托第三方CA处理。eUICC芯片的证书和EUM证书也由三大运营商各自签发。

🔄 **国际与国内eSIM市场模式对比**: 国际上,eSIM时代使得卡商与运营商解绑,通过GSMA统一协调。国内市场则延续了物理SIM卡时代的模式,卡商仍与运营商紧密绑定,运营商通过自建根CA来管理卡商,这种模式在一定程度上反映了国内运营商在eSIM生态中的主导地位。

htt ps://w ww.ta f.o rg.c n/Download_detail.aspx?_NOTICE_ID=956

粗略看了看 taf 协会、通信院、三大运营商、芯片电子厂 几家做的幻灯片

通信院的干货比较多,esim 的政策说的很明确了,运营商都要按规范来。

电信说了说自家 esim 相关的要求,也说了目前 esim 标准的技术限制——老外来国内用不了,希望推广国内根证书到全球范围。

移动就实干多了,在国际标准上做了很多国产化替代方案,比如 euicc 卡内置的加密算法和 java 虚拟机的国产化替代方案,甚至已经做了技术验证。

联通分两个人讲的,最不在状态,主打一个国际标准干啥我干啥,重点多半都在宣传推广自家业务,来搞营销了。

另外两家芯片厂没怎么看。


顺便写一下最近学习 esim 的笔记

esim 芯片学名叫 eUICC ,芯片序列号叫做 eID
生产 eUICC 芯片的芯片制造商,也就是卡商,学名叫 EUM
虚拟化的 sim 卡叫做 profile
运营商用来发 profile 的服务器叫做 SM-DP+
搞国际标准的组织叫做 GSMA

eUICC 没有操作界面,芯片本身能力也有限,所以需要 LPA 软件来操作。LPA 软件形态多变,在原生支持 esim 的手机上,LPA 就是手机自带的系统设置。使用外置读卡器的话就可以用第三方的软件来操作,例如经典软件 easylpac 。

GSMA 除了搞了标准,还自建了一个根 CA ,和 https/tls 的证书体系(学名叫 PKI )类似,但为了和 PKI 体系区别,所以不叫 CA ,管自己叫 CI 。

每张 eUICC 都内置了 ecdsa 的密钥,公钥被 EUM 卡商签发证书。
EUM 的证书由 GSMA CI 签发
LPA 连接 SM-DP+ 时,SM-DP+ 服务器的 https 证书是由 GSMA CI 或者 PKI CA (即常规 tls 证书机构)签发的

SM-DP+ 和 eUICC 之间则有额外单独的加密通信,类似 PKI 体系下的双向 tls 证书验证,对 LPA 不可见。

最终的效果就是运营商的 SM-DP+ 服务器和 eUICC 芯片直接端到端加密通信。但参与这个机制(学名叫 RSP )的多方证书最终都是由 GSMA 这个机构来签发。

国内就很直接了,三大运营商直接自建自己的根 CA(严谨的说法叫 CI ,但没必要),联通的根 CA 甚至在 GSMA CI 签发后几天就签发了,可以说联通跟进国际标准动作非常迅速了。这点电信做的比较不好,电信没有自建的 CA 机构,直接让第三方 CA 来做了。

eUICC 芯片的证书和卡商 EUM 的证书也是三大运营商签发的了。我手里这张 st33 不光内置了三大运营商和 GSMA 的 4 个根证书,用来信任 SM-DP+。
并且还分别生成了 4 套密钥对,分别交给 4 个 EUM 证书来签发。这 4 个 EUM 证书分别由三大根 CA 和 GMSA 根签发。这四个密钥可以理解为和 SM-DP+ 通信时的客户端证书。

另外,据说三大运营商的 SM-DP+ 服务器,都有用其他两家运营商根签发的证书,互相交叉签发,用来信任其他两家运营商签发的 eUICC 。

心得:
国内的合约机时代早已结束,手机和运营商不再绑定。国际上运营商还很强势,合约机大行其道,手机厂和运营商强绑定。
国际上卡商和运营商通过 esim 时代解绑了,统一通过 GSMA 机构来协调。国内反而沿袭了物理 sim 卡时代的做法,卡商依然和运营商绑定,运营商通过自建根 CA 来管理卡商。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

eSIM eUICC GSMA 运营商 技术标准 国产化替代 CA体系 通信安全 eSIM发展
相关文章