方案儲值方案通話比較欄指南部落格客戶支援我的頁面
首頁esimoa部落格eSIM技術架構:通過GSMA標準理解嵌入式SIM的工作原理
🚀eSIM入門

eSIM技術架構:通過GSMA標準理解嵌入式SIM的工作原理

#GSMA#eUICC
2025年3月27日閱讀10分鐘
eSIM技術架構:通過GSMA標準理解嵌入式SIM的工作原理 - esimoa部落格

內容摘要

詳細說明基於GSMA標準的eSIM技術架構,包括eUICC、SM-DP+、SM-DS、LPA等核心元件和遠端配置過程。

eSIM技術架構:通過GSMA標準理解嵌入式SIM的工作原理

在智慧型手機上掃描QR碼,數秒內一條新的通訊線路就能啟用。無需更換實體晶片即可切換電信商,或是抵達旅行目的地後立即使用當地數據方案。讓這一切成為可能的技術基礎,正是GSMA(全球行動通訊系統協會)所定義的Consumer eSIM架構。

本指南將深入探討eSIM遠不止是「內建SIM卡」這麼簡單,它背後運作在怎樣的技術架構之上,以及核心元件之間如何相互協作。雖然內容較為技術性,但我們會盡量用簡單易懂的比喻來說明。


eSIM之前:實體SIM的侷限

傳統SIM卡的結構

傳統的實體SIM(用戶識別模組)卡,在一片小小的塑膠晶片上儲存以下資訊:

  • IMSI(國際行動用戶識別碼):用戶識別號碼
  • Ki(認證金鑰):認證金鑰
  • ICCID:SIM卡的唯一識別碼
  • 電話號碼關聯資訊
  • 電信商網路設定

這些資訊在SIM卡製造時就已寫死,若要更換電信商,必須實體更換卡片。

實體SIM的根本問題

  • 物流成本:需要生產、運送、庫存管理數百萬張SIM卡
  • 尺寸限制:SIM卡插槽占用裝置設計中的實體空間
  • 用戶不便:更換電信商需要前往門市或等待郵寄
  • 環境問題:塑膠SIM卡大量生產與丟棄造成的環境負擔
  • 物聯網侷限:難以為成千上萬台小型物聯網裝置逐一安裝實體SIM

為解決這些問題,GSMA制定了以**eUICC(嵌入式通用積體電路卡)**為基礎的eSIM技術標準。


GSMA eSIM標準概覽

兩種eSIM標準

GSMA根據用途定義了兩種不同的eSIM標準:

1. M2M(機器對機器)eSIM - SGP.01/SGP.02

  • 適用於物聯網裝置、車輛、工業設備等的標準
  • 由SM-SR和SM-DP負責遠端SIM配置(RSP)
  • 裝置用戶不直接管理設定檔
  • 由電信商或企業在伺服器端管理設定檔

2. Consumer eSIM - SGP.21/SGP.22

  • 適用於智慧型手機、平板電腦、智慧手錶等消費性裝置的標準
  • 用戶直接透過掃描QR碼等方式安裝設定檔
  • SM-DP+和LPA扮演核心角色
  • 本指南將重點介紹的標準

我們日常使用的智慧型手機eSIM,遵循的正是**Consumer eSIM(SGP.22)**標準。

核心規範文件

GSMA有關Consumer eSIM的主要規範文件:

文件編號 名稱 內容
SGP.21 RSP Architecture 遠端SIM配置架構
SGP.22 RSP Technical Specification 技術詳細規範
SGP.23 RSP Test Specification 測試規範
SGP.24 RSP for IoT 物聯網裝置擴充規範

核心元件

eSIM生態系統由多個元件有機連結、協同運作。讓我們逐一了解各元件的作用。

1. eUICC(嵌入式通用積體電路卡)

eUICC是eSIM的實體硬體晶片。裝置製造時會直接焊接在主機板上。

主要特點:

  • 無法實體拆卸的內建晶片
  • 可同時儲存多個電信商的設定檔
  • 內建獨立的安全處理器與加密引擎
  • 搭載基於Java Card的作業系統
  • 擁有唯一的EID(eUICC識別碼,32位)

打個比方: eUICC就像一個能保管多把鑰匙的保險箱。保險箱本身固定在裝置上,裡面則可以放入或取出不同電信商的「鑰匙」(設定檔)。

eUICC內部結構:

┌─────────────────────────────────────┐
│           eUICC晶片                   │
│  ┌──────────┐  ┌──────────┐         │
│  │設定檔A    │  │設定檔B    │  ...    │
│  │ (已啟用)  │  │ (未啟用)  │         │
│  └──────────┘  └──────────┘         │
│  ┌──────────────────────────┐       │
│  │    ISD-R(根網域)           │       │
│  │  - 設定檔管理              │       │
│  │  - 安全認證                │       │
│  └──────────────────────────┘       │
│  ┌──────────────────────────┐       │
│  │    ECASD(安全)             │       │
│  │  - 憑證管理                │       │
│  │  - 金鑰儲存                │       │
│  └──────────────────────────┘       │
└─────────────────────────────────────┘

ISD-R(Issuer Security Domain - Root):

  • 扮演eUICC的「管理者」角色
  • 管理設定檔的安裝、啟用、停用、刪除
  • 處理與SM-DP+之間的安全通訊

ECASD(eUICC Controlling Authority Security Domain):

  • 管理eUICC的安全憑證
  • 驗證GSMA CI(憑證發行機構)的憑證鏈
  • 作為設定檔下載時相互認證的基礎

2. SM-DP+(Subscription Manager - Data Preparation+)

SM-DP+是準備eSIM設定檔並安全傳送的伺服器系統。

主要角色:

  • 將從電信商收到的設定檔資料打包成可安裝到eSIM的格式
  • 將設定檔加密並綁定,確保只能安裝到特定的eUICC
  • 與eUICC執行相互認證
  • 將加密後的設定檔安全傳送至eUICC

打個比方: SM-DP+就像快遞物流中心。將從電信商(寄件人)收到的物品(設定檔資料)以安全的包裝(加密)包裹起來,只送達正確的收件人(特定eUICC)。

SM-DP+地址的形式:

SM-DP+伺服器的地址以網域形式表示。手動安裝eSIM時輸入的「SM-DP+地址」指的正是這個。

例如:rsp.example.com

這個地址會在購買eSIM時編碼進QR碼中,或透過電子郵件另行傳送。

3. SM-DS(Subscription Manager - Discovery Server)

SM-DS是幫助eUICC確認是否有待處理設定檔的中介伺服器。

主要角色:

  • SM-DP+登記「此EID對應的eUICC已準備好待安裝的設定檔」的事件
  • eUICC的LPA向SM-DS查詢:「我的EID是否有已登記的事件?」
  • 如有匹配的事件,則告知eUICC對應SM-DP+的地址

打個比方: SM-DS就像郵局的信箱服務。當包裹(設定檔)送達時,信箱中會放入「您有包裹」的通知,收件人查看後即可得知能領取包裹的物流中心(SM-DP+)地址。

SM-DS的運作流程:

1. SM-DP+ → SM-DS:「EID xxx的設定檔已準備就緒」(登記事件)
2. LPA → SM-DS:「EID xxx是否有待處理事件?」(輪詢)
3. SM-DS → LPA:「是的,正在SM-DP+ rsp.example.com等待」(回應)
4. LPA → SM-DP+:開始下載設定檔

注意: SM-DS是可選元件。若QR碼直接提供SM-DP+地址,則無需使用SM-DS。

4. LPA(Local Profile Assistant)

LPA是裝置內負責管理eSIM設定檔的軟體元件,同時也是用戶直接互動的介面。

LPA的三個子元件:

元件 角色
LPD(Local Profile Download) 與SM-DP+通訊,處理設定檔下載
LDS(Local Discovery Service) 與SM-DS通訊,查詢待處理的設定檔
LUI(Local User Interface) 向用戶提供設定檔管理介面

打個比方: LPA就是智慧型手機的eSIM管理經理。它接收用戶的請求(掃描QR碼、手動輸入),從SM-DP+下載設定檔,並管理已安裝的設定檔(啟用/停用/刪除)。

在iPhone上,「設定 > 行動網路 > 新增eSIM」畫面就扮演著LUI的角色。在Android上,「設定 > 網路 > SIM卡」畫面對應相同的功能。

5. CI(Certificate Issuer)

CI是為eSIM生態系統提供**信任根(Root of Trust)**的憑證頒發機構。

主要角色:

  • 向eUICC、SM-DP+、SM-DS頒發數位憑證
  • 透過憑證鏈建立相互信任關係
  • 運作基於PKI(公開金鑰基礎設施)的安全體系

GSMA運營GSMA CI,讓eSIM生態系統中的所有參與者能夠相互信任。

6. Operator(電信商/MNO)

電信商是eSIM設定檔的發行方。

主要角色:

  • 生成用戶設定檔資料(IMSI、Ki、網路設定等)
  • 將設定檔資料傳送至SM-DP+
  • 設定檔啟用後提供網路服務
  • 管理設定檔的生命週期(啟用、暫停、終止等)

完整架構圖

以下用文字圖表示所有元件之間的連結方式:

┌──────────┐          ┌──────────┐
│  電信商    │ ------→  │  SM-DP+  │
│(Operator) │ 設定檔     │  伺服器   │
└──────────┘  資料      └────┬─────┘
                             │
                    ┌────────┤
                    │        │
                    ▼        ▼
              ┌──────────┐   │
              │  SM-DS   │   │
              │  伺服器   │   │
              └────┬─────┘   │
                   │         │
            事件    │         │ 設定檔
            通知    │         │ 下載
                   │         │
                   ▼         ▼
              ┌──────────────────┐
              │  LPA(裝置內)       │
              │  ┌────┐ ┌────┐  │
              │  │LDS │ │LPD │  │
              │  └────┘ └────┘  │
              │     ┌────┐      │
              │     │LUI │ ← 使用者介面
              │     └────┘      │
              └────────┬────────┘
                       │
                       ▼
              ┌──────────────────┐
              │    eUICC晶片       │
              │  ┌──────────────┐│
              │  │ ISD-R        ││
              │  │  ┌─────────┐ ││
              │  │  │設定檔A    │ ││
              │  │  │設定檔B    │ ││
              │  │  └─────────┘ ││
              │  └──────────────┘│
              │  ┌──────────────┐│
              │  │    ECASD     ││
              │  └──────────────┘│
              └──────────────────┘

      ┌──────────┐
      │ GSMA CI  │ ← 頒發憑證(給所有元件)
      └──────────┘

遠端SIM配置(Remote SIM Provisioning)流程

讓我們分步驟了解eSIM最核心的功能——遠端配置流程,以用戶掃描QR碼安裝eSIM的情境為例進行說明。

步驟1:設定檔準備(Profile Preparation)

電信商生成新的用戶設定檔。

  1. 電信商生成用戶資訊(IMSI、Ki、OPC等)。
  2. 將這些資料傳送至SM-DP+。
  3. SM-DP+將設定檔資料轉換為設定檔套件格式。
  4. 設定檔套件包含網路連線所需的全部資訊:
    • NAA(網路存取應用程式):SIM應用程式
    • 電信商安全網域
    • 檔案系統結構
    • 政策規則(Policy Rules)

步驟2:產生啟用碼(Activation Code Generation)

SM-DP+產生用於以特定方式傳送設定檔的啟用碼。

啟用碼的結構:

1$<SM-DP+地址>$<配對ID>[$<OID>]

範例:

1$rsp.example.com$ABC123DEF456

這個啟用碼會被編碼進QR碼,或以文字形式傳送給用戶。

步驟3:掃描QR碼並啟動LPA

用戶在裝置上開始安裝eSIM。

  1. 用戶在裝置設定中選擇「新增eSIM」。
  2. 選擇掃描QR碼選項並掃描QR碼。
  3. LPA從QR碼中擷取SM-DP+地址和配對ID。
  4. LPA的LPD元件開始與SM-DP+通訊。

步驟4:相互認證(Mutual Authentication)

eUICC與SM-DP+互相驗證身分。這個過程基於GSMA CI頒發的憑證。

LPA/eUICC                          SM-DP+
    │                                 │
    │──── 連線請求(含EID) ──────────→│
    │                                 │
    │←── 伺服器憑證 + 挑戰值 ─────────│
    │                                 │
    │  [eUICC驗證伺服器憑證]           │
    │                                 │
    │──── eUICC憑證 + 回應 ─────────→│
    │                                 │
    │  [SM-DP+驗證eUICC憑證]          │
    │                                 │
    │←── 工作階段金鑰交換完成 ────────│
    │                                 │
    │  [建立加密安全通道]              │

在此過程中:

  • SM-DP+確認eUICC是否為通過GSMA認證的合法晶片。
  • eUICC確認SM-DP+是否為通過GSMA認證的合法伺服器。
  • 雙方相互信任後,交換工作階段金鑰以建立加密通訊通道。

步驟5:設定檔綁定與下載

相互認證完成後,設定檔即被下載。

  1. SM-DP+使用對應eUICC的公開金鑰加密設定檔套件。
  2. 加密後的設定檔透過安全通道傳送至LPA。
  3. LPA將設定檔傳送至eUICC的ISD-R。
  4. ISD-R對設定檔進行解密並安裝。
  5. 產生新的ISD-P(Issuer Security Domain - Profile),用以承載該設定檔。

步驟6:設定檔啟用

設定檔安裝完成後:

  1. LUI向用戶提示「設定檔已安裝,是否要啟用?」
  2. 用戶批准啟用。
  3. ISD-R將該設定檔狀態變更為已啟用(Enable)。
  4. 裝置使用已啟用設定檔的網路設定,註冊至電信商網路。
  5. 數據連線開始。

設定檔生命週期管理

eSIM設定檔在安裝後仍會以多種狀態被管理。

設定檔狀態

[新設定檔] → 下載 → [已安裝/未啟用]
                                 │
                            啟用  │ ←→ 停用
                                 │
                                 ▼
                            [已啟用]
                                 │
                            刪除  │
                                 ▼
                            [已刪除]

啟用(Enable)

  • 將特定設定檔切換為「使用中」狀態
  • 連接該設定檔對應的電信商網路
  • 一次僅能啟用一個設定檔(雙卡裝置則可同時啟用2個)

停用(Disable)

  • 將設定檔切換為「待機」狀態
  • 網路連線會解除,但設定檔資料仍保留在eUICC中
  • 可隨時重新啟用

刪除(Delete)

  • 將設定檔從eUICC完全移除
  • 已刪除的設定檔無法復原(是否可重新安裝因服務商而異)
  • 部分設定檔可能因電信商政策而限制刪除

安全架構

eSIM的安全性由多個層級共同保護。

硬體安全

  • eUICC晶片是通過**Common Criteria EAL4+**以上安全認證的安全元件
  • 具備抵禦實體攻擊(側通道攻擊、故障注入等)的防禦能力
  • 晶片內部的金鑰與資料無法從外部直接存取

基於憑證的認證(PKI)

  • GSMA CI扮演最高層認證機構(根CA)的角色
  • eUICC、SM-DP+、SM-DS皆使用GSMA CI頒發的憑證
  • 透過相互認證,雙方驗證彼此的身分

傳輸安全

  • 設定檔下載時使用TLS 1.2/1.3保護傳輸層
  • 設定檔資料本身也會以另一組金鑰加密(雙重加密)
  • 使用每次工作階段獨有的金鑰,防止重放攻擊

設定檔隔離

  • eUICC內每個設定檔都被隔離在獨立的安全網域(ISD-P)中
  • 設定檔A無法存取設定檔B的資料
  • Java Card的防火牆機制確保這種隔離

政策規則(Policy Rules)

電信商可在設定檔中嵌入政策規則,控制特定行為:

  • 設定檔是否允許刪除:電信商可能不允許刪除設定檔
  • 設定檔是否允許停用:部分設定檔可能需要始終保持啟用狀態
  • PPR(Profile Policy Rule):GSMA定義的標準政策規則集

Consumer eSIM vs M2M eSIM

主要差異比較

項目 Consumer eSIM(SGP.22) M2M eSIM(SGP.02)
目標裝置 智慧型手機、平板電腦、穿戴裝置 物聯網裝置、車輛、工業設備
設定檔管理 用戶直接管理(LPA) 企業/電信商遠端管理
配置伺服器 SM-DP+ SM-DP、SM-SR
設定檔安裝 QR碼、手動輸入、應用程式 由伺服器遠端推送
用戶同意 必須(用戶批准) 不需要(自動化)
設定檔數量 可儲存多個,選擇性啟用 通常一次更換一個
裝置存取 具備操作介面(螢幕、觸控) 可能沒有操作介面

Consumer eSIM為何對用戶友善

Consumer eSIM的設計前提是用戶直接管理設定檔:

  1. 提供視覺化介面:透過LUI可查看設定檔清單、檢查狀態並進行管理
  2. 明確同意:安裝/刪除設定檔時必須獲得用戶批准
  3. 多樣的安裝方式:QR碼、手動輸入、基於應用程式的安裝等
  4. 設定檔選擇權:可在多個設定檔中自由選擇要使用的一個

未來技術:iSIM及更遠的未來

iSIM(Integrated SIM)

iSIM是eSIM的下一個進化階段,將eUICC功能直接整合進裝置的主處理器(SoC)內部的技術。

eSIM vs iSIM:

項目 eSIM(eUICC) iSIM
實體形態 獨立晶片(焊接在主機板上) 整合於SoC內部
尺寸 約2.5mm x 2.3mm SoC的一部分(極小)
成本 需另外的晶片成本 包含在SoC內(額外成本極低)
安全性 獨立的安全元件 SoC內的安全區域
適用場景 智慧型手機、平板電腦 物聯網、穿戴裝置、超小型裝置

由於iSIM無需獨立晶片,能讓裝置體積更小、成本更低,在物聯網和穿戴裝置領域尤具潛力。

nuSIM

由德國電信主導的nuSIM,是為低功耗物聯網裝置設計的輕量化eSIM解決方案,正與GSMA標準並行發展。

eSIM的軟體化(SoftSIM)

部分業界正在研究不依賴硬體安全元件、純以軟體實現SIM功能的SoftSIM。不過由於安全性方面的疑慮,距離普及可能還需要一段時間。

GSMA標準的持續演進

GSMA持續更新eSIM標準:

  • SGP.22 v3.x:改進裝置間設定檔轉移(Device Swap)功能
  • 加強與5G SA(獨立組網)網路的整合
  • 多IMSI設定檔:透過一個設定檔連接多個電信商網路
  • 擴大遠端管理功能:電信商可遠端更新設定檔政策

一般用戶應該了解的事

雖然講了很多技術內容,但從一般用戶角度總結重點如下:

eSIM為何安全

  1. 資料儲存在無法實體拆卸的晶片中。
  2. 依照國際標準(GSMA)執行認證與加密。
  3. 每個設定檔都在獨立隔離的安全區域內被管理。
  4. 遺失時,被盜用的風險比實體SIM更低。

QR碼的含義

QR碼中包含SM-DP+伺服器的地址及設定檔識別資訊。QR碼本身並不包含設定檔資料,而是包含可以下載設定檔的伺服器「地址」。

為什麼可以同時儲存多個eSIM

因為eUICC晶片可以建立多個獨立的安全區域(ISD-P)。每個設定檔都像獨立的SIM卡一樣獨立運作。

eSIM優於實體SIM之處

  • 無需更換卡片即可切換電信商。
  • 海外旅行時可立即安裝當地方案。
  • 沒有實體遺失或損壞的風險。
  • 節省裝置內部空間,能實現更優良的硬體設計。

結語

GSMA的Consumer eSIM架構是一套精密的系統,eUICC、SM-DP+、SM-DS、LPA這些核心元件,在基於憑證的安全體系之上有機地協同運作。在用戶眼中看似「掃一次QR碼」這麼簡單的過程背後,相互認證、加密、設定檔綁定等複雜的安全流程正在自動執行。

正是這樣的技術基礎,才讓你能夠安全便利地安裝在esimoa上比較、選購的eSIM方案。eSIM技術仍在持續演進,朝向iSIM等次世代技術發展,未來將有更多裝置能夠更便利地使用通訊服務。

正在尋找 eSIM 方案嗎?

看看我們最受歡迎的 eSIM 方案

查看方案
返回部落格列表

熱門文章HOT

1

什麼是eUICC?與eSIM的區別及工作原理

10 分鐘
2

無需QR碼啟用eSIM:如何輸入SM-DP+地址和啟用碼

7 分鐘
3

如何在iPhone上安裝eSIM

12 分鐘
4

SIM卡槽消失的時代:僅用eSIM在iPad上旅行的方法

8 分鐘
5

什麼是雙卡?工作原理與優勢

8 分鐘

NBase Korea Co., Ltd.

代表: 孔信培

營業執照號: 401-87-00956

通訊銷售申報號: 第2025-龍仁水枝-2082號

京畿道龍仁市水枝區新水路767號, A棟902室(東川洞,盆唐水枝U-TOWER)

esimoa — Travel eSIM, Calls & VPN - eSIM, calls & VPN for travelers — all in one app | Product Hunt

快速連結

eSIM方案比較下載 App大量購買使用指南入駐諮詢

客戶服務

客服聊天申請退款

信箱: cs@nbasecorp.com

條款與政策

服務條款隱私政策交付與退款政策合作諮詢

© 2026 esimoa. All rights reserved.