TrustZone TEE提供一个需要被信任的可执行环境,对于服务器开放平台来说,TA的来源不可预知。为保证TEE环境可信,避免恶意应用窥探内部数据,TA必须被确认身份以及其来源。TEE OS 1.1.0版本采用通过给开发者签发TA开发者证书,并实现TEEOS对TA的完整性校验进行管控。
在云上系统中,TA的部署可能是动态的,甚至有实时生成TA场景,现有的由华为签发TA开发者证书流程将不能满足要求,因此从TEE OS 1.2.0版本开始,将支持导入客户的TA开发者根或二级证书,支撑云供应商在云上部署自有的PKI系统,动态对TA进行签名;自TEE OS 1.3.0版本开始,将支持TA开发者证书吊销列表导入,包括由华为签发或客户自有PKI系统签发的证书吊销列表。