Målbild steg 2 - Federationsplattform
Status: Status colour Red title UTKAST
...
Ställningstagande. Plattformen ska skilja mellan tre nivåer av tillit till ett egenskapsintyg.
| Nivå | Vad som kännetecknar den | Vem som är involverad |
|---|---|---|
| Sektorsgemensam | Egenskapen återkommer i många olika samverkanssammanhang och bör vara gemensam över sektorsgränser | Ledningsaktören verkar för harmonisering och erkänner ägare |
| Federationsbetrodd | Intygstypen är registrerad av federationsoperatören och ingår i tillitskedjan, det vill säga i uppslags- och verifieringstjänstens svar | Federationsoperatören registrerar och gör intyget verifierbart i kontexten |
| Samverkansbetrodd | Innebörd och tillitsgrund har definierats och accepterats mellan de samverkande parterna, utan att intygstypen är registrerad i tillitskedjan | Parterna själva |
Skillnaden mellan federationsbetrodd och samverkansbetrodd är inte en gradskillnad i kvalitet utan en skillnad i var tilliten etableras och hur intyget verifieras. Ett samverkansbetrott intyg verifieras direkt mot utfärdaren. Ett federationsbetrott intyg verifieras genom tillitskedjan.
...
Hypotes. Ansvaret fördelas enligt följande. Fördelningen ska prövas under steg 2.
| Roll | Går i god för | Går inte i god för |
|---|---|---|
| Ledningsaktör | Att en sektorsgemensam egenskapsintygstyp har en erkänd ägare och en dokumenterad innebörd | Egenskapens sakinnehåll eller hur den ska värderas i ett enskilt utbyte |
| Egenskapsintygsägare | Innebörd, tillitsgrund, krav för utfärdande, prövningsordningens tillräcklighet och vilka som får utfärda | Det enskilda utfärdandet |
| Egenskapsintygsutfärdare | Att det enskilda intyget utfärdats enligt kraven, att underlaget är tillräckligt och spårbart, och att intyget återkallas när förutsättningarna brister | Att uppgifter som lämnats som underlag är korrekta |
| Federationsoperatör | Att utfärdaren är registrerad och betrodd i federationskontexten och att intyget är tekniskt verifierbart i tillitskedjan | Innebörd eller sakinnehåll |
| Mottagande part | Sin egen användning av intyget i beslutet |
Ställningstagande. Federationsoperatören går enbart i god för teknisk äkthet och för att utfärdaren är betrodd. Ett vidare åtagande skulle förutsätta att federationsoperatören förstår varje sektors verksamhetsnära tillämpning för att kunna svara för vad ett intyg betyder, vilket inte skalar.
...
Ställningstagande. Följande begrepp gäller.
| Term | Definition |
|---|---|
| Företrädarskap | Förmågan att visa och verifiera att en teknisk komponent agerar för en annan organisations räkning. Avser en relation mellan juridiska personer avseende systemnyttjande |
| Företrädd organisation | Den organisation för vars räkning anropet sker och som har informationsbehovet |
| Företrädande federationsmedlem | Den organisation som ansvarar för den komponent som gör anropet |
| Systemleverantör | Organisation som utvecklar och tillhandahåller programvara utan att själv driva någon komponent i federationen. Har ingen roll i federationen |
Ställningstagande. Ordet företrädare ska inte användas som självständigt begrepp om en organisation eller en komponent. Behörig företrädare är redan definierat i normativt material och avser en namngiven fysisk person med rätt att binda organisationen. Eftersom den betydelsen redan är fastställd och materialet har gått på delning ska den behållas, och företrädarskap i steg 2 uttryckas genom sammansättningarna ovan.
...
Företrädarskap ska göra följande möjligt.
| Vad | För vem |
|---|---|
| Härleda vilken organisation ett anrop görs för | Förlitande part |
| Verifiera att påståendet om företrädarskap har sitt ursprung hos någon annan än den företrädande parten | Förlitande part |
| Avgöra att den företrädda organisationen existerar och är identifierbar mot auktoritativ källa | Förlitande part |
| Begränsa vad ett företrädarskap omfattar | Företrädd organisation |
| Återkalla ett företrädarskap och få genomslag inom definierad tid | Företrädd organisation |
| Spåra i efterhand vem som agerade för vems räkning vid en viss tidpunkt | Alla parter, särskilt vid incident |
| Uttrycka att en organisation endast företräder sig själv, vilket är normalfallet | Alla |
| Säkerställa att en organisation som inte deltar i federationen inte kan företrädas av någon | Icke deltagande organisation |
| Genomföra kontrollen med en insats som gör att den faktiskt implementeras | Förlitande part |
| Bära förvaltningen med proportionerlig börda | Anslutningsoperatör |
| Låta mekanismen fungera likvärdigt över flera federationskontexter | Federationsplattformen |
De fyra sista raderna berördes inte i den ursprungliga diskussionen men är avgörande. Återkallelse och spårbarhet avgör om en lösning är driftbar. Förvaltningsbördan avgör om anslutningsoperatörer vill och kan bära rollen. Likvärdighet över kontexter avgör om frågan hör hemma i plattformen eller i tillämpningen.
...
Lösningsmönster har identifierats men inte vägts mot varandra. Vägvalet görs under steg 2. Kandidaterna beskrivs här endast för att visa vilka frihetsgrader som finns och vad de kostar.
| Mönster | Var företrädarskapet bärs | Löser fråga B | Huvudsaklig svaghet |
|---|---|---|---|
| En registrering per relation | Egen entitet per kombination av komponent och företrädd organisation | Nej | Antalet registreringar växer multiplikativt och varje företrädd organisation måste vara federationsmedlem |
| Fixerat scope | I den företrädande partens metadata, men med värdet låst av överordnad entitet | Delvis | Kräver auktoritativt organisationsidentitetsbegrepp och ger hög uppdateringsfrekvens i signerade uttalanden |
| Egenskapsintyg med delegation | Som egenskapsintyg där den företrädda organisationen äger rätten och en operatör utfärdar | Delvis | Kopplar samman de två leveranserna i steg 2 och kräver att den kopplingen hanteras uttryckligt |
| Åtkomstintyg | I det utfärdade åtkomstintyget | Ja | Flyttar frågan till var delegeringen registreras och vem som är auktoritativ för den |
| Externt delegeringsregister | I ett register utanför federationsmetadata | Ja | Ny komponent, ny förvaltning, ny finansiering och en integritetsrisk vid uppslag |
| Hybrid | Fråga A i federationen, fråga B i åtkomstintyg eller verksamhetslager | Ja | Skiktad förvaltning och skiktad återkallelse |
Hypotes. Två kandidater bör utvärderas först. Egenskapsintyg med delegation är prövbar inom befintlig standard utan extension och uttrycker rättsligt korrekt att rätten härrör från den företrädda organisationen medan den praktiska utfärdandeuppgiften ligger hos en operatör. Hybridmönstret svarar bäst mot ansvarsgränsen ovan och mot hur andra har löst samma problem.
...
Problemet är löst på flera håll, men inte som ett standardmönster i OpenID Federation. Ingen av lösningarna är direkt återanvändbar, men alla visar samma grundmönster. Företrädarskapet uttrycks av någon annan än den företrädande parten och kan återkallas av den som utfärdat det.
| Ordning | Var företrädarskapet bärs | Granularitet |
|---|---|---|
| Italien, SPID och CIE | Federationsmetadata, med egen entitet per aggregerad organisation samt tillitsmärken | Organisationsnivå |
| Norge, Maskinporten | Åtkomstintyg, mot delegering registrerad i en separat nationell tjänst | Scope-nivå, och finare i systembrukarmodellen |
| iSHARE | Separat delegeringsbevis från auktorisationsregister | Resurs- och handlingsnivå |
| Etablerade svenska federationer | Metadata och anslutningsform | Organisationsnivå |
Mönstret över samtliga är att organisationsnivån löses i infrastrukturen medan finare granularitet löses i ett auktorisationslager. Ingen av dem bär full granularitet i federationsmetadata. Det stärker den föreslagna ansvarsgränsen.
...