...
Tillämpningskrav och vägledning för verifiering av organisationskoppling
Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
Tillämpningskrav och vägledning för verifiering av visningsnamn
Egenskapsintyg inom BAS
Syfte med egenskapsintyg
BAS stödjer användning av egenskapsintyg.
Egenskapsintyg används för att uttrycka en verifierbar egenskap hos en organisation, teknisk komponent eller funktionorganisation.
Ett egenskapsintyg Det kan till exempel handla om visa att en teknisk komponent är godkänd för ett visst ändamål, omfattas av ett visst avtal, uppfyller en viss kravprofil eller är betrodd inom en viss samverkanskontext.
Egenskapsintyg är inte verksamhetsdata. Egenskapsintyg beskriver inte den information som utbyts efter att identitet, metadata, nyckelmaterial eller behörighet har verifierats.Egenskapsintyg är inte , det är inte heller åtkomstbeslut. Den mottagande parten ansvarar för att avgöra vilken betydelse ett egenskapsintyg ska ha i ett konkret informationsutbyte.
Teknisk realisering
Verifiering av egenskapsintyg
Egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen Egenskapsintyg realiseras tekniskt som trust marks enligt OpenID Federation .
Ett trust mark är ett signerat och maskinellt verifierbart intyg i federationsmetadata. Det används för att visa att en viss organisation, teknisk komponent eller funktion har en viss egenskap.
och tillämpligt tekniskt ramverk. Verifiering kan ske genom BAS uppslags- och verifieringstjänster eller på annat sätt som anges i tekniskt ramverk.
Egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen. Verifieringen ska minst kunna avse:
a) vilken egenskap egenskapsintygstyp intyget uttryckeravser,
b) vilken organisation, teknisk komponent eller funktion federationsentitet intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare,
e) att utfärdaren har rätt att utfärda aktuell egenskapsintygstyp, och
ef) att intyget är giltigt .
Tillåtna egenskapsintyg inom BAS
...
enligt tekniskt ramverk.
Kopplingen mellan federationsentiteten och en viss organisation eller teknisk komponent följer av registrering, metadata och tillämpliga registreringspolicyer enligt avsnittet Anslutning.
Den tekniska verifieringen av ett trust mark visar att intyget är giltigt och utfärdat av en behörig utfärdare. Den verksamhetsmässiga betydelsen följer av den definition som gäller för aktuell egenskapsintygstyp.
Tillåtna egenskapsintyg inom BAS
Ett egenskapsintyg får endast användas inom BAS om intygstypen egenskapsintygstypen är beskriven på ett sätt som gör det möjligt för anslutna parter att förstå vad intyget betyder, vem som äger intygstypen, vem som får utfärda det intyget och i vilken kontext intyget får användas.
För varje typ av egenskapsintyg ska det framgå:
a) intygets namn eller identifierare,
b) intygets identifierare,
c) var typdefinitionen är publicerad,
bd) vilken egenskap intyget uttrycker,
ce) vilket subjekt intyget kan avse,
df) vem som äger intygstypen,
g) vem eller vilka som får utfärda intyget,
h) om utfärdarens rätt följer av federationsauktorisation, delegering eller annan mekanism enligt tekniskt ramverk,
ei) vilka krav som ska vara uppfyllda för att intyget ska få utfärdas,
fj) hur intyget kan verifieras,
gk) hur länge intyget gällergiltighet ska kontrolleras,
hl) hur intyget kan återkallas eller upphöra att gälla, och
im) i vilken federationskontext, samverkanskontext eller tjänst intyget har betydelse.
Egenskapsintyg får inte användas som en fri märkning eller generell beskrivning av en aktör , eller teknisk komponent eller funktion. Ett egenskapsintyg ska ha en fastställd innebörd och en angiven tillitsgrund.
...
Om en uppgift hör till registrering av teknisk komponent, organisationskoppling, visningsnamn, nyckelmaterial eller teknisk metadata ska uppgiften hanteras enligt tillämplig registreringspolicy och tekniskt ramverk.
Federationsbetrodda egenskapsintyg
BAS stödjer federationsbetrodda egenskapsintyg.
Med federationsbetrodda egenskapsintyg avses egenskapsintyg som utfärdas av en utfärdare som är betrodd inom BAS eller inom federationsplattformen enligt tillämpligt regelverk.Ett federationsbetrott egenskapsintyg har sin tillitsgrund i där intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.
...
Ett federationsbetrott egenskapsintyg kan till exempel visa att en teknisk komponent har registrerats enligt en viss kravprofil eller att en aktör uppfyller krav som gäller inom BAS.
Samverkansbetrodda egenskapsintyg
BAS stödjer samverkansbetrodda egenskapsintyg.
Med samverkansbetrodda egenskapsintyg avses egenskapsintyg som accepteras där intygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.
...
Samverkansbetrodda egenskapsintyg kan utfärdas av andra utfärdare än de som är federationsbetrodda, om utfärdaren är en registrerad federationsentitet enligt avsnittet Teknisk realisering och accepteras inom den aktuella samverkanskontexten.
Ett samverkansbetrott egenskapsintyg kan till exempel visa att en teknisk komponent är betrodd av en viss aktör eller inom en viss tjänst.
Vad som gäller i denna version
I denna version av BAS stödjer regelverket både federationsbetrodda och samverkansbetrodda egenskapsintyg.
Det innebär att BAS kan bära och möjliggöra verifiering av egenskapsintyg oberoende av om de utfärdas utfärdarens rätt att utfärda intyget följer av:
a) federationsanknutna utfärdarefederationsplattformens eller BAS gemensamma regler, eller
b) andra utfärdare som accepteras inom en samverkanskontexten samverkanskontexts acceptans,
under förutsättning att intygstypen egenskapsintygstypen är definierad, att intygets ägare och utfärdare är tekniskt verifierbara genom federationsinfrastrukturen, och att utfärdaren, intygets innebörd, tillitsgrund och intygets användningskontext är kända och dokumenterade.
Den aktör eller samverkanskontext som kräver ett egenskapsintyg ansvarar för att ange:
a) vilket egenskapsintyg som krävs,
b) vem som äger egenskapsintygstypen,
c) vem som får utfärda egenskapsintyget,
cd) vilken federationsentitet, teknisk komponent , eller organisation eller funktion intyget får avse,
de) vilken betydelse intyget har i samverkan, och
ef) hur intyget ska kontrolleras.
Avgränsning mot behörighetsintyg
Egenskapsintyg inom BAS avser inte i sig en medarbetares juridiska behörighet, yrkesroll, fullmakt, delegation eller rätt att agera i ett enskilt ärende.
...
Egenskapsintyg kan däremot användas som ett underlag i en samlad åtkomstbedömning, tillsammans med annan information som den mottagande parten har rätt att använda.
Giltighet och återkallelse
Ett egenskapsintyg ska ha en kontrollerbar giltighet genom giltighetstid, statuskontroll eller annan mekanism som följer OpenID Federation och tillämplig teknisk profil.
Ett egenskapsintyg ska kunna återkallas eller upphöra att gälla när de krav som låg till grund för intyget inte längre är uppfyllda.
Hur giltighet ska kontrolleras vid användning anges i tillämpligt tekniskt ramverk. Det tekniska ramverket ska ange om verifiering får baseras på intyg som är publicerade i en entity configuration och fortfarande giltiga, eller om särskild statuskontroll ska göras mot utfärdaren vid användning.
Utfärdaren av ett egenskapsintyg ska ha rutiner för att hantera:
...
Den mottagande parten ansvarar för att kontrollera att ett egenskapsintyg är giltigt vid den tidpunkt då det användsgiltigheten enligt tillämpligt tekniskt ramverk.
Ansvar
Den aktör som definierar äger en typ av egenskapsintyg ansvarar för att intygets innebörd, användningsområde, tillåtna utfärdare, krav för utfärdande, mekanism för utfärdarauktorisation och regler för giltighet är dokumenterade.
Utfärdaren av ett egenskapsintyg ansvarar för att intyget har utfärdats enligt de krav som gäller för den aktuella intygstypenegenskapsintygstypen.
Den federationsmedlem som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.
...
Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är utfärdare av det aktuella egenskapsintyget.
...
Förteckning över egenskapsintyg inom BAS
Följande egenskapsintyg kan användas inom BAS. Förteckningen anger vilka egenskapsintygstyper som i denna version är kända eller accepterade inom BAS samt om de är federationsbetrodda eller samverkansbetroddavilken betroddhetskategori de tillhör.
Ett egenskapsintyg som inte framgår av förteckningen får endast användas inom BAS om intygstypen egenskapsintygstypen är definierad enligt detta kapitel och accepteras av den federationskontext, samverkanskontext eller tjänst där intyget ska användas.
| Egenskapsintyg | Betroddhetskategori | Identifierare | Typdefinition | ÄgareTyp | Utfärdare | Subjekt | Utfärdarauktorisation | Innebörd | Användningskontext |
|---|---|---|---|---|---|---|---|---|---|
| EHDS tillgångstjänst | Samverkansbetrott | [anges senare] | [anges senare] | EHM | EHM | Teknisk komponent knuten till federationsentitet | Samverkanskontextens acceptans, mekanism enligt tekniskt ramverk | Intygar att komponenten är en av EHM betrodd tillgångstjänst (ref: https://...[anges senare]) | EHDS / EHM:s tillgångstjänster |
| ... | ... | ... | ... | ... | ... | ... | ... | ... | ... |
Öppna frågor
a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version kräver registrering inom BAS eller federationsplattformen.
b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.
c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori. Anges i tekniskt ramverk.
d) EHDS tillgångstjänst som samverkansbetrott egenskapsintyg förutsätter att EHM är registrerad federationsentitet med egenskapsintygstjänst. Beroendet behöver bekräftas i dialog med EHM och samordnas med pilotens omfattning.]
Pilotbegränsningar och ansvar
BAS tillämpas i denna version för pilot och verifiering. Deltagande i piloten förutsätter särskild pilotöverenskommelse mellan berörda parter. Pilotöverenskommelsen ska minst reglera:
...