Notera: Denna version tar upp Egenskapsintyg då detta inte krävdes i steg ett utan tas om hand i steg två.
...
Regelverk för federationskontext BAS
...
inom Samordnad identitet och behörighet
Status:
...
Utkast
Version:
...
0.1
Tillämpning:
...
Pilot (i produktion)
Federationskontext:
...
BAS
...
Federationsoperatör:
...
Myndigheten för digital förvaltning, Digg
...
Om namnet "BAS"
"BAS" är ett arbetsnamn som används tills vidare.
Om dokumentet
Federationskontexten BAS är en
...
planerad första tillämpning av federationsplattformens ramverk inom Samordnad identitet och behörighet. Denna version av regelverket är framtagen för genomförande av pilot och verifiering.
Samordnad identitet och
...
behörighets federationsplattform består av ett antal normativa artefakter
...
som beskrivs i
...
dokumentet Federationsplattform.
I detta dokument refereras till artefakterna, samt beskrivs eventuella avvikelser från och tillägg till dem.
1.2. Syfte
Federationskontexten BAS utgår ifrån Samordnad identitet och behörighets federationsplattform och siktar på att operationalisera federationsplattformens grundläggande delar utan betydande tillägg.
...
Syftet med detta dokument är att beskriva vilka delar av federationsplattformen som tillämpas inom federationskontexten BAS samt att specificera eventuella kompletteringar.
Syfte
Federationskontexten BAS ska skapa en gemensam och återanvändbar grund för maskin-till-maskin-samverkan mellan aktörer.
BAS behövs eftersom teknisk tillit mellan organisationer i dag ofta etableras separat för varje informationsutbyte, sektor eller samverkanslösning. Det skapar fragmentering, parallella anslutningar och varierande sätt att beskriva, registrera och verifiera tekniska komponenter.
BAS minskar denna fragmentering genom att tillhandahålla en gemensam federationskontext där ett mottagande system kan verifiera:
a) den tekniska komponentens federativa identitet,
b) vilken organisation som ansvarar för komponenten,
...
c) att komponenten är registrerad enligt
...
BAS ska även fungera som ett första införandesteg för federativ samverkan och skapa praktiska förutsättningar för fortsatt utveckling av Samordnad identitet och behörighet.
1.3. Målgrupp
1.3.1. Primär målgrupp
Federationskontext är i första hand till för verksamheter inom välfärdsområdet som helt eller delvis är offentligt finansierade.
Med välfärdsområdet avses här verksamheter där offentliga aktörer, eller aktörer som utför offentligt finansierade uppgifter, behöver säker digital samverkan över organisationsgränser.
Närmare avgränsning av välfärdsområdet och anslutningsbar krets regleras i anslutningspolicy och tillämpliga avtalsvillkor.
1.3.2. Aktörer som kan anslutas
...
tillämpliga krav, och
d) att komponentens metadata och nyckelmaterial är giltigt.
BAS etablerar därmed en grundläggande nivå av teknisk och organisatorisk tillit som kan återanvändas i flera informationsutbyten.
BAS fastställer inte verksamhetsspecifika behörighetsregler, åtkomstbeslut eller villkor för vilken information som får lämnas ut i ett visst informationsutbyte. Sådana frågor hanteras i respektive verksamhetsområde, tjänst, avtal eller samverkansöverenskommelse.
BAS stödjer även användning av egenskapsintyg. Egenskapsintyg används för att uttrycka verifierbara egenskaper hos organisationer, tekniska komponenter eller funktioner inom BAS.
BAS är även ett första införandesteg för Samordnad identitet och behörighet genom att grundläggande delar av federationsplattformen prövas i pilot och förbereds för eventuell senare bredare produktionssättning.
Målgrupp
Primär målgrupp
Federationskontext är i första hand till för verksamheter inom välfärdsområdet som helt eller delvis är offentligt finansierade.
Med välfärdsområdet avses här verksamheter där offentliga aktörer, eller aktörer som utför offentligt finansierade uppgifter, behöver säker digital samverkan över organisationsgränser.
Närmare avgränsning av välfärdsområdet och vilka organisationer som för anslutas regleras i anslutningspolicy och tillämpliga avtalsvillkor.
Aktörer som kan anslutas
Följande aktörer kan anslutas till BAS efter prövning enligt anslutningspolicy:
a) statliga myndigheter,
b) kommuner,
c) regioner,
d) offentligt styrda organ,
e) kommunala och regionala bolag,
f) organisationer som helt eller delvis bedriver offentligt finansierad verksamhet inom välfärdsområdet, och
g)
...
organisationer som deltar i den tekniska realiseringen av samverkan mellan aktörer enligt ovan - exempelvis leverantörer, agenter och privata utförare.
Prövning av sådan anslutning sker enligt anslutningspolicy.
1.4. Federationsstruktur
Federationsstruktur
BAS
...
följer den svenska profilen för OpenID Federation
...
Swedish OpenID Federation Deployment and Interoperability Profile.
Digg är federationsoperatör för BAS och ansvarar för federationskontextens gemensamma infrastrukturkomponenter och övergripande styrning.
Anslutningsoperatörer ansvarar för anslutning av federationsmedlemmar och tillhandahåller anslutningstjänster enligt federationsplattformens regelverk.
Ytterligare anslutningsoperatörer kan tillkomma efter anslutning och godkännande enligt federationsplattformens regelverk och tillämpliga anslutningspolicyer.
BAS federationsstruktur omfattar följande typer av federationsinfrastrukturtjänster:
a) tillitsankare,
b) uppslags
...
och verifieringstjänster,
...
c) anslutningstjänster, och
d) egenskapsintygstjänster.
En egenskapsintygstjänst används för att utfärda eller möjliggöra verifiering av egenskapsintyg inom BAS enligt detta regelverk, tillämpliga policyer och tekniskt ramverk.
BAS OpenID Federation struktur kan visualiseras enligt bilden nedan
BAS
Tillitsankare
Uppslags-
&
verifiereingstjänst
Anslutningstjänster
HÄR SKA DET IN EN NY BILD
Interoperabilitet inom Samordnad identitet och behörighet
BAS är utformad för att samverka med andra federationskontexter
...
inom Samordnad identitet och behörighet.
BAS är interoperabelt med andra federationskontexter som följer den svenska profilen för OpenID Federation Swedish OpenID Federation Deployment and Interoperability Profile.
Interoperabiliteten baseras på att federationsmedlemmar ansluts enligt den anslutningspolicy som
anges i avsnitt 1.6 Anslutning samt att tekniska komponenter registreras enligt de
registreringspolicyer som anges i avsnitt 1.8 Registrering av teknisk komponent.
Federationskontexter som verifierar och accepterar samma anslutningspolicyer och
registreringspolicyer kan återanvända metadata och organisationskopplingar registrerade inom BAS.
Andra federationskontexter kan ställa ytterligare krav genom kompletterande registreringspolicyer,
anslutningspolicyer eller kontextspecifika regler.
1.6. Anslutning
Anslutning till BAS sker genom att en organisation ansluts som federationsmedlem enligt tillämpliga krav och avtalsvillkor.
Efter godkänd anslutning får federationsmedlemmen registrera tekniska komponenter och publicera metadata inom BAS.
Anslutning omfattar verifiering av:
a) organisationsidentitet,
b) behöriga företrädare och uppgiftslämnare, och
c) krav på metadata
1.6.1. Anslutning av federationsmedlem
...
Genom att BAS tillämpar federationsplattformens gemensamma regler för anslutning, registrering och teknisk interoperabilitet kan federationsmedlemmar och tekniska komponenter återanvändas även i andra federationskontexter.
Egenskapsintyg kan användas för att uttrycka ytterligare krav eller egenskaper som en annan federationskontext, samverkanskontext eller tjänst behöver kunna verifiera.
Egenskapsintyg innebär inte att en annan federationskontext automatiskt måste godta en aktör eller teknisk komponent. Den mottagande federationskontexten eller samverkanskontexten ansvarar för att ange vilka egenskapsintyg som krävs och vilken betydelse de har.
Anslutning
Anslutning av federationsmedlem
Anslutning av federationsmedlemmar BAS sker enligt Krav och vägledning för anslutning av federationsmedlemmar i federationsplattformen utan tillägg eller ändringar.
Anslutning till federationskontexten sker genom anslutningsoperatörer på uppdrag av Federationsoperatören.
Registrering av teknisk komponent
Tekniska komponenter registreras av anslutningsoperatör enligt följande tillämpningskrav:
- Tillämpningskrav och vägledning för verifiering av organisationskoppling
- Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
- Tillämpningskrav och vägledning för verifiering av visningsnamn
Registrerade anslutningstjänster framgår vid varje givet tillfälle av federationsoperatörens tillitsankartjänst enligt avsnitt 9. BAS miljöer
Anslutning av anslutningsoperatör
Anslutning av anslutningsoperatörer till BAS sker enligt Krav och vägledning för anslutning av anslutningsoperatörer i federationsplattformen utan tillägg eller ändringar.
1.7. Registrering av anslutningstjänst
Todo!
1.8. Registrering av teknisk komponent
Tekniska komponenter registreras enligt Registrering - Tillämpningskrav och vägledning (f.d. registeringspolicys)
1.9. Egenskapsintyg inom BAS
BAS stödjer:
- federationsbetrodda egenskapsintyg (se plattformens beskrivning)
- samverkansbetrodda egenskapsintyg (se plattformens beskrivning)
BAS möjliggör användning av egenskapsintyg för att uttrycka egenskaper hos organisationer, tekniska komponenter och funktioner.
Egenskapsintyg kan användas inom federationskontexten BAS oberoende av om de utfärdas av:
- federationsanknutna utfärdare, eller
- andra utfärdare som accepteras inom en samverkanskontext.
1.9.1. Betrodda egenskapsintyg inom BAS
...
1.10. BAS miljöer
Todo efter 10:e augusti.
1.10.1. Sandbox
URL
1.10.2. QA
URL
1.10.3. Produktion
URL
1.11. Tekniskt ramverk
Todo - Peka ut vilka delar/delmängder som används utifrån Tekniskt ramverk
Här är en ny version där kapitel 10, 11, 12, 13, 14 och 18 har tagits bort, efterföljande kapitel har numrerats om, och kapitel 2 har ersatts med definitionerna från bifogad definitionsbilaga. Definitionerna utgår från bilagan som anger att begreppslistan är gemensam grund för normerande artefakter inom federationsplattformen.
Regelverk för federationskontext BAS
inom Samordnad identitet och behörighet
Status: Utkast
Version: 0.6
Tillämpning: Produktion
Federationskontext: BAS
Ledningsaktör: Myndigheten för digital förvaltning, Digg
Federationsoperatör: Myndigheten för digital förvaltning, Digg
Om dokumentet
Federationskontexten BAS är en federationskontext inom Samordnad identitet och behörighet.
Samordnad identitet och behörighet bygger på en federationsplattform med gemensamma normerande artefakter, såsom definierade begrepp, federationsplattformsregelverk, tekniskt ramverk, tekniska specifikationer och tekniska profiler.
Detta federationsregelverk beskriver hur federationsplattformens gemensamma regler instansieras i federationskontexten BAS. Dokumentet pekar ut vilka policyer, regler och tekniska krav som tillämpas i BAS samt eventuella tillägg, avgränsningar eller avvikelser från federationsplattformens gemensamma regler.
BAS ska inte ersätta federationsplattformsregelverket, utan ange hur plattformens regler tillämpas i denna federationskontext.
Vård- och omsorgskatalogen (VOK) är den första produktionsanvändningen av BAS. VOK använder BAS som federationskontext för den federativa samverkan som omfattas av VOK:s tillämpning.
Begreppsavsnittet i detta dokument utgår från Bilaga A — Definitioner, men redovisar endast de begrepp som används i detta federationsregelverk.
Ändringar i version 0.6
Version 0.6 innebär följande huvudsakliga ändringar jämfört med version 0.5:
a) Begreppsavsnittet har kortats och anpassats så att det endast redovisar begrepp som används i detta federationsregelverk.
b) Begreppsanvändningen har justerats genomgående för att bättre följa Bilaga A — Definitioner.
c) Begrepp som inte behövs i denna text har tagits bort från definitionsavsnittet.
d) Begrepp som används i BAS-texten men som behöver fastställas närmare har markerats som arbetsbegrepp.
e) Bilagan med öppna frågor har bytt namn till Bilaga 1 för att undvika sammanblandning med Bilaga A — Definitioner.
1. Syfte
Federationskontexten BAS utgår från Samordnad identitet och behörighets federationsplattform och operationaliserar federationsplattformens grundläggande regler för maskin-till-maskin-samverkan.
BAS ska möjliggöra samverkan där ett mottagande system kan verifiera:
a) en teknisk komponents federativa identitet,
b) vilken organisation som ansvarar för komponenten, och
c) enligt vilka krav komponentens metadata, organisationskoppling och uppgifter om tillämpad registreringspolicy har registrerats.
BAS ska även skapa praktiska förutsättningar för produktionssatt federativ samverkan inom Samordnad identitet och behörighet.
Vård- och omsorgskatalogen (VOK) är den första produktionsanvändningen av BAS.
Syftet med detta federationsregelverk är att ange vilka delar av federationsplattformens regler som gäller inom BAS och vilka kompletterande regler som krävs för denna federationskontext.
2. Begrepp som används i detta federationsregelverk
Begreppen i detta avsnitt används i detta federationsregelverk. Definitionerna utgår från Bilaga A — Definitioner. Begrepp som är specifika för BAS eller VOK, eller som behöver fastställas närmare, anges som arbetsbegrepp.
Samordnad identitet och behörighet
Den samlade federationsplattform och det utvecklingssammanhang inom vilket BAS är en federationskontext.
Normerande artefakt
En artefakt som anger bindande regler, krav, definitioner, roller, ansvar eller tekniska förutsättningar inom federationsplattformen eller en federationskontext.
Federationsplattform
Den gemensamma normativa grunden för all federation inom Samordnad identitet och behörighet. Federationsplattformen definierar gemensamma spelregler som gäller oavsett vilken federationskontext en organisation ansluter sig till.
Federationsplattformsregelverk
Det överordnade regelverket för federationsplattformen. Det anger gemensamma regler, begrepp, roller, ansvar, tekniska grundprinciper och styrmekanismer som ska vara stabila och återanvändbara över flera federationskontexter.
Federationsregelverk
Det regelverk som gäller för en viss federationskontext. Det bygger på federationsplattformsregelverket och kan komplettera med kontextspecifika regler, krav, villkor och processer.
Federationskontext
En tillämpning som bygger på federationsplattformen för att uppnå en särskild verksamhetsnytta, med utsedd federationsoperatör, definierat tillämpningsområde och eventuella kontextspecifika avgränsningar.
BAS
Den federationskontext som detta federationsregelverk avser.
Vård- och omsorgskatalogen (VOK)
Den första produktionsanvändningen av BAS. VOK använder BAS för federativ samverkan enligt detta federationsregelverk och de policyer och tekniska krav som pekas ut för federationskontexten.
Ledningsaktör
Aktör som ansvarar för federationsplattformens övergripande styrning, regelverk, gemensamma definitioner, roll- och ansvarsmodell, tekniska ramar och grundläggande tillitsmodell.
Federationsoperatör
Aktör som tillhandahåller och förvaltar de centrala funktionerna i en federationskontext, inklusive tillitsankartjänst och uppslags- eller verifieringsfunktioner.
Anslutningsoperatör
Aktör som möjliggör och hanterar anslutning av federationsmedlemmar och deras tekniska komponenter till en eller flera federationskontexter.
Federationsmedlem
Aktör, juridisk person, som är ansluten till en federationskontext och använder federationsinfrastrukturen för att tillhandahålla eller konsumera digitala tjänster.
Tillitsankartjänst
Betrodd utgångspunkt för tillitskedjor i en federationskontext.
Anslutningstjänst
Tjänst som stödjer registrering, publicering och verifiering av tekniska komponenter i en federationskontext.
Uppslags- och verifieringstjänst
Tjänst som hämtar, sammanställer och verifierar metadata, tillitskedjor och egenskapsintyg för en given entitet.
Federationsinfrastrukturtjänst
Tjänst i federationsinfrastrukturen som används för att realisera tillit, registrering, uppslag eller verifiering inom en eller flera federationskontexter.
Teknisk komponent
En teknisk del som registreras inom BAS och beskrivs med metadata enligt tillämpligt tekniskt ramverk.
Metadata
Strukturerad information som beskriver tekniska komponenter och deras egenskaper, adresser, nycklar och förmågor, och som används för interoperabilitet och säker kommunikation mellan parter.
Tekniskt ramverk
En normerande artefakttyp som anger den tekniska referensstruktur som krävs för att federationsplattformen eller en federationskontext ska fungera interoperabelt.
Teknisk profil
En normerande teknisk artefakt som preciserar hur en befintlig standard eller specifikation ska användas inom federationsplattformen eller en federationskontext.
Anslutningspolicy
Arbetsbegrepp i detta federationsregelverk. Avser en normerande artefakt som anger villkor och krav för anslutning av federationsmedlemmar till BAS.
Registreringspolicy
Arbetsbegrepp i detta federationsregelverk. Avser en normerande artefakt som anger villkor och krav för registrering av tekniska komponenter eller uppgifter om sådana komponenter.
Organisationskoppling
Arbetsbegrepp i detta federationsregelverk. Avser verifierbar koppling mellan en teknisk komponent och den federationsmedlem som ansvarar för komponenten.
Uppgiftslämnare
Arbetsbegrepp i detta federationsregelverk. Avser en identifierad och behörig fysisk person som initierar registrering eller uppdatering för en federationsmedlems räkning.
Egenskapsintyg
Arbetsbegrepp i detta federationsregelverk. Avser strukturerat intyg om att en organisation, teknisk komponent eller registrering uppfyller vissa krav.
Agent
Arbetsbegrepp i detta federationsregelverk. Avser aktör som på uppdrag av en federationsmedlem deltar i den tekniska realiseringen eller driften av samverkan.
Öppet: Begreppen anslutningspolicy, registreringspolicy, organisationskoppling, uppgiftslämnare, egenskapsintyg och agent bör fastställas eller harmoniseras i gemensamma definitioner om de ska användas återkommande i flera federationskontexter.
3. Målgrupp
3.1 Primär målgrupp
Federationskontexten BAS är i första hand avsedd för verksamheter inom välfärdsområdet som helt eller delvis är offentligt finansierade.
Med välfärdsområdet avses här verksamheter där offentliga aktörer, eller aktörer som utför offentligt finansierade uppgifter, behöver säker digital samverkan över organisationsgränser.
Närmare avgränsning av anslutningsbar krets regleras i tillämplig anslutningspolicy och tillämpliga avtalsvillkor.
3.2 Aktörer som kan anslutas
Den anslutningsbara kretsen enligt 3.2 är vidare än den primära målgruppen enligt 3.1, eftersom den även omfattar aktörer som deltar i den tekniska realiseringen av samverkan.
Följande aktörer kan anslutas till BAS efter prövning enligt tillämplig anslutningspolicy:
a) statliga myndigheter,
b) kommuner,
c) regioner,
d) offentligt styrda organ,
e) kommunala och regionala bolag,
f) organisationer som helt eller delvis bedriver offentligt finansierad verksamhet inom välfärdsområdet, och
g) organisationer som deltar i den tekniska realiseringen av samverkan mellan aktörer enligt ovan, exempelvis leverantörer, agenter och privata utförare.
Prövning av sådan anslutning sker enligt anslutningspolicy.
Öppet (se Bilaga 1): Den närmare avgränsningen av välfärdsområdet och vilka privata eller uppdragstagande aktörer som kan anslutas behöver fastställas i anslutningspolicy och avtalsvillkor.
4. Federationsstruktur
BAS följer den svenska profilen för OpenID Federation, Swedish OpenID Federation Deployment and Interoperability Profile.
Digg är federationsoperatör för BAS och ansvarar för federationskontextens centrala funktioner och styrning inom BAS.
Anslutningsoperatörer ansvarar för anslutning av federationsmedlemmar och deras tekniska komponenter enligt federationsplattformens regler och tillämpliga anslutningspolicyer.
Ytterligare anslutningsoperatörer kan tillkomma efter anslutning och godkännande enligt federationsplattformens regler och tillämpliga anslutningspolicyer.
BAS federationsstruktur omfattar följande typer av federationsinfrastrukturtjänster:
a) tillitsankartjänst,
b) uppslags- och verifieringstjänst,
c) anslutningstjänst, och
d) andra federationsinfrastrukturtjänster som anges i tillämpligt tekniskt ramverk.
BAS OpenID Federation-struktur kan visualiseras enligt separat arkitekturbild.
Öppet (se Bilaga 1): Det behöver fastställas vilka federationsinfrastrukturtjänster som ingår i BAS vid VOK:s första produktionssättning.
5. Interoperabilitet inom Samordnad identitet och behörighet
BAS ska kunna samverka med andra federationskontexter inom Samordnad identitet och behörighet.
Interoperabiliteten bygger på att BAS instansierar federationsplattformens gemensamma regler och profiler för teknisk tillit, anslutning av federationsmedlemmar och registrering av tekniska komponenter.
Inom BAS tillämpas interoperabilitet på tre nivåer:
a) teknisk interoperabilitet, genom att BAS följer den svenska profilen för OpenID Federation, Swedish OpenID Federation Deployment and Interoperability Profile,
b) organisatorisk interoperabilitet, genom att federationsmedlemmar ansluts enligt de anslutningspolicyer som anges i avsnitt 7, och
c) komponentinteroperabilitet, genom att tekniska komponenter registreras enligt de registreringspolicyer som anges i avsnitt 9.
Federationskontexter som godtar samma tekniska profil, anslutningspolicyer och registreringspolicyer kan återanvända metadata, organisationskopplingar och uppgifter om tillämpad registreringspolicy som har registrerats inom BAS.
Andra federationskontexter får ställa kompletterande krav genom egna eller kompletterande anslutningspolicyer, registreringspolicyer, egenskapsintyg eller andra kontextspecifika regler.
Återanvändning av metadata, organisationskopplingar eller uppgifter om tillämpad registreringspolicy innebär inte automatisk acceptans i en annan federationskontext. Varje federationskontext ansvarar för att ange vilka profiler, policyer, egenskapsintyg och övriga regler som krävs för deltagande i den kontexten.
6. Roller och ansvar inom BAS
6.1 Ledningsaktör
Ledningsaktören är en styrande roll på federationsplattformens nivå och tas med här för sammanhang.
Digg är ledningsaktör för Samordnad identitet och behörighet och ansvarar för federationsplattformens övergripande styrning, regelverk, gemensamma definitioner, roll- och ansvarsmodell, tekniska ramar och grundläggande tillitsmodell.
Ledningsaktören fastställer de plattformsnormerande artefakter som BAS instansierar.
6.2 Federationsoperatör
Digg är federationsoperatör för BAS.
Federationsoperatören ansvarar för att BAS etableras, drivs och förvaltas enligt detta federationsregelverk och enligt tillämpliga delar av federationsplattformsregelverket.
6.3 Anslutningsoperatör
Anslutningsoperatörer ansvarar för anslutning av federationsmedlemmar och deras tekniska komponenter till BAS enligt de policyer och regler som gäller för federationskontexten.
Anslutningsoperatören ansvarar för de federationsmedlemmar och tekniska komponenter som ansluts eller registreras genom anslutningsoperatören.
6.4 Federationsmedlem
Federationsmedlem är en aktör, juridisk person, som har anslutits till BAS enligt tillämplig anslutningspolicy.
Federationsmedlemmen ansvarar för de tekniska komponenter som registreras för organisationens räkning och för att lämnade uppgifter är korrekta, aktuella och uppdateras när förhållanden ändras.
7. Anslutning
Anslutning till BAS sker genom att en organisation ansluts som federationsmedlem enligt tillämpliga krav och avtalsvillkor.
Efter godkänd anslutning får federationsmedlemmen registrera tekniska komponenter och publicera metadata inom BAS, i den omfattning som följer av anslutningspolicy, registreringspolicy och tekniskt ramverk.
Anslutning omfattar verifiering av:
a) organisationsidentitet,
b) behöriga företrädare och uppgiftslämnare, och
c) de krav som gäller för att organisationen ska få registrera tekniska komponenter inom BAS.
7.1 Anslutning av federationsmedlem
Anslutning av federationsmedlemmar till BAS sker enligt Anslutningspolicy för federationsmedlemmar i BAS.
Tillägg i BAS: Inga tillägg eller avvikelser föreslås initialt.
Öppet (se Bilaga 1): Det behöver fastställas om VOK:s första produktionssättning kräver kompletterande anslutningsvillkor.
7.2 Registrering av anslutningstjänst
Anslutningstjänster registreras enligt federationsplattformens regler för anslutning och registrering av federationsinfrastrukturtjänster.
Öppet (se Bilaga 1): Regler för registrering av anslutningstjänst inom BAS behöver kompletteras när ansvar, teknisk struktur och förutsättningar för VOK:s första produktionssättning är fastställda.
8. BAS och Vård- och omsorgskatalogen (VOK)
Vård- och omsorgskatalogen (VOK) är den första produktionsanvändningen av BAS.
VOK använder BAS som federationskontext för de aktörer, tekniska komponenter, miljöer och informationsflöden som omfattas av VOK:s tillämpning.
Detta federationsregelverk anger vilka delar av federationsplattformens regler som gäller inom BAS och därmed också för VOK, i den utsträckning VOK använder BAS för federativ samverkan.
Eventuella avgränsningar som gäller för VOK ska beskrivas som tillämpningsavgränsningar inom BAS, inte som avvikelser från BAS, om de inte innebär att BAS frångår federationsplattformens gemensamma regler.
Öppet (se Bilaga 1): Det behöver fastställas vilka komponenter, aktörer, miljöer och informationsflöden som omfattas av VOK:s första produktionssättning.
9. Registrering av teknisk komponent
Tekniska komponenter registreras enligt de registreringspolicyer som gäller inom BAS.
Inom BAS tillämpas följande registreringspolicyer:
a) Registreringspolicy för teknisk komponent med verifierad organisationskoppling,
b) Registreringspolicy för verifierat visningsnamn,
c) Registreringspolicy för verifierad uppgiftslämnare, och
d) andra registreringspolicyer som anges i detta federationsregelverk eller i tillämpligt tekniskt ramverk.
Registreringspolicyerna är av två slag. Policyerna i a) och b) kan resultera i uppgifter om den tekniska komponenten som uttrycks i metadata eller egenskapsintyg och som kan bära en registreringspolicy-URI. Policyn i c) avser kontroll av den uppgiftslämnare som initierar registreringen och uttrycks inte som en uppgift i komponentens metadata.
Registreringen ska säkerställa att tekniska komponenter kan kopplas till ansvarig federationsmedlem och att metadata kan verifieras och användas enligt BAS tekniska profil.
9.1 Verifierad organisationskoppling
Tekniska komponenter som registreras inom BAS ska ha en verifierbar organisationskoppling.
Organisationskopplingen ska göra det möjligt för andra parter att bedöma vilken federationsmedlem som ansvarar för komponenten.
Metadata ska innehålla en referens till registreringspolicy-URI:
https://id.ena-infrastructure.se/regpolicy/v1/orgconnection
Platshållare (se Bilaga 1): URI:n används initialt som platshållare och behöver fastställas i samband med slutlig struktur för registreringspolicyer och tekniskt ramverk.
9.2 Verifierat visningsnamn
Tekniska komponenter inom BAS kan registreras med ett verifierat visningsnamn.
Om ett verifierat visningsnamn publiceras för en teknisk komponent ska verifiering och registrering ske enligt Registreringspolicy för verifierat visningsnamn.
Registrering enligt denna policy innebär att federationen intygar att visningsnamnet har verifierats av en anslutningsoperatör, är kopplat till registrerad organisation och teknisk komponent och har registrerats enligt federationens regler.
Registreringen innebär inte att federationen garanterar ensamrätt till namnet, varumärkesrättslig status eller att visningsnamnet är lämpligt för användning utanför den aktuella federationskontexten.
När ett visningsnamn uppdateras ska tidigare verifierat visningsnamn fortsätta användas i utställda uppgifter om den tekniska komponenten fram till dess att det uppdaterade visningsnamnet har genomgått verifiering.
Öppet (se Bilaga 1): Det behöver fastställas vilken registreringspolicy-URI som ska användas för verifierat visningsnamn, vilka komponenttyper som kan ha verifierat visningsnamn och hur oklara eller potentiellt vilseledande namn ska hanteras.
9.3 Verifierad uppgiftslämnare
Registrering och uppdatering av tekniska komponenter ska initieras av en identifierad och behörig uppgiftslämnare.
Uppgiftslämnaren ska kunna knytas till den federationsmedlem som registreringen avser.
Verifiering av uppgiftslämnare sker enligt Registreringspolicy för verifierad uppgiftslämnare.
Denna policy utgör en processkontroll på den initierande aktören och uttrycks inte som en uppgift i komponentens metadata.
9.4 Verifiering av metadata
Metadata för tekniska komponenter ska verifieras vara förenlig med tillämpligt tekniskt ramverk innan den publiceras inom BAS.
Platshållare (se Bilaga 1): Hänvisning till relevant avsnitt i SIB:s tekniska ramverk behöver läggas till när avsnittsindelning och kravstruktur är fastställd.
10. BAS miljöer
BAS kan tillhandahållas i flera miljöer.
10.1 Sandbox
URL: [anges senare]
Syfte: Test och utveckling.
Tillämpning: Ej produktionsdata, om inte annat särskilt anges.
10.2 QA
URL: [anges senare]
Syfte: Verifiering inför produktionssättning.
Tillämpning: Begränsad verifiering enligt fastställda villkor.
10.3 Produktion
URL: [anges senare]
Syfte: Skarp användning av BAS.
Tillämpning: Produktion enligt detta federationsregelverk och tillämpliga avtal.
Öppet (se Bilaga 1): Miljöer, URL:er och villkor för respektive miljö behöver fastställas, liksom vilka miljöer som används vid VOK:s första produktionssättning.
11. Tekniskt ramverk
BAS tillämpar de delar av SIB:s tekniska ramverk som krävs för:
a) OpenID Federation-struktur,
b) metadatahantering,
c) publicering och verifiering av tekniska komponenter,
d) nyckelmaterial och signaturer,
e) uppslag och verifiering, och
f) egenskapsintyg.
Öppet (se Bilaga 1): Det behöver pekas ut vilka delar eller delmängder av tekniskt ramverk som gäller för BAS och vilka delar som används i VOK:s första produktionssättning.
12. Avvikelser, tillägg och tillämpningsavgränsningar
BAS ska som utgångspunkt tillämpa federationsplattformens gemensamma regler utan betydande avvikelser.
Eventuella tillägg, avvikelser eller tillämpningsavgränsningar ska dokumenteras i detta avsnitt.
12.1 Tillägg
Inga tillägg är beslutade i detta utkast.
12.2 Avvikelser
Inga avvikelser är beslutade i detta utkast.
12.3 Tillämpningsavgränsningar för VOK
VOK:s första produktionssättning kan innebära avgränsningar i fråga om miljö, aktörskrets, komponenttyper eller teknisk funktionalitet.
Sådana avgränsningar ska dokumenteras som tillämpningsavgränsningar för VOK. De ska inte behandlas som avvikelser från BAS, om de inte innebär att BAS frångår federationsplattformens gemensamma regler.
Öppet (se Bilaga 1): Tillämpningsavgränsningar för VOK:s första produktionssättning behöver fastställas.
13. Referenser
Följande artefakter åberopas i detta federationsregelverk. Stabila identifierare, versioner och länkar anges när de är fastställda.
a) Bilaga A — Definitioner.
b) Federationsplattformsregelverk.
c) Swedish OpenID Federation Deployment and Interoperability Profile.
d) Anslutningspolicy för federationsmedlemmar i BAS.
e) Registreringspolicy för teknisk komponent med verifierad organisationskoppling.
f) Registreringspolicy för verifierat visningsnamn.
g) Registreringspolicy för verifierad uppgiftslämnare.
h) SIB:s tekniska ramverk.
i) Arkitekturbild för BAS OpenID Federation-struktur.
Bilaga 1. Öppna frågor att fastställa
Sammanställning av öppna frågor och platshållare i federationsregelverket. Ansvarig och beroende anges när de är kända.
...
Anslutningstjänster registreras av federationsoperatören enligt följande tillämpningskrav:
Egenskapsintyg inom BAS
Egenskapsintyg används för att uttrycka en verifierbar egenskap hos en teknisk komponent eller organisation. Ett egenskapsintyg kan till exempel visa att en teknisk komponent är godkänd för ett visst ändamål, uppfyller en viss kravprofil eller är betrodd inom en viss samverkanskontext.
Federationsbetrodda egenskapsintyg
Med federationsbetrodda egenskapsintyg avses egenskapsintyg där intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.
Federationsbetrodda egenskapsintyg kan användas när egenskapen har betydelse för BAS som federationskontext eller för återanvändning mellan flera federationskontexter.
Ett federationsbetrott egenskapsintyg kan till exempel visa att en teknisk komponent har registrerats enligt en viss kravprofil eller att en aktör uppfyller krav som gäller inom BAS.
Samverkansbetrodda egenskapsintyg
Med samverkansbetrodda egenskapsintyg avses egenskapsintyg där intygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.
Ett samverkansbetrott egenskapsintyg har sin tillitsgrund i den samverkanskontext, tjänst eller aktör som har definierat och accepterat intyget.
Samverkansbetrodda egenskapsintyg kan utfärdas av andra utfärdare än de som är federationsbetrodda, om utfärdaren är en registrerad federationsentitet och accepteras inom den aktuella samverkanskontexten.
Ett samverkansbetrott egenskapsintyg kan till exempel visa att en teknisk komponent är betrodd av en viss aktör eller inom en viss tjänst.
Vad som gäller i denna version
I denna version av BAS stödjer regelverket både federationsbetrodda och samverkansbetrodda egenskapsintyg. Det innebär att BAS kan bära och möjliggöra verifiering av egenskapsintyg oberoende av om utfärdarens rätt att utfärda intyget följer av:
a) federationsplattformens eller BAS gemensamma regler, eller
b) en samverkanskontexts acceptans,
under förutsättning att egenskapsintygstypen är definierad, att intygets ägare och utfärdare är tekniskt verifierbara genom federationsinfrastrukturen, och att intygets innebörd, tillitsgrund och användningskontext är kända och dokumenterade.
Den aktör eller samverkanskontext som kräver ett egenskapsintyg ansvarar för att ange:
a) vilket egenskapsintyg som krävs,
b) vem som äger egenskapsintygstypen,
c) vem som får utfärda egenskapsintyget,
d) vilken federationsentitet, teknisk komponent eller organisation intyget får avse,
e) vilken betydelse intyget har i samverkan, och
f) hur intyget ska kontrolleras.
Avgränsning mot behörighetsintyg
Egenskapsintyg inom BAS avser inte i sig en medarbetares juridiska behörighet, yrkesroll, fullmakt, delegation eller rätt att agera i ett enskilt ärende.
Sådana uppgifter ska hanteras genom behörighetsintyg, behörighetshandlingar eller andra former av behörighetsgrundande information enligt tillämpliga regelverk, avtal eller verksamhetsspecifika villkor.
Egenskapsintyg kan däremot användas som ett underlag i en samlad åtkomstbedömning, tillsammans med annan information som den mottagande parten har rätt att använda.
Förteckning över egenskapsintyg inom BAS
Följande egenskapsintyg kan användas inom BAS. Förteckningen anger vilka egenskapsintygstyper som i denna version är kända eller accepterade inom BAS samt vilken betroddhetskategori de tillhör.
Ett egenskapsintyg som inte framgår av förteckningen får endast användas inom BAS om egenskapsintygstypen är definierad enligt detta kapitel och accepteras av den federationskontext, samverkanskontext eller tjänst där intyget ska användas.
| Egenskapsintyg | Betroddhetskategori | Identifierare | Typdefinition | Ägare | Utfärdare | Subjekt | Utfärdarauktorisation | Innebörd | Användningskontext |
|---|---|---|---|---|---|---|---|---|---|
| EHDS tillgångstjänst | Samverkansbetrott | [anges senare] | [anges senare] | EHM | EHM | Teknisk komponent knuten till federationsentitet | Samverkanskontextens acceptans, mekanism enligt tekniskt ramverk | Intygar att komponenten är en av EHM betrodd tillgångstjänst (ref: [anges senare]) | EHDS / EHM:s tillgångstjänster |
| ... | ... | ... | ... | ... | ... | ... | ... | ... | ... |
Öppna frågor
a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version kräver registrering inom BAS eller federationsplattformen.
b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.
c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori.
Pilotbegränsningar och ansvar
BAS tillämpas i denna version för pilot och verifiering. Deltagande i piloten förutsätter särskild pilotöverenskommelse mellan berörda parter. Pilotöverenskommelsen ska minst reglera:
a) vilka parter som deltar och i vilka roller,
b) vilken miljö som används,
c) tillåten användning av data,
d) incidentrapportering och kontaktvägar,
e) ansvar för registrerad metadata och nyckelmaterial,
f) hantering av felaktig publicering, återkallelse och avstängning,
g) avveckling och exit, samt
h) hur lärdomar från piloten återförs till federationsplattformens regelverk,
i) vilka egenskapsintyg som används inom piloten,
j) vem som får utfärda, återkalla och verifiera egenskapsintyg inom piloten, och
k) vilken betydelse egenskapsintygen ska ha inom pilotens informationsutbyte.
BAS miljöer
BAS tillhandahålls i separata miljöer för olika ändamål. Varje miljö har egen metadata, egna nycklar och eget tillitsankare. Miljöerna är logiskt separerade från varandra men följer samma federationsregler och tekniska specifikationer.
Följande miljöer ingår i BAS.
Sandbox
Syfte: Test och utveckling.
Tillitsankarets identitet: https://fed.sandbox.ena-infrastructure.se/ta
Adress för upptäckt av federationsentiteter: https://fed.sandbox.ena-infrastructure.se/ta/discovery
Adress för hämtning av federationsmetadata: https://fed.sandbox.ena-infrastructure.se/ta/fetch
Adress för upplösning av förtroendekedjor: https://fed.sandbox.ena-infrastructure.se/ta/resolve
Adress för listning av underordnade federationsentiteter: https://fed.sandbox.ena-infrastructure.se/ta/subordinate_listing
Tillitsankarets federationsnycklar:[anges senare]
Tillämpning: Ej produktionsdata, om inte annat särskilt anges.
QA
URL: [anges senare]
Syfte: Verifiering inför produktionssättning.
Tillämpning: Begränsad verifiering enligt fastställda villkor.
Produktion
URL: [anges senare]
Syfte: Skarp användning av BAS.
Tillämpning: Produktion enligt detta federationsregelverk och tillämpliga avtal.
Specifikationer och profiler
BAS bygger på ett antal tekniska specifikationer och profiler som tillsammans skapar förutsättningar för interoperabel användning av OpenID Federation, OAuth 2.0.
Specifikationerna och profilerna definierar hur metadata ska struktureras, publiceras och verifieras, hur protokollentiteter ska samverka samt vilka krav som gäller för interoperabilitet inom federationskontexten.
Följande specifikationer och profiler är normativa för BAS.
Swedish OpenID Federation Deployment and Interoperability Profile 1.0 - draft 01
OpenID Federation Organization Identifier Metadata Parameter 1.0 - draft 01
OpenID Federation Registration Policy 1.0 - draft 01
Ena OAuth 2.0 Interoperability Profile
OpenID Federation Trust Marks enligt tillämplig profil
Omfattningen av BAS tillämpning av Ena OAuth 2.0 Interoperability Profile är inte slutligt fastställd och kommer att preciseras i det fortsatta pilotarbetet]
...