Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Målbild steg 2 - Federationsplattform

Status:  

Status
colourRed
titleUTKAST

...

Ställningstagande. Plattformen ska skilja mellan tre nivåer av tillit till ett egenskapsintyg.

NivåVad som kännetecknar denVem som är involverad
SektorsgemensamEgenskapen återkommer i många olika samverkanssammanhang och bör vara gemensam över sektorsgränserLedningsaktören verkar för harmonisering och erkänner ägare
FederationsbetroddIntygstypen är registrerad av federationsoperatören och ingår i tillitskedjan, det vill säga i uppslags- och verifieringstjänstens svarFederationsoperatören registrerar och gör intyget verifierbart i kontexten
SamverkansbetroddInnebörd och tillitsgrund har definierats och accepterats mellan de samverkande parterna, utan att intygstypen är registrerad i tillitskedjanParterna själva

Skillnaden mellan federationsbetrodd och samverkansbetrodd är inte en gradskillnad i kvalitet utan en skillnad i var tilliten etableras och hur intyget verifieras. Ett samverkansbetrott intyg verifieras direkt mot utfärdaren. Ett federationsbetrott intyg verifieras genom tillitskedjan.

...

Hypotes. Ansvaret fördelas enligt följande. Fördelningen ska prövas under steg 2.

RollGår i god förGår inte i god för
LedningsaktörAtt en sektorsgemensam egenskapsintygstyp har en erkänd ägare och en dokumenterad innebördEgenskapens sakinnehåll eller hur den ska värderas i ett enskilt utbyte
EgenskapsintygsägareInnebörd, tillitsgrund, krav för utfärdande, prövningsordningens tillräcklighet och vilka som får utfärdaDet enskilda utfärdandet
EgenskapsintygsutfärdareAtt det enskilda intyget utfärdats enligt kraven, att underlaget är tillräckligt och spårbart, och att intyget återkallas när förutsättningarna bristerAtt uppgifter som lämnats som underlag är korrekta
FederationsoperatörAtt utfärdaren är registrerad och betrodd i federationskontexten och att intyget är tekniskt verifierbart i tillitskedjanInnebörd eller sakinnehåll
Mottagande partSin egen användning av intyget i beslutet

Ställningstagande. Federationsoperatören går enbart i god för teknisk äkthet och för att utfärdaren är betrodd. Ett vidare åtagande skulle förutsätta att federationsoperatören förstår varje sektors verksamhetsnära tillämpning för att kunna svara för vad ett intyg betyder, vilket inte skalar.

...

Ställningstagande. Följande begrepp gäller.

TermDefinition
FöreträdarskapFörmågan att visa och verifiera att en teknisk komponent agerar för en annan organisations räkning. Avser en relation mellan juridiska personer avseende systemnyttjande
Företrädd organisationDen organisation för vars räkning anropet sker och som har informationsbehovet
Företrädande federationsmedlemDen organisation som ansvarar för den komponent som gör anropet
SystemleverantörOrganisation som utvecklar och tillhandahåller programvara utan att själv driva någon komponent i federationen. Har ingen roll i federationen

Ställningstagande. Ordet företrädare ska inte användas som självständigt begrepp om en organisation eller en komponent. Behörig företrädare är redan definierat i normativt material och avser en namngiven fysisk person med rätt att binda organisationen. Eftersom den betydelsen redan är fastställd och materialet har gått på delning ska den behållas, och företrädarskap i steg 2 uttryckas genom sammansättningarna ovan.

...

Företrädarskap ska göra följande möjligt.

VadFör vem
Härleda vilken organisation ett anrop görs förFörlitande part
Verifiera att påståendet om företrädarskap har sitt ursprung hos någon annan än den företrädande partenFörlitande part
Avgöra att den företrädda organisationen existerar och är identifierbar mot auktoritativ källaFörlitande part
Begränsa vad ett företrädarskap omfattarFöreträdd organisation
Återkalla ett företrädarskap och få genomslag inom definierad tidFöreträdd organisation
Spåra i efterhand vem som agerade för vems räkning vid en viss tidpunktAlla parter, särskilt vid incident
Uttrycka att en organisation endast företräder sig själv, vilket är normalfalletAlla
Säkerställa att en organisation som inte deltar i federationen inte kan företrädas av någonIcke deltagande organisation
Genomföra kontrollen med en insats som gör att den faktiskt implementerasFörlitande part
Bära förvaltningen med proportionerlig bördaAnslutningsoperatör
Låta mekanismen fungera likvärdigt över flera federationskontexterFederationsplattformen

De fyra sista raderna berördes inte i den ursprungliga diskussionen men är avgörande. Återkallelse och spårbarhet avgör om en lösning är driftbar. Förvaltningsbördan avgör om anslutningsoperatörer vill och kan bära rollen. Likvärdighet över kontexter avgör om frågan hör hemma i plattformen eller i tillämpningen.

...

Lösningsmönster har identifierats men inte vägts mot varandra. Vägvalet görs under steg 2. Kandidaterna beskrivs här endast för att visa vilka frihetsgrader som finns och vad de kostar.

MönsterVar företrädarskapet bärsLöser fråga BHuvudsaklig svaghet
En registrering per relationEgen entitet per kombination av komponent och företrädd organisationNejAntalet registreringar växer multiplikativt och varje företrädd organisation måste vara federationsmedlem
Fixerat scopeI den företrädande partens metadata, men med värdet låst av överordnad entitetDelvisKräver auktoritativt organisationsidentitetsbegrepp och ger hög uppdateringsfrekvens i signerade uttalanden
Egenskapsintyg med delegationSom egenskapsintyg där den företrädda organisationen äger rätten och en operatör utfärdarDelvisKopplar samman de två leveranserna i steg 2 och kräver att den kopplingen hanteras uttryckligt
ÅtkomstintygI det utfärdade åtkomstintygetJaFlyttar frågan till var delegeringen registreras och vem som är auktoritativ för den
Externt delegeringsregisterI ett register utanför federationsmetadataJaNy komponent, ny förvaltning, ny finansiering och en integritetsrisk vid uppslag
HybridFråga A i federationen, fråga B i åtkomstintyg eller verksamhetslagerJaSkiktad förvaltning och skiktad återkallelse

Hypotes. Två kandidater bör utvärderas först. Egenskapsintyg med delegation är prövbar inom befintlig standard utan extension och uttrycker rättsligt korrekt att rätten härrör från den företrädda organisationen medan den praktiska utfärdandeuppgiften ligger hos en operatör. Hybridmönstret svarar bäst mot ansvarsgränsen ovan och mot hur andra har löst samma problem.

...

Problemet är löst på flera håll, men inte som ett standardmönster i OpenID Federation. Ingen av lösningarna är direkt återanvändbar, men alla visar samma grundmönster. Företrädarskapet uttrycks av någon annan än den företrädande parten och kan återkallas av den som utfärdat det.

OrdningVar företrädarskapet bärsGranularitet
Italien, SPID och CIEFederationsmetadata, med egen entitet per aggregerad organisation samt tillitsmärkenOrganisationsnivå
Norge, MaskinportenÅtkomstintyg, mot delegering registrerad i en separat nationell tjänstScope-nivå, och finare i systembrukarmodellen
iSHARESeparat delegeringsbevis från auktorisationsregisterResurs- och handlingsnivå
Etablerade svenska federationerMetadata och anslutningsformOrganisationsnivå

Mönstret över samtliga är att organisationsnivån löses i infrastrukturen medan finare granularitet löses i ett auktorisationslager. Ingen av dem bär full granularitet i federationsmetadata. Det stärker den föreslagna ansvarsgränsen.

...