Status colour Red title UTKAST - Ej del av utskick
Tillämpningskrav och vägledning för egenskapsintyg inom BAS
Status: Utkast
Syfte
Syftet med dessa tillämpningskrav är att säkerställa att egenskapsintyg inom BAS registreras, utfärdas, verifieras och livscykelhanteras Samordnad identitet och behörighet har en definierad innebörd, en angiven tillitsgrund och kan hanteras på ett kontrollerat och spårbart sätt.
Kraven ska säkerställa att egenskapsintyg inom BAS:
- har
uttrycker en definierad
innebördoch verifierbar egenskap,
har en
angiven tillitsgrundidentifierad ägare,
har en
identifierad ägare,utfärdas av en tillåten och tekniskt verifierbar utfärdareeller flera tillåtna utfärdare,
har dokumenterade krav för utfärdande,
kan knytas till
en federationsentitet inom BAS, ochkan verifieras enligt OpenID Federation och tillämpligt tekniskt ramverk.
den aktör, tekniska komponent eller annan entitet som intyget avser,
kan kontrolleras enligt tillämpligt regelverk, tekniskt ramverk och relevanta profiler, och
inte används för att ersätta metadata, registreringskrav, behörighetsintyg eller åtkomstbeslut.
Dessa tillämpningskrav beskriver egenskapsintyg på verksamhetsnivå. Teknisk realisering, format, identifierare, publicering, verifieringsmekanismer och profiler anges i tillämpligt tekniskt ramverk och tillämpliga specifikationerMed egenskapsintyg avses i detta dokument ett trust mark enligt OpenID Federation som används för att uttrycka en definierad och verifierbar egenskap hos en teknisk komponent eller organisation, i den mån komponenten eller organisationen representeras av eller kan knytas till en federationsentitet inom BAS.
Vad andra parter kan förutsätta
När ett egenskapsintyg används inom BAS utfärdas enligt dessa krav kan andra parter förutsätta att:
egenskapsintygstypen är registrerad eller accepterad inom BAS,
egenskapsintygstypens egenskapsintygets innebörd är dokumenterad,
det framgår
om intyget är federationsbetrott eller samverkansbetrott,intygets ägare och tillåtna utfärdare är angivna,
utfärdaren är en registrerad federationsentitet inom BAS eller federationsplattformen,
utfärdarens rätt att utfärda intyget är verifierbar enligt tillämpligt tekniskt ramverkvem som äger egenskapsintyget eller egenskapsintygstypen,
det framgår vem eller vilka som får utfärda egenskapsintyget,
det framgår
vilket subjekt vad intyget får avse,
intyget kan verifieras teknisktkraven för utfärdande är dokumenterade,
underlaget för utfärdande är spårbart,
giltighet, ändring och återkallelse hanteras enligt
tillämpligt tekniskt ramverkdokumenterade rutiner,
ochutfärdande, ändring och återkallelse är dokumenterade och spårbaradet framgår i vilken federationskontext, samverkanskontext eller tjänst intyget har betydelse, och
det framgår om intyget är federationsbetrott eller samverkansbetrott.
Ett egenskapsintyg innebär inte att mottagande part måste ge åtkomst, lämna ut information eller fatta ett visst verksamhetsbeslut. Den mottagande parten ansvarar för hur intyget används tillsammans med annan information i den egna bedömningen.
...
Dessa tillämpningskrav gäller egenskapsintyg inom BASSamordnad identitet och behörighet.
Kraven omfattar:
- registrering
definition av egenskapsintyg och egenskapsintygstyper,
krav på ägare och utfärdare,
krav
på utfärdarauktorisation,krav för utfärdande,
verifieringkrav på dokumentation och spårbarhet,
krav på giltighet, ändring och återkallelse,
dokumentation och spårbarhetansvarsfördelning, och
förteckning över egenskapsintyg inom BAShur egenskapsintyg kan instansieras i en federationskontext.
Kraven omfattar inte:
verksamhetsdata som utbyts mellan parter,
åtkomstbeslut i ett konkret informationsutbyte,
utlämnandebeslut,
en medarbetares juridiska behörighet, yrkesroll, fullmakt, delegation eller rätt att agera i ett enskilt ärende,
uppgifter tekniska metadata som ska hanteras enligt tekniskt ramverk
ska uttryckas direkt i metadata,
ellerregistrering av teknisk komponent enligt tillämpliga registreringspolicyer, eller
teknisk realisering av egenskapsintyg.
Ett egenskapsintygs verksamhetsmässiga betydelse ska framgå av intygstypens intygets definition och den federationskontext, samverkanskontext eller tjänst där intyget accepteras.
Definitioner
Se federationsplattformens definitioner av egenskapsintyg, egenskapsintygstyp, Trust Mark Owner, Trust Mark Issuer och trust_mark_type.
I detta dokument används följande kompletterande begrepp.
Med egenskapsintyg avses ett intyg som uttrycker en definierad och verifierbar egenskap hos en aktör, teknisk komponent eller annan entitet inom Samordnad identitet och behörighet.
Med egenskapsintygstyp avses en definierad typ av egenskapsintyg som anger vilken egenskap intyget uttrycker.
Med ägare av egenskapsintygstyp avses den aktör som ansvarar för egenskapsintygstypens definition, innebörd, tillitsgrund och krav för utfärdande.
Med utfärdare av egenskapsintyg avses den aktör som utfärdar egenskapsintyg enligt den definition och de krav som gäller för egenskapsintygstypen.
Med federationsbetrott egenskapsintyg avses ett egenskapsintyg där egenskapsintygstypens Federationsbetrott egenskapsintyg
Ett egenskapsintyg där intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.
Samverkansbetrott egenskapsintyg
Ett Med samverkansbetrott egenskapsintyg avses ett egenskapsintyg där intygstypens egenskapsintygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.Utfärdarauktorisation
Den maskinellt verifierbara bindningen mellan egenskapsintygstyp, ägare och tillåten utfärdare.
Krav och vägledning
Registrering av egenskapsintygstyp
Initiera registrering
Den aktör som vill etablera en egenskapsintygstyp inom BAS ska ansöka om registrering av egenskapsintygstypen hos federationsoperatören eller annan aktör som federationsoperatören anvisar.
Vägledning: Registreringen avser egenskapsintygstypen, inte ett enskilt utfärdat egenskapsintyg. Syftet är att intygstypen ska bli känd, beskriven och möjlig att hantera inom BAS.
Ange syfte och kontext
Ansökan ska ange syftet med egenskapsintygstypen och i vilken federationskontext, samverkanskontext eller tjänst intyget är avsett att ha betydelse.
Vägledning: Syftet ska vara tillräckligt tydligt för att andra parter ska förstå vilken egenskap intyget uttrycker. Om intyget endast har betydelse inom en viss samverkan ska detta framgå.
Ange betroddhetskategori
Ansökan ska ange om egenskapsintygstypen är federationsbetrodd eller samverkansbetrodd.
Vägledning: Skillnaden mellan kategorierna ligger i intygstypens tillitsgrund och i hur utfärdarens rätt att utfärda intyget etableras. Utfärdare av båda kategorierna ska vara tekniskt verifierbara genom federationsinfrastrukturen.
Definition av egenskapsintygstyp
...
Vägledning: Beskrivningen ska ange vilken egenskap intyget uttrycker och vad intyget inte innebär. Generella benämningar som “godkänd”, “betrodd” eller “säker” är inte tillräckliga utan närmare definition.
Egenskapsintygstypen ska ha
...
En egenskapsintygstyp ska ha en unik identifierare som motsvarar trust_mark_type enligt OpenID Federation.
Identifieraren ska vara globalt unik och bör vara en URI under intygstypens ägares kontroll.
Vägledning: Syftet är att undvika kollisioner mellan egenskapsintygstyper och möjliggöra återanvändning mellan federationskontexter.
Typdefinition ska vara publicerad
För varje egenskapsintygstyp ska det framgå var typdefinitionen är publicerad.
Vägledning: Typdefinitionen bör vara åtkomlig via en stabil referens och innehålla den information som krävs för att förstå och verifiera intygstypen.
en angiven tillitsgrund
För varje egenskapsintygstyp ska det framgå om intyget är federationsbetrott eller samverkansbetrott.
Vägledning: Tillitsgrunden anger varför andra parter kan förlita sig på intyget. Ett federationsbetrott egenskapsintyg vilar på federationsplattformens gemensamma regler. Ett samverkansbetrott egenskapsintyg vilar på att intyget har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.
Kontext där intyget har betydelse ska anges
För varje egenskapsintygstyp ska det anges i vilken federationskontext, samverkanskontext eller tjänst intyget har betydelse.
Vägledning: Detta beskriver var intyget kan förväntas bli förstått och accepterat. Det reglerar inte hur en mottagande part ska använda intyget i ett konkret åtkomst- eller utlämnandebeslut.
Det ska framgå vad intyget får avse
...
För varje egenskapsintygstyp ska det anges vilket subjekt egenskapsintyget vad intyget får avse.
Vägledning: Subjektet ska kunna knytas till en federationsentitet inom BASEtt egenskapsintyg kan exempelvis avse en organisation, en teknisk komponent eller annan entitet. Om intyget avser en teknisk komponent eller organisation följer kopplingen av ska kopplingen till ansvarig organisation kunna härledas genom registrering, metadata och tillämpliga registreringspolicyereller annan tillämplig dokumentation.
Ägare och utfärdare
Egenskapsintygstypen ska ha en ägare
...
Vägledning: Ägaren ansvarar för intygstypens egenskapsintygstypens definition, innebörd, användningskontext tillitsgrund och krav för utfärdande. Ägaren behöver inte själv vara utfärdare.
Utfärdare ska vara registrerad federationsentitet
Utfärdare av egenskapsintyg inom BAS ska vara registrerad federationsentitet inom BAS eller inom federationsplattformen.
Vägledning: Kravet gäller både federationsbetrodda och samverkansbetrodda egenskapsintyg. Om utfärdare i framtiden ska kunna vara registrerade i annan federationsstruktur behöver detta beslutas och regleras särskilt.
Utfärdare ska vara auktoriserad för intygstypen
Utfärdare får endast utfärda egenskapsintyg av en viss typ om utfärdarens rätt att utfärda intygstypen är maskinellt verifierbar enligt OpenID Federation och tillämpligt tekniskt ramverk.
Tillåtna utfärdare ska anges
För varje egenskapsintygstyp ska det framgå vem eller vilka som får utfärda egenskapsintyg av den aktuella typen.
Vägledning: Utfärdare kan vara samma aktör som ägaren eller en annan aktör som har rätt att utfärda egenskapsintyg av den aktuella typen. Hur rätten att utfärda intyget etableras och verifieras tekniskt anges i tekniskt ramverk eller i den federationskontext där intyget instansieras.
Utfärdaren ska kunna fullgöra sitt ansvar
Utfärdaren ska ha förmåga att utfärda, dokumentera, ändra och återkalla egenskapsintyg enligt de krav som gäller för egenskapsintygstypen.
Vägledning: Förmågan kan omfatta rutiner, ansvariga roller, dokumentation, uppföljning och incidenthantering. Närmare tekniska krav på utfärdaren anges i tekniskt ramverk och tillämpliga profilerVägledning: Utfärdarauktorisation kan exempelvis följa av att tillitsankaret anger betrodda utfärdare för en viss egenskapsintygstyp eller av delegering från egenskapsintygstypens ägare till utfärdaren. Vilken mekanism som ska användas anges i tillämpligt tekniskt ramverk.
Krav för utfärdande
Krav för utfärdande ska vara dokumenterade
...
Vägledning: Underlaget ska vara tillräckligt för att det i efterhand ska gå att förstå varför intyget utfärdades. Underlag kan exempelvis vara registreringsuppgifter, avtal, samverkansbeslut, verifieringsprotokoll eller teknisk annan dokumenterad kontroll.
Egenskapsintyg får inte ersätta
...
andra krav
Egenskapsintyg får inte användas för att ersätta uppgifter som enligt tekniskt ramverk ska uttryckas direkt i metadata eller hanteras enligt tillämplig registreringspolicy, registreringspolicy eller annan tillämplig styrning ska hanteras på annat sätt.
Vägledning: Om en uppgift hör till registrering av teknisk komponent, organisationskoppling, visningsnamn, nyckelmaterial eller teknisk metadata ska uppgiften hanteras enligt tillämplig registreringspolicy och tekniskt ramverk.
...
Giltighet och återkallelse
Egenskapsintyg ska
...
Ett egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen enligt OpenID Federation och tillämpligt tekniskt ramverk.
Vägledning: Verifiering kan ske genom BAS uppslags- och verifieringstjänster eller på annat sätt som anges i tekniskt ramverk.
Verifiering ska minst kunna avse
Verifiering av egenskapsintyg ska minst kunna avse:
a) vilken egenskapsintygstyp intyget avser,
b) vilken federationsentitet intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare,
e) att utfärdaren har rätt att utfärda aktuell egenskapsintygstyp, och
f) att intyget är giltigt enligt tillämpligt tekniskt ramverk.
Vägledning: Den tekniska verifieringen visar att intyget är giltigt och utfärdat av behörig utfärdare. Den verksamhetsmässiga betydelsen följer av intygstypens definition och den kontext där intyget accepteras.
Giltighet och återkallelse
Egenskapsintyg ska ha kontrollerbar giltighet
Ett egenskapsintyg ska ha kontrollerbar giltighet genom giltighetstid, statuskontroll eller annan mekanism som följer OpenID Federation och tillämplig teknisk profil.
ha dokumenterade giltighetsvillkor
För varje egenskapsintygstyp ska det framgå under vilka förutsättningar ett egenskapsintyg är giltigt.
Vägledning: Giltighetsvillkoren bör beskriva när intyget börjar gälla, när det upphör att gälla och vilka händelser som kan påverka intygets giltighet. Den tekniska kontrollen av giltighet anges i tekniskt ramverk och tillämpliga profilerVägledning: Det tekniska ramverket ska ange om verifiering får baseras på intyg som är publicerade i en entity configuration och fortfarande giltiga, eller om särskild statuskontroll ska göras mot utfärdaren vid användning.
Egenskapsintyg ska kunna återkallas eller upphöra att gälla
Ett egenskapsintyg ska kunna återkallas eller upphöra att gälla när de krav som låg till grund för intyget inte längre är uppfyllda.
Vägledning: Återkallelse kan aktualiseras vid exempelvis förändrade registreringsuppgifter, upphörd samverkansöverenskommelse, ändrade tekniska förutsättningar, felaktigt utfärdat intyg eller när subjektet det som intyget avser inte längre uppfyller kraven för intygstypenegenskapsintygstypen.
Utfärdaren ska ha rutiner för livscykelhantering
...
Vägledning: Rutinerna ska säkerställa att egenskapsintyg är korrekta, aktuella och spårbara under hela sin livscykel.
Dokumentation
...
Egenskapsintygstypen ska dokumenteras
Dokumentationen av registrering av en egenskapsintygstyp ska minst omfatta:
egenskapsintygstypens namn,
identifierareinnebörd,
typdefinition eller referens till typdefinitiontillitsgrund,
ägare,
tillåtna utfärdare,
betroddhetskategori,
subjektvad intyget får avse,
krav för utfärdande,
mekanism för utfärdarauktorisationgiltighetsvillkor,
giltighetsmodellåterkallelsevillkor,
återkallelsemodell, och
kontext där intyget har betydelse.
Vägledning: Dokumentationen ska göra det möjligt för anslutna andra parter att förstå vad intygstypen egenskapsintygstypen betyder, vem som ansvarar för den och hur under vilka förutsättningar intyg av typen ska kontrollerasfår utfärdas.
Utfärdande av egenskapsintyg ska dokumenteras
Dokumentationen av utfärdade egenskapsintyg ska minst omfatta:
egenskapsintygstyp,
identifierare,
subjektvad intyget avser,
utfärdare,
tidpunkt för utfärdande,
giltighetstid eller giltighetsmodellgiltighetsvillkor,
underlag för utfärdande,
utförd kontroll,
resultat av kontroll,
eventuell återkallelse eller upphörande, och
vem eller vilken funktion hos utfärdaren som genomfört utfärdandet.
Vägledning: Dokumentationen ska vara tillräcklig för uppföljning, revision och utredning av felaktigt utfärdade eller felaktigt använda egenskapsintyg.
Förteckning över
...
egenskapsintygstyper
Federationsoperatören ska föra eller tillhandahålla förteckning
Federationsoperatören ska föra eller tillhandahålla en förteckning över egenskapsintygstyper som får användas inom BAS.
Egenskapsintygstyper ska kunna förtecknas
Egenskapsintygstyper ska kunna förtecknas på plattformsnivå eller inom den federationskontext där egenskapsintyget instansieras.
Vägledning: Vissa egenskapsintygstyper kan vara gemensamma för flera federationskontexter. Andra kan vara specifika för en viss federationskontext, samverkanskontext eller tjänstVägledning: Förteckningen bör kunna hanteras som en separat bilaga eller katalog så att nya egenskapsintygstyper kan läggas till utan att huvudregelverket behöver ändras.
Förteckningen ska minst innehålla
Förteckningen En förteckning över egenskapsintygstyper ska minst innehålla:
- egenskapsintyg
egenskapsintygstyp,
betroddhetskategoriinnebörd,
identifieraretillitsgrund,
typdefinition,
ägare,
tillåtna utfärdare,
subjektvad intyget får avse,
utfärdarauktorisation,
innebörd, krav för utfärdande, och
kontext där intyget har betydelse.
Vägledning: Förteckningen är den praktiska katalog som visar vilka egenskapsintygstyper som är kända eller accepterade inom BAS och vilken tillitsgrund de har.
...
Ägaren av en egenskapsintygstyp ansvarar för att intygstypens innebörd, kontexttillitsgrund, tillåtna utfärdare, krav för utfärdande , mekanism för utfärdarauktorisation och regler för giltighet och giltighetsvillkor är dokumenterade.
Vägledning: Ägaren ansvarar för egenskapsintygstypen, inte nödvändigtvis för varje enskilt utfärdat egenskapsintyg. Om ägare och utfärdare är samma aktör sammanfaller ansvaret i dessa delar.
...
Vägledning: Utfärdaren ansvarar för att underlaget för utfärdande är tillräckligt och att utfärdandet dokumenteras. Utfärdaren ansvarar även för att intyget återkallas eller upphör att gälla när förutsättningarna inte längre är uppfyllda.
...
Uppgiftslämnaren ansvarar för lämnade uppgifter
Den federationsmedlem aktör som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.
...
Vägledning: Egenskapsintyg är inte i sig ett åtkomstbeslut. Den mottagande parten ansvarar för att bedöma vilken betydelse intyget har tillsammans med annan information som parten har rätt att använda.
Federationsoperatörens ansvar är avgränsat
Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är ägare eller utfärdare av den aktuella egenskapsintygstypen.
Vägledning: Federationsoperatörens ansvar är att upprätthålla de krav och den struktur som gäller för BAS. Det materiella innehållet ansvarar ägare och utfärdare för enligt sina respektive roller.
Livscykelhantering
Ändring av egenskapsintygstyp kräver ny bedömning
Ändring av egenskapsintygstypens innebörd, identifierare, ägare, tillåtna utfärdare, subjekt, krav för utfärdande, giltighetsmodell eller kontext kräver ny bedömning enligt dessa krav.
Vägledning: En ändring av egenskapsintygstypens innebörd kan påverka mottagande parters tillit. Om identifieraren behålls trots ändrad innebörd kan parter felaktigt anta att intyget betyder samma sak som tidigare.
Utfärdade egenskapsintyg ska hållas aktuella
Utfärdaren ansvarar för att utfärdade egenskapsintyg är aktuella och att de återkallas eller upphör att gälla när förutsättningarna inte längre är uppfyllda.
Vägledning: Utfärdaren bör ha rutiner för att fånga händelser som påverkar egenskapsintygets giltighet, exempelvis ändrad registrering, upphörd teknisk komponent, upphörd samverkansöverenskommelse eller återkallat mandat.
Händelsestyrd omprövning ska ske vid väsentlig förändring
Händelsestyrd omprövning ska initieras vid förändringar som kan påverka egenskapsintygstypens innebörd, utfärdarens rätt att utfärda intyget eller ett utfärdat egenskapsintygs giltighet.
Vägledning: Exempel på händelser är ändrad ägare, ändrad utfärdare, ändrad samverkanskontext, ändrad teknisk profil, incident, felaktigt utfärdat intyg eller förändring i den registrering som intyget bygger på.
Öppna frågor
[Följande frågor är identifierade men inte beslutade i denna version:
a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version utgår från att utfärdare är registrerade inom BAS eller federationsplattformen.
b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.
c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori. Detta anges i tekniskt ramverk.
Instansiering i federationskontext
Federationskontexten ska ange vilka egenskapsintyg som gäller
När egenskapsintyg används i en federationskontext ska federationskontextens regelverk eller tillhörande förteckning ange vilka egenskapsintygstyper som gäller inom kontexten.
Vägledning: Plattformen anger den gemensamma modellen. Federationskontexten anger vilka egenskapsintygstyper som instansieras och vilka krav som gäller inom den specifika kontexten.
Federationskontexten ska ange eventuella kompletterande krav
Om en federationskontext ställer kompletterande krav på ägare, utfärdare, giltighet, återkallelse, dokumentation eller förteckning ska detta framgå av federationskontextens regelverk eller tillhörande tillämpningskrav.
Vägledning: Kompletterande krav får inte ändra den grundläggande innebörden av egenskapsintyg enligt dessa tillämpningskrav, men kan precisera hur modellen används i en viss kontext.d) Om förteckningen över egenskapsintygstyper ska fastställas som bilaga till regelverket, som separat katalog eller som del av tekniskt ramverk.]