Deltagare:
Henric
Jakob
Martin L
Anders
Robert
Martin S
Längst ner på denna sida återfinns råmaterialet under rubriken ( Tankar kring RP) från dagens möte. Den första delen (nedan) är en sammanfattning utifrån bästa förmåga.
I huvuddrag:
Strukturera och beskriva anslutningsresan för en organisation till en federation.
Tydliggöra vad som ska uttryckas i:
Anslutningspolicy (legal anslutning)
Registreringspolicy (teknisk anslutning)
Klargöra roller och ansvar mellan federationsoperatör, anslutningsoperatör och federationsmedlem.
Legal vs teknisk anslutning
Anslutningen delas i två delar:
Legal anslutning → Anslutningspolicy?
Teknisk anslutning → Registreringspolicy
Princip: federationen ska i möjligaste mån inte livscykelhantera individers behörigheter över tid – ansvar ligger på organisationen.
Legal anslutning (Anslutningspolicy)
Innehåll som ska hanteras i den legala delen:
Försök till muntlig processbeskrivning (ej fullständig pga hann ej med att notera)
Avtalstecknande
Verifiering av organisation (kundkvalificering)
Fastställande av behörig företrädare
Insamling av grunduppgifter
Koppling till avsnitt 6.3, 6.4 samt 7 i anslutningspolicy
Uppgifter sparas som grund för självservice
Behöriga uppgiftslämnare
kopplas till funktionsområde
behörighetsnivå admin / write / read
admin kan lägga upp ytterligare uppgiftslämnare
Organisationsuppgifter som ska stödjas:
Organisationsidentifierare enligt ISO-standard?
Organisationsnamn på svenska och engelska
Noterat: Avtal tecknas per organisation (inte per komponent) - förtydligande på fråga från Anders till Martin.
Teknisk anslutning (Registreringspolicy)
Försök till muntlig processbeskrivning (ej fullständig pga hann ej med att notera)
Autentisering av behörig uppgiftslämnare
inloggningsmetod enligt policy (vilken?)
Behörighetskontroll i systemet
vilka tekniska komponenter får administreras för vilka organisationer
Administrera uppgifter för organisation
Registrera teknisk komponent (görs av federationsmedlem)
Administrera metadata för tekniska komponenter/tjänster
Här visar Martin Figma-mockup
Verifiera teknisk komponent (görs av anslutningsoperatör)
validera metadata (Hur?
Avtalskoppling
vilka typer av komponenter tillåts av ingånget avtal
Tekniska krav
Manuella kontroller
Eventuella efterlevnadskontroller (möjlig del av processen?)
Beslut (ej förankrat)
Detaljer kring kvalificering/verifiering av organisation och kontaktpersoner ska ligga i anslutningspolicyn.
Anslutningen ska beskrivas som en tvådelad process: legal och teknisk.
Rollmodell för uppgiftslämnare: admin/write/read, där admin kan delegera.
Ansvarsfördelning i teknisk del:
Federationsmedlem registrerar komponent och hanterar metadata
Anslutningsoperatör verifierar komponent och validerar metadata (inkl. manuella kontroller vid behov)
Utestående frågor
Gränsdragning: exakt vad ska stå i anslutningspolicy vs registreringspolicy, och på vilken detaljnivå?
Organisationsidentifierare:
svensk modell vs ISO/internationell representation
konsekvenser för anslutning av utländska organisationer
Datainsamling:
hur mycket ska samlas vid avtal vs senare i uppgiftslämnandet (särskilt om manuell granskning krävs)?
Inloggningskrav/tillitsnivåer:
vilka krav gäller för behöriga uppgiftslämnare och var uttrycks de?
Registreringspolicy kopplad till tekniska komponenter:
Sker per komponent eller fastställs via avtal?
vem beslutar vilka policyer som gäller (federationsoperatör vs anslutningsoperatör)?
(Denna del har jag ingen koll på vad som sades) Delegering/ombud för många kunder:
behov av API-stöd och/eller mellanliggande nod
krav/avtal för kontroller i kedjan
Federationsoperatörens allmänna villkor:
hur ska “vilka policyer som kan användas i federationen” formuleras och var ska det placeras i dokumentationen?
Efterlevnadskontroller nämndes också om de ska finnas och i så fall hur de ska utformas men går inte att formulera någon fråga eller beslut här antingen pga dåliga noteringar eller för att diskussionen var för "vild/otydlig"
Läxa:
- Läsa/fylla på, kommentera, såga: Registreringspolicy vid anslutning av teknisk komponent - RU Identitet & Behörighet - Confluence
- Läsa: Anslutningspolicy för federationsmedlemmar (arbetsmaterial) - RU Identitet & Behörighet - Confluence
Tankar kring RP
Legal anslutning → Anslutningspolicy
- Avtalstecknande
- Verifiering av organisation - kundkvalificering
- Fastställande av behörig företrädare
- Insamling av grunduppgifter - koppling till avsnitt 6.3, 6.4 samt 7 i anslutningspolicy
...sparas i databas- Behöriga uppgiftslämnare
- funktionsområde X
- Behörighet (admin, write, eller read)
- ...den som har admin-rättighet kan lägga upp ytterligare uppgiftslämnare
- Organisationsnummer (enligt ISO-standard)
- Orgnamn (svenska och engelska)
- Behöriga uppgiftslämnare
Teknisk anslutning → Registreringspolicy
- Behörig uppgiftslämnare autentiseras
- inloggningsmetod enligt given policy
- behörighetskontroll sker (rättigheter i systemet - administrera vilka tekniska komponenter för vilka organisationer)
- administrera uppgifter för organisation
- Registrera teknisk komponent (görs av federationsmedlem)
- administrera metadata för tekniska komponenter (tjänster)
- ...se Martin L:s Figma-mockup
- Verifiera teknisk komponent (görs av anslutningoperatör)
- Validera metadata
- Avtalskoppling - vilka typer av komponenter tillåts att anslutas av ingånget avtal?
- Tekniska krav
- Manuella kontroller
- Eventuella efterlevnadskontroller?
- Validera metadata
Federationsoperatörs allmänna villkor:
- Vilka policyer ska kunna användas inom federationen