Beveiligingsniveaus

HID iCLASS, iCLASS SE & Seos: Wat kan worden vervangen

Security ID Systems ·

Een compatibele vervanging voor een HID iCLASS-kaart hangt volledig af van het niveau dat u gebruikt: legacy iCLASS (Picopass) heeft een goed gedefinieerd compatibel pad, terwijl iCLASS SE, iCLASS Elite en Seos van nature beveiligd zijn en worden geleverd als compatibele blanco toegangsmedia die uw eigen toegangscontrolesysteem inschrijft met zijn eigen sleutels. Het begrijpen van het verschil voordat u bestelt, bespaart tijd, geld en een servicebezoek.

De drie HID 13.56 MHz-niveaus uitgelegd

HID Global's 13.56 MHz smartcard-assortiment is geen enkel product, maar een familie van drie architectonisch verschillende niveaus, elk met zijn eigen beveiligingsmodel, chipontwerp en praktisch vervangingsverhaal. Het samenvoegen ervan is de meest voorkomende bron van verwarring wanneer facilitaire teams op zoek gaan naar een hid iclass compatibele sleutelhanger of een kaart ter vervanging van een verouderd toegangsmedium.

De drie niveaus zijn: (1) legacy iCLASS, ook wel Picopass genoemd, dat de basis vormt voor eerstegeneratie iCLASS-lezers; (2) iCLASS SE en iCLASS Elite, die extra applicatiediversificatie toevoegen bovenop de Picopass-basis; en (3) Seos, HID's huidige generatie platform gebouwd rond AES-encryptie op een dedicated secure element. Elk niveau presenteert een andere compatibiliteitsvraag, dus de rest van deze gids behandelt ze achtereenvolgens.

Alle drie de niveaus delen de 13.56 MHz ISO 15693 / ISO 14443 frequentieband en zullen fysiek een compatibele lezer activeren. Frequentiecompatibiliteit is waar de gelijkenis eindigt. De authenticatie-, sleuteldiversificatie- en toegangsmediumopslagarchitecturen zijn aanzienlijk verschillend over de drie, en die architectuur — niet de radiofrequentie — bepaalt of een compatibel toegangsmedium een werkende applicatie kan dragen.

Legacy iCLASS (Picopass) en zijn compatibele pad

Legacy iCLASS-toegangsmedia gebruiken het Picopass-protocol met een applicatie opgeslagen in een gedefinieerde geheugenindeling. Wanneer een locatie standaard geconfigureerde legacy iCLASS gebruikt — de meest voorkomende implementatie in oudere bedrijfs- en overheidsinstallaties — zullen compatibele blanco kaarten die zijn geprogrammeerd met hetzelfde toegangsmediumformaat, authenticeren met de bestaande lezers zonder enige firmware- of hardwarewijziging.

Dit is het duidelijke compatibele geval in de iCLASS-wereld. Als het auditlogboek van uw lezerpaneel iCLASS 2K- of 16K-toegangsmedia toont, en de locatie heeft geen Elite-niveau sleuteldiversificatie ingeschakeld, bevindt u zich vrijwel zeker in het standaardconfiguratiegebied. Een HID iCLASS Legacy (2K/16K Picopass) formaat kaart, afkomstig van een gespecialiseerde leverancier, kan worden gecodeerd met uw bestaande sitecode en kaartnummer en aan gebruikers worden uitgegeven via uw normale programmeerworkflow.

De praktische vereiste is dat u een voorbeeldtoegangsmedium of de facility code-data nodig heeft om de vervangingen correct te programmeren. Gewone lees-schrijftools die beschikbaar zijn voor elke gecertificeerde installateur kunnen de toegangsmediumgegevens van een voorbeeldkaart lezen en vastleggen voor het programmeren van nieuwe blanco's. Geen gespecialiseerde aanvalstools zijn nodig of gepast — dit is een routine onderhoudsproces voor elke integrator die bekend is met legacy iCLASS.

Sleutelhangergebruikers hebben dezelfde opties. Dezelfde Picopass-applicatie draait in clamshell sleutelhangerformaten, dus een hid iclass compatibele sleutelhanger met hetzelfde formaat codeert en authenticeert identiek aan het kaartequivalent. Formaat en geheugenconfiguratie zijn van belang; fysieke behuizing is uitwisselbaar in de meeste lezerinstallaties.

Als u niet zeker weet of uw locatie een standaardconfiguratie of Elite is, is de veiligste stap om één compatibele blanco te testen met uw lezer voordat u een bulkbestelling plaatst. Een echte standaardconfiguratielezer accepteert een correct gecodeerde blanco onmiddellijk. Een Elite-lezer zal deze weigeren, wat u duidelijk vertelt dat u zich in de beveiligde-tiercategorie bevindt die in de volgende sectie wordt behandeld.

Voor grootschalige legacy iCLASS-programma's — datacenters, serverruimtes en campussen die nog niet zijn gemigreerd naar SE of Seos — houden we voorraad aan van hid iclass compatibele sleutelhanger en kaartformaten in standaard 2K en 16K Picopass configuraties. Onze iCLASS, iCLASS SE & Seos: Compatibele Kaartopties per Tier gids behandelt de bestelspecificaties in detail.

iCLASS SE / Elite: beveiligd door ontwerp

iCLASS SE introduceerde een fundamenteel andere beveiligingsarchitectuur. Waar legacy iCLASS een site-brede applicatiesleutel gebruikt die hetzelfde is voor alle kaarten in een implementatie, leiden iCLASS SE en het Elite-sleuteldiversificatieschema een unieke sleutel per toegangsmedium af van een hoofdsleutel die in het bezit is van de operator. Een lezer die is geprogrammeerd met Elite-sleutels zal elke kaart weigeren die geen correct gediversifieerde respons presenteert — inclusief een legacy iCLASS standaardkaart die wordt aangeboden aan een SE-lezer in multi-class modus.

Deze architectuur is bewust zo ontworpen. Daarom vraagt iCLASS SE een meerprijs bij enterprise- en overheidsinstallaties: de vendor lock-in op de geïnstalleerde lezers door operator-beheerde diversified keys is een echte beveiligingseigenschap, geen commercieel ongemak. Een potentiële vervangende kaart kan niet zomaar de applicatiedata van een voorbeeld hergebruiken, omdat de verificatiestap de diversified key vereist die alleen de juiste kaart tijdens een legitieme authenticatie-uitwisseling zou produceren.

Wat wij leveren voor iCLASS SE- en Elite-implementaties is daarom een compatibel blanco toegangsmedium: een hid iclass se compatibele kaart gebouwd op het juiste chipplatform met de juiste applicatiestructuur, maar zonder vooraf geladen sleutels. Het inschrijvingsproces van uw systeem — doorgaans uitgevoerd via dezelfde toegangscontrolebeheersoftware die u al gebruikt — schrijft de gediversifieerde sleutels en toegangsmediumgegevens van uw locatie naar de blanco tijdens de uitgifte.

Dit is identiek aan het proces voor het uitgeven van een gloednieuwe kaart van uw huidige leverancier, met twee verschillen: u koopt de blanco bij ons in plaats van bij HID, en de eenheidskosten zijn lager. De beveiligingseigenschappen van het uitgegeven toegangsmedium worden bepaald door de sleutels die uw systeem laadt, niet door wie de blanco drager heeft gefabriceerd.

Evenzo, de hid iclass elite compatibele kaart formaat dat we op voorraad hebben, is gebouwd om Elite-schema sleuteldiversificatie te accepteren via uw inschrijvingsinfrastructuur. Als uw installateur of systeemintegrator uw lezers heeft geconfigureerd voor Elite, is dezelfde inschrijvingsworkflow van toepassing.

Voor faciliteiten die iCLASS-niveaus combineren — een veelvoorkomende realiteit tijdens meerjarige migratieprogramma's — zijn ook multi-technologiekaarten beschikbaar die zowel een legacy Picopass-applicatie als een SE-applicatielaag bevatten. Hiermee kunt u legacy-lezers gebouw voor gebouw uitfaseren zonder dubbele toegangsmedia aan elke kaarthouder uit te geven.

Seos: AES op een secure element

Seos is HID's huidige vlaggenschipplatform en vertegenwoordigt de meest geavanceerde architectuur van toegangsmedia in de iCLASS-familie. De applicatie draait binnen een toegewijd secure element — een fraudebestendige hardware-enclave — en alle bewerkingen van toegangsmedia worden beschermd door AES-128- of AES-256-encryptie met sleutels die het secure element nooit in platte tekst verlaten.

The practical consequence for replacement purchasing is the same as for iCLASS SE, but even more clearly defined: there is no compatible path that writes a working Seos application from the outside. The AES keys that authenticate a Seos credential to a Seos reader reside inside the secure element and are loaded exclusively through HID's Trusted Identity Platform or a the enrolment infrastructure. A HID Seos blanco die wij leveren is daarom precies dat: een blanco toegangsmedium met de juiste secure-element chip en de juiste Seos-applicatiecontainer, klaar om de sleutels van uw systeem te ontvangen via uw normale uitgifteproces.

Dit is van belang voor inkoopteams die verloren of beschadigde Seos-kaarten vervangen. U hoeft geen vervangingen aan te schaffen via uw oorspronkelijke systeemintegrator tegen de catalogusprijs. U kunt het blanco toegangsmedium betrekken van een compatibele-kaartleverancier, deze door uw bestaande inschrijfstation halen en aan de kaarthouder uitgeven. De lezer weet of geeft er niet om wie de blanco heeft geproduceerd; het enige wat telt, is dat het toegangsmedium een geldige AES-respons presenteert met behulp van de sleutels die uw systeem heeft geladen.

Seos is ook het platform achter HID's mobiele en draagbare ecosysteem van toegangsmedia, maar dat is een softwarelicentie-vraag die losstaat van de levering van fysieke kaarten. Fysieke Seos-kaarten en -sleutelhangers voor personeel dat een fysiek toegangsmedium verkiest of nodig heeft, blijven eenvoudig te verkrijgen als compatibele blanco's.

Voor omgevingen met hoge beveiliging, zoals datacenters, onderzoeksfaciliteiten en financiële operatiekamers — de soorten implementaties in onze Datacenter & Serverruimte Hoogbeveiligde Toegangsmedia oplossingsset — bieden Seos blanco toegangsmedia een kosteneffectief uitgiftepad zonder afbreuk te doen aan de AES-beveiligingseigenschappen die het platform moest leveren.

Operators die Seos naast andere 13.56 MHz-technologieën gebruiken, vinden mogelijk ook onze The 13.56 MHz Smart Card Family Explained: Classic, Plus, Secure, Memory guide useful for understanding the parallel smart-card landscape, since mixed-reader panels reading both Seos and AES-secured 13.56 MHz smart cards are increasingly common in enterprise access programmes.

Wat wij daadwerkelijk leveren voor elke tier

Om elke dubbelzinnigheid weg te nemen, is hier precies wat Security ID Systems op voorraad heeft en verzendt voor elke tier van de HID iCLASS-familie.

Voor legacy iCLASS (Picopass) in standaardconfiguratie: wij leveren volledig compatibele blanco kaarten en sleutelhangers in 2K- en 16K-formaten. Deze kunnen vooraf gecodeerd worden besteld met uw sitecode en kaartnummerbereik, of als blanco's voor codering via uw eigen installateurstoolchain. Het iCLASS CSN passthrough-kaart compatibel formaat is ook beschikbaar voor implementaties die afhankelijk zijn van de CSN read-only modus in plaats van een volledige applicatie.

Voor iCLASS SE en Elite: wij leveren compatibele blanco toegangsmedia op het juiste chipplatform, klaar voor inschrijving via uw toegangsbeheer managementsysteem. Wij leveren geen vooraf geladen SE- of Elite-toegangsmedia omdat de sleutels toebehoren aan uw systeem, niet aan ons — dat is het beveiligingsmodel dat correct werkt.

Voor Seos: hetzelfde model. Compatibele blanco Seos-toegangsmedia, juiste secure-element chip, juiste applicatiecontainer, nul vooraf geladen sleutels. Inschrijving via uw infrastructuur laadt uw sleutels en uw toegangsmediumgegevens.

Wij voeren ook een reeks multi-technologie formaten die iCLASS-applicaties combineren met andere protocollen — nuttig tijdens migraties. Sites die bijvoorbeeld overstappen van legacy 125 kHz proximity naar iCLASS of Seos hebben vaak kaarten nodig die beide technologieën gelijktijdig dragen tijdens de overgangsperiode. Onze 13.56 MHz HF smartcards catalogus en Hoge beveiliging & Aangepaste formaten sectie behandelen het volledige multi-technologie assortiment.

Kopers die inkopen voor Bosch, TESA, Mul-T-Lock, of andere OEM-systemen die iCLASS-lezers inbedden, zullen merken dat dezelfde tier-logica van toepassing is. Een Bosch toegangscontrolekaart compatibel, tesa-hotelsleutelkaart compatibel, of een SmartAir-compatibele kaart die een iCLASS toegangsmediumlaag gebruikt, volgt dezelfde standaard-config versus beveiligde-tier splitsing. Controleer welke iCLASS-tier de OEM-lezer gebruikt voordat u bestelt.

Als u tegelijkertijd een oudere 125 kHz Wiegand-omgeving migreert, biedt het HID-compatibele proximitykaart assortiment de 125 kHz-zijde van elke multi-technologie koppeling.

Onze bredere Compatibele versus originele toegangskaarten: een eerlijke kopersgids behandelt het inkoopargument volledig — wanneer compatibele blanco's commercieel zinvol zijn, wat te verifiëren voordat u in bulk bestelt, en hoe u het inschrijvingsproces via uw bestaande infrastructuur beheert.

Security ID Systems is een onafhankelijke leverancier van compatibele toegangsmedia. Wij zijn niet gelieerd aan, onderschreven door, of in enige commerciële relatie met HID Global. HID, iCLASS, iCLASS SE, Seos en Picopass zijn handelsmerken van hun respectievelijke eigenaren.

HID 13.56 MHz toegangsmediumniveaus: beveiligingsmodel en compatibel leveringspad

TierProtocol / ChipAuthenticatiemodelCompatibel padWat wij leveren
Legacy iCLASS StandaardPicopass (ISO 15693)Site-brede applicatiesleutel, hetzelfde voor alle kaartenDirect: compatibele blanco gecodeerd met uw sitecode en kaartnummerVoorgecodeerde of blanco 2K/16K Picopass kaarten en sleutelhangers
Legacy iCLASS ElitePicopass + Elite sleuteldiversificatiePer kaart gediversifieerde sleutel van operator root sleutelAlleen inschrijving: blanco accepteert de gediversifieerde sleutels van uw systeem bij uitgifteCompatibele blanco Elite toegangsmedia voor inschrijving via uw systeem
iCLASS SE / SE ElitePicopass SE + applicatiediversificatiePer kaart gediversifieerde sleutel, SE applicatielaagAlleen inschrijving: blanco accepteert de SE sleutels van uw systeem bij uitgifteCompatibele blanco SE toegangsmedia; multi-tech (legacy + SE) ook beschikbaar
SeosBeveiligd element, AES-128/256AES toegangsmediumbewerkingen binnen fraudebestendig beveiligd element; sleutels nooit blootgesteld in platte tekstEnrolment-only: blank accepts your system's AES keys via the enrolment infrastructureCompatibele blanco Seos toegangsmedia met de juiste secure-element chip en applicatiecontainer

Veelgestelde vragen

Kan een HID iCLASS kaart worden vervangen door een compatibele?

Het hangt af van de tier. Legacy iCLASS die in standaardconfiguratie draait, heeft een direct compatibel pad: een correct gecodeerd compatibel blanco zal authenticeren met uw bestaande lezers zonder enige hardware- of firmwarewijziging. iCLASS SE, Elite en Seos zijn ontworpen voor beveiliging en vereisen inschrijving via de infrastructuur van uw eigen systeem. Voor die tiers leveren wij compatibele blanco toegangsmedia die uw systeem tijdens de uitgifte met zijn eigen sleutels laadt — hetzelfde proces als het uitgeven van een nieuwe kaart van uw huidige leverancier, maar tegen lagere kosten.

Kan een Seos kaart worden vervangen door een compatibel toegangsmedium?

Ja, als een compatibel blanco. Een Seos vervangend toegangsmedium bevat de juiste secure-element chip en de juiste applicatiecontainer. Uw toegangscontrolebeheersysteem — of het inschrijfstation van uw systeemintegrator — laadt de AES sleutels en gegevens van uw site op het blanco tijdens de uitgifte. Eenmaal ingeschreven, authenticeert de kaart met Seos lezers precies zoals een OEM-geleverd toegangsmedium zou doen. Er is geen mogelijkheid om Seos sleutels van buiten uw systeem vooraf te laden, wat de beveiligingsarchitectuur is zoals ontworpen.

Wat is het verschil tussen iCLASS en iCLASS SE?

Legacy iCLASS (Picopass) gebruikt een site-brede applicatiesleutel die wordt gedeeld door alle toegangsmedia op een implementatie. iCLASS SE voegt een per-kaart sleuteldiversificatieschema toe, zodat elk toegangsmedium een unieke sleutel draagt die is afgeleid van een door de operator beheerde hoofdsleutel. Een lezer die is geprogrammeerd met SE- of Elite-sleutels, weigert elke kaart die geen correct gediversifieerde respons kan produceren. Dit betekent dat SE- en Elite-toegangsmedia niet kunnen worden vervangen door eenvoudige codering van een blanco kaart — ze moeten worden ingeschreven via de eigen sleutelbeheerinfrastructuur van de operator.

Levert u compatibele iCLASS blanco's voor SE en Elite?

Ja. Wij hebben compatibele blanco toegangsmedia voor iCLASS SE, iCLASS Elite en Seos op de juiste chipplatforms met de juiste applicatiestructuren. Ze worden geleverd zonder vooraf geladen sleutels. Het inschrijvingsproces van uw systeem schrijft uw gediversifieerde sleutels en toegangsmediumgegevens tijdens de uitgifte. Dit is de standaard workflow voor elke nieuwe toegangsmedium-uitgifte in een beveiligd iCLASS-programma.

Is legacy iCLASS minder veilig dan iCLASS SE?

Standaard geconfigureerde legacy iCLASS gebruikt een site-brede sleutel die wordt gedeeld door alle toegangsmedia, wat een zwakker beveiligingsmodel is dan de per-kaart sleuteldiversificatie in SE en Elite. iCLASS SE en Seos zijn specifiek geïntroduceerd om deze architectonische beperking aan te pakken. Voor faciliteiten met echt hoge beveiligingseisen — datacenters, onderzoekslaboratoria, financiële operaties — is SE of Seos het geschikte platform. Voor standaard commerciële toegangscontrole waarbij het toegangsmediumbudget belangrijker is dan het verdedigen tegen een geavanceerde tegenstander, blijft legacy iCLASS standaardconfiguratie breed ingezet en bruikbaar.

Kan ik iCLASS-compatibele kaarten bestellen die vooraf zijn gecodeerd met mijn sitecode?

Ja, voor legacy iCLASS standaardconfiguratie. Geef uw sitecode en het gewenste kaartnummerbereik op, en wij kunnen kaarten leveren die klaar zijn voor uitgifte. Voor SE-, Elite- en Seos-lagen is vooraf coderen niet mogelijk omdat de sleutels tot uw systeem behoren — wij leveren de blanco kaart en uw inschrijvingsinfrastructuur verzorgt de uitgifte. Als u niet zeker weet welke laag uw site gebruikt, test dan één blanco kaart met uw lezer voordat u een grote bestelling plaatst.

Werken iCLASS-compatibele kaarten met OEM-systemen van Bosch, TESA of Mul-T-Lock?

Veel OEM-toegangssystemen integreren HID iCLASS-lezers als de toegangsmediumlaag. Dezelfde tier-logica is van toepassing: bepaal of de ingebedde lezer standaard-configuratie legacy iCLASS, Elite, SE of Seos gebruikt, en bestel vervolgens het overeenkomstige compatibele toegangsmediumtype. Een compatibele kaart die is uitgegeven aan een Bosch-, TESA- of Mul-T-Lock-systeem dat legacy standaard-config iCLASS gebruikt, zal normaal authenticeren; een kaart die is uitgegeven aan een SE- of Seos-lezer moet eerst via de juiste infrastructuur worden ingeschreven.

Vraag een offerte aan

Kunt u uw formaat niet vinden? E-mail de specialisten.

Send the part number printed on your card or a photo of the reader. We confirm compatibility before you order — and we cover specialist and legacy formats too.