Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Anslutning av federationsmedlem

Anslutning av federationsmedlemmar BAS sker enligt Krav och vägledning för anslutning av federationsmedlemmar i federationsplattformen utan tillägg eller ändringar.

...

Registrering av teknisk komponent

Tekniska komponenter registreras av anslutningsoperatör enligt följande tillämpningskrav: 

  1. Tillämpningskrav och vägledning för verifiering av organisationskoppling
  2. Tillämpningskrav och vägledning för verifiering av uppgiftslämnare 
  3. Tillämpningskrav och vägledning för verifiering av visningsnamn

Registrerade anslutningstjänster framgår vid varje givet tillfälle av federationsoperatörens tillitsankartjänst enligt avsnittet avsnitt 9. BAS miljöer.

Anslutning av anslutningsoperatör

Anslutning av anslutningsoperatörer till BAS sker enligt Krav och vägledning för anslutning av anslutningsoperatörer i federationsplattformen utan tillägg eller ändringar.

Anslutningstjänster registreras av federationsoperatören enligt följande tillämpningskrav:

    1. Tillämpningskrav och vägledning för verifiering av organisationskoppling
    2. Tillämpningskrav och vägledning för verifiering av uppgiftslämnare 
    3. Tillämpningskrav och vägledning för verifiering av visningsnamn

Egenskapsintyg inom BAS

Syfte med egenskapsintyg

Egenskapsintyg används för att uttrycka en verifierbar egenskap hos en teknisk komponent eller organisation.Ett  Ett egenskapsintyg kan till exempel visa att en teknisk komponent är godkänd för ett visst ändamål, uppfyller en viss kravprofil eller är betrodd inom en viss samverkanskontext.

Egenskapsintyg är inte verksamhetsdata. Egenskapsintyg beskriver inte den information som utbyts efter att identitet, metadata, nyckelmaterial eller behörighet har verifierats, det är inte heller åtkomstbeslut. Den mottagande parten ansvarar för att avgöra vilken betydelse ett egenskapsintyg ska ha i ett konkret informationsutbyte.

Verifiering av egenskapsintyg

Egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen enligt OpenID Federation och tillämpligt tekniskt ramverk. Verifiering kan ske genom BAS uppslags- och verifieringstjänster eller på annat sätt som anges i tekniskt ramverk.

Verifieringen ska minst kunna avse:

a) vilken egenskapsintygstyp intyget avser,
b) vilken federationsentitet intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare,
e) att utfärdaren har rätt att utfärda aktuell egenskapsintygstyp, och
f) att intyget är giltigt enligt tekniskt ramverk.

Kopplingen mellan federationsentiteten och en viss organisation eller teknisk komponent följer av registrering, metadata och tillämpliga registreringspolicyer enligt avsnittet Anslutning.

Den tekniska verifieringen av ett trust mark visar att intyget är giltigt och utfärdat av en behörig utfärdare. Den verksamhetsmässiga betydelsen följer av den definition som gäller för aktuell egenskapsintygstyp.

Tillåtna egenskapsintyg inom BAS

Ett egenskapsintyg får endast användas inom BAS om egenskapsintygstypen är beskriven på ett sätt som gör det möjligt för anslutna parter att förstå vad intyget betyder, vem som äger intygstypen, vem som får utfärda intyget och i vilken kontext intyget får användas.

För varje typ av egenskapsintyg ska det framgå:

a) intygets namn,
b) intygets identifierare,
c) var typdefinitionen är publicerad,
d) vilken egenskap intyget uttrycker,
e) vilket subjekt intyget kan avse,
f) vem som äger intygstypen,
g) vem eller vilka som får utfärda intyget,
h) om utfärdarens rätt följer av federationsauktorisation, delegering eller annan mekanism enligt tekniskt ramverk,
i) vilka krav som ska vara uppfyllda för att intyget ska få utfärdas,
j) hur intyget kan verifieras,
k) hur giltighet ska kontrolleras,
l) hur intyget kan återkallas eller upphöra att gälla, och
m) i vilken federationskontext, samverkanskontext eller tjänst intyget har betydelse.

Egenskapsintyg får inte användas som en fri märkning eller generell beskrivning av en aktör eller teknisk komponent. Ett egenskapsintyg ska ha en fastställd innebörd och en angiven tillitsgrund.

Egenskapsintyg ska inte användas för att ersätta uppgifter som enligt tekniskt ramverk ska uttryckas direkt i metadata.

Egenskapsintyg ska inte heller användas för att kringgå krav på anslutning, registrering eller verifiering av teknisk komponent.

Om en uppgift hör till registrering av teknisk komponent, organisationskoppling, visningsnamn, nyckelmaterial eller teknisk metadata ska uppgiften hanteras enligt tillämplig registreringspolicy och tekniskt ramverk.

Federationsbetrodda egenskapsintyg

...

I denna version av BAS stödjer regelverket både federationsbetrodda och samverkansbetrodda egenskapsintyg.Det  Det innebär att BAS kan bära och möjliggöra verifiering av egenskapsintyg oberoende av om utfärdarens rätt att utfärda intyget följer av:

...

Egenskapsintyg kan däremot användas som ett underlag i en samlad åtkomstbedömning, tillsammans med annan information som den mottagande parten har rätt att använda.

Giltighet och återkallelse

Ett egenskapsintyg ska ha kontrollerbar giltighet genom giltighetstid, statuskontroll eller annan mekanism som följer OpenID Federation och tillämplig teknisk profil.

Ett egenskapsintyg ska kunna återkallas eller upphöra att gälla när de krav som låg till grund för intyget inte längre är uppfyllda.

Hur giltighet ska kontrolleras vid användning anges i tillämpligt tekniskt ramverk. Det tekniska ramverket ska ange om verifiering får baseras på intyg som är publicerade i en entity configuration och fortfarande giltiga, eller om särskild statuskontroll ska göras mot utfärdaren vid användning.

Utfärdaren av ett egenskapsintyg ska ha rutiner för att hantera:

a) utfärdande,
b) ändring,
c) förnyelse,
d) återkallelse,
e) felaktigt utfärdade intyg, och
f) information till berörda parter när ett intyg inte längre ska användas.

Den mottagande parten ansvarar för att kontrollera giltigheten enligt tillämpligt tekniskt ramverk.

Ansvar

Den aktör som äger en typ av egenskapsintyg ansvarar för att intygets innebörd, användningsområde, tillåtna utfärdare, krav för utfärdande, mekanism för utfärdarauktorisation och regler för giltighet är dokumenterade.

Utfärdaren av ett egenskapsintyg ansvarar för att intyget har utfärdats enligt de krav som gäller för den aktuella egenskapsintygstypen.

Den federationsmedlem som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.

Den mottagande parten ansvarar för hur egenskapsintyget används i ett informationsutbyte, en åtkomstbedömning eller annan samverkansbedömning.

Om ett egenskapsintyg används inom en samverkanskontext ansvarar den samverkanskontexten för att ange vilken betydelse intyget har och vilka följder det får om intyget saknas, är ogiltigt eller återkallas.

Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är utfärdare av det aktuella egenskapsintyget.

Förteckning över egenskapsintyg inom BAS

...

Ett egenskapsintyg som inte framgår av förteckningen får endast användas inom BAS om egenskapsintygstypen är definierad enligt detta kapitel och accepteras av den federationskontext, samverkanskontext eller tjänst där intyget ska användas.

EgenskapsintygBetroddhetskategoriIdentifierareTypdefinitionÄgareUtfärdareSubjektUtfärdarauktorisationInnebördAnvändningskontext
EHDS tillgångstjänstSamverkansbetrott[anges senare][anges senare]EHMEHMTeknisk komponent knuten till federationsentitetSamverkanskontextens acceptans, mekanism enligt tekniskt ramverkIntygar att komponenten är en av EHM betrodd tillgångstjänst (ref: [anges senare])EHDS / EHM:s tillgångstjänster
..............................

Öppna frågor

a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version kräver registrering inom BAS eller federationsplattformen.

...

c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori. Anges i tekniskt ramverk.d) EHDS tillgångstjänst som samverkansbetrott egenskapsintyg förutsätter att EHM är registrerad federationsentitet med egenskapsintygstjänst. Beroendet behöver bekräftas i dialog med EHM och samordnas med pilotens omfattning.]


Pilotbegränsningar och ansvar

...