PIV vs CAC (บัตรประจำตัวราชการกลางสหรัฐฯ)

Embed This Widget

Theme


      
    

Widget powered by . Free, no account required.

Card vs Card

PIV (FIPS 201) ครอบคลุมพนักงานราชการกลางสหรัฐฯ ทุกคน ส่วน CAC ให้บริการบุคลากรของกระทรวงกลาโหม ทั้งสองแบบใช้สมาร์ตการ์ดดูอัลอินเทอร์เฟซที่มี PKI แต่แตกต่างกันในขอบเขตและหน่วยงานผู้บริหารจัดการ

PIV vs CAC (Common Access Card)

บัตร PIV และบัตร CAC มักถูกกล่าวถึงคู่กันเพราะ CAC สอดคล้องกับมาตรฐาน PIV แต่ CAC เป็นซูเปอร์เซตที่เข้มงวดกว่าและเจาะจงสำหรับกระทรวงกลาโหมของมาตรฐาน FIPS 201 PIV การเข้าใจความแตกต่างเหล่านี้มีความสำคัญต่อการวางแผนความสามารถในการทำงานร่วมกันระหว่างกระทรวงกลาโหมและหน่วยงานราชการกลางฝ่ายพลเรือน

ภาพรวม

PIV (Personal Identity Verification, FIPS 201) เป็นมาตรฐานราชการกลางสำหรับข้อมูลรับรองตัวตนพนักงานที่ปลอดภัย ซึ่งกำหนดโดย NIST บัตร PIV ออกโดยหน่วยงานราชการกลางสหรัฐฯ แห่งใดก็ได้ ไม่ว่าจะเป็นฝ่ายพลเรือน (DHS, State, Treasury) หรือฝ่ายทหาร มาตรฐานนี้กำหนดเนื้อหาขั้นต่ำของข้อมูลรับรอง ได้แก่ ใบรับรองการยืนยันตัวตน PIV ใบรับรองการยืนยันตัวตนบัตร ใบรับรองลายมือชื่อดิจิทัลและการบริหารจัดการคีย์ (ตัวเลือก) CHUID รูปถ่ายที่พิมพ์ ข้อมูลชีวมิติลายนิ้วมือ (ตัวเลือก) และคุณลักษณะความปลอดภัยทางกายภาพ Federal PKI (FPKI) ซึ่งมีรากจาก Federal Common Policy CA เป็นผู้รับรองใบรับรอง PIV ทั้งหมด

CAC (Common Access Card) คือการนำมาตรฐาน PIV ไปใช้งานโดยกระทรวงกลาโหม พร้อมข้อกำหนดเพิ่มเติมเฉพาะของกระทรวงกลาโหม CAC มีใบรับรองบังคับสามใบ (การยืนยันตัวตน PIV การลงลายมือชื่ออีเมล การเข้ารหัสอีเมล) กระบวนการพิสูจน์ตัวตนที่เข้มงวดกว่า (ซึ่งเกี่ยวข้องกับ DEERS — Defense Enrollment Eligibility Reporting System) และค่า OID รวมถึง Extended Key Usage เฉพาะของกระทรวงกลาโหม CAC ออกโดยสถานี RAPIDS (Real-Time Automated Personnel Identification System) ที่ฐานทัพทหาร กระทรวงกลาโหมยังเพิ่มบาร์โค้ดและแถบแม่เหล็กเพื่อความเข้ากันได้กับระบบควบคุมการเข้าออกทางกายภาพรุ่นเก่า

ความแตกต่างสำคัญ

  • พื้นฐานมาตรฐาน: PIV เป็นไปตาม FIPS 201 (NIST) ส่วน CAC เป็นไปตาม DoD 1000.25-M (ใช้ FIPS 201 เป็นพื้นฐาน)
  • หน่วยงานผู้ออกบัตร: PIV ออกโดยหน่วยงานราชการกลางฝ่ายพลเรือนหรือทหารแห่งใดก็ได้ ส่วน CAC ออกโดยกระทรวงกลาโหมผ่าน RAPIDS เท่านั้น
  • กลุ่มผู้ถือบัตร: PIV ครอบคลุมพนักงานและผู้รับเหมาราชการกลางทั้งหมด ส่วน CAC จำกัดเฉพาะบุคลากรกระทรวงกลาโหม ทหารกองหนุน ผู้เกษียณอายุ (สำหรับสวัสดิการบางประเภท) และผู้รับเหมาของกระทรวงกลาโหมที่มีสิทธิ์
  • จำนวนใบรับรอง: PIV กำหนดขั้นต่ำให้มีใบรับรองการยืนยันตัวตน PIV และการยืนยันตัวตนบัตร ส่วน CAC กำหนดให้มีใบรับรองการยืนยันตัวตน PIV การลงลายมือชื่ออีเมล และการเข้ารหัสอีเมล (ขั้นต่ำสามใบ)
  • การพิสูจน์ตัวตน: ทั้งสองแบบต้องพิสูจน์ตัวตนแบบเห็นหน้าพร้อมการตรวจสอบประวัติ CAC พึ่งพา DEERS เป็นฐานข้อมูลบุคลากรที่เชื่อถือได้
  • ความเชื่อถือ PKI: ใบรับรอง PIV อยู่ภายใต้ Federal Common Policy CA ของ FPKI ส่วน CAC อยู่ภายใต้ DoD Root CA (เฉพาะของกระทรวงกลาโหม และยังได้รับการรับรองข้ามกับ FPKI ด้วย)
  • การเข้าถึงทางกายภาพ: ทั้งสองรองรับเครื่องอ่านประตูแบบใช้ CHUID CAC ยังคงมีแถบแม่เหล็กและบาร์โค้ดสำหรับระบบเก่าของกระทรวงกลาโหมด้วย
  • ความสามารถในการทำงานร่วมกัน: บัตร PIV ได้รับการยอมรับในบางสถานที่ของกระทรวงกลาโหม ส่วนบัตร CAC ได้รับการยอมรับในหน่วยงานราชการกลางฝ่ายพลเรือนที่เชื่อถือการรับรองข้ามของกระทรวงกลาโหม แต่บางระบบฝ่ายพลเรือนปฏิเสธ CAC เนื่องจาก OID ของนโยบายใบรับรองเฉพาะของกระทรวงกลาโหม

กรณีการใช้งาน

PIV ใช้งานทั่ว:

  • หน่วยงานราชการกลางฝ่ายพลเรือนทั้งหมด (DHS, State, Treasury, NASA เป็นต้น)
  • การเข้าถึงระบบราชการกลางฝ่ายพลเรือนของผู้รับเหมา
  • การปฏิบัติตาม HSPD-12 สำหรับหน่วยงานใดก็ตามที่ได้รับเงินทุนจากรัฐบาลกลาง
  • ระบบศาลกลางและฝ่ายตุลาการ

CAC ใช้งานเฉพาะใน:

  • การเข้าถึงทางกายภาพของกระทรวงกลาโหม (ฐานทัพ เรือ อากาศยาน)
  • การยืนยันตัวตนเครือข่าย NIPR และ SIPR
  • อีเมลของกระทรวงกลาโหม (ระบบที่ดำเนินการโดย DISA)
  • ระบบผู้รับเหมาด้านกลาโหม (พอร์ทัล PIEE, DLA, DCSA)
  • การเข้าถึงสิทธิพิเศษฐานทัพ PX/BX และระบบสวัสดิการทหาร

สรุป

CAC เป็นซูเปอร์เซตที่เข้มงวดของ PIV ผู้ถือ CAC ทุกคนมีข้อมูลรับรองที่สอดคล้องกับ PIV แต่ไม่ใช่ผู้ถือ PIV ทุกคนที่จะมี CAC หากต้องการความสามารถในการทำงานร่วมกันระหว่างกระทรวงกลาโหมกับหน่วยงานฝ่ายพลเรือน ข้อมูลรับรองทั้งสองประเภทต้องอยู่ในคลังความเชื่อถือของระบบฝ่ายที่เกี่ยวข้อง สำหรับหน่วยงานราชการกลางฝ่ายพลเรือนแห่งใหม่ที่กำลังติดตั้งการยืนยันตัวตนด้วยสมาร์ตการ์ด PKI PIV มาตรฐานคือทางเลือกที่ถูกต้อง สำหรับการเข้าถึงเฉพาะของกระทรวงกลาโหม CAC เป็นข้อบังคับ ทั้งสองอยู่ร่วมกันเป็นส่วนหนึ่งของระบบนิเวศข้อมูลระบุตัวตนของราชการกลางที่เป็นเอกภาพผ่านการรับรองข้ามของ FPKI

Recommendation

PIV เหมาะกับหน่วยงานราชการกลางฝ่ายพลเรือน ส่วน CAC เหมาะกับกองทัพและกระทรวงกลาโหม

Frequently Asked Questions

PIV (Personal Identity Verification, FIPS 201) is the US federal civilian employee and contractor identity standard managed by NIST, used for physical and logical access to government facilities and networks. CAC (Common Access Card, DoD 1000.13-M) is the US military smart card issued by the Department of Defense for service members, civilians, and contractors. Both use ISO 7816 contact interface and X.509 certificates but differ in issuing authority, form factor options, and applet set.

PIV and CAC share a common technical foundation — both implement the PIV application AID defined in NIST SP 800-73 — making them partially interoperable for logical access (smart card logon, digital signature, email encryption). However, physical access control systems are typically configured for one card type or the other, and the certificate policies differ between OPM (PIV) and DoD (CAC), limiting cross-agency trust without explicit trust framework agreements.

Both PIV and CAC cards under current NIST SP 800-78-5 requirements support RSA-2048 and ECDSA P-256/P-384 for authentication, digital signature, and key management certificates. AES-128/256 is used for card management. Post-quantum algorithm support (ML-DSA) is under active standardization by NIST for future PIV revisions, with the DoD expected to follow the federal civilian timeline.

Yes — PIV cards support Smart Card Logon via the PIV authentication certificate (slot 9A) using the PKCS#11 or Windows Smart Card Base Crypto Service Provider interface. Windows domain environments with Active Directory support PIV card logon natively with appropriate CA trust configuration. macOS supports PIV card logon via built-in Smart Card Services since macOS 10.12 Sierra.

Each comparison provides a side-by-side analysis covering interface type, chip architecture, security certification, communication protocol, application domains, and cost. Card-vs-card comparisons focus on specific products, while cross-technology comparisons evaluate broader categories like Contact vs Contactless or EMV vs MIFARE.