...
BAS OpenID Federation struktur kan visualiseras enligt bilden nedan
BAS
Tillitsankare
Uppslags-
&
verifieringstjänst
Anslutningstjänster
Egenskapsintygstjänster
HÄR SKA DET IN EN NY BILD
Interoperabilitet inom Samordnad identitet och behörighet
...
Anslutning av federationsmedlem
Anslutning av federationsmedlemmar BAS sker enligt Krav och vägledning för anslutning av federationsmedlemmar i federationsplattformen utan tillägg eller ändringar.
...
Registrering av teknisk komponent
Tekniska komponenter registreras av anslutningsoperatör enligt följande tillämpningskrav:
- Tillämpningskrav och vägledning för verifiering av organisationskoppling
- Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
- Tillämpningskrav och vägledning för verifiering av visningsnamn
Registrerade anslutningstjänster framgår vid varje givet tillfälle av federationsoperatörens tillitsankartjänst enligt avsnittet avsnitt 9. BAS miljöer.
Anslutning av anslutningsoperatör
Anslutning av anslutningsoperatörer till BAS sker enligt Krav och vägledning för anslutning av anslutningsoperatörer i federationsplattformen utan tillägg eller ändringar.
Anslutningstjänster registreras av federationsoperatören enligt följande tillämpningskrav:
Egenskapsintyg inom BAS
Syfte med egenskapsintyg
BAS stödjer användning av egenskapsintyg.
Egenskapsintyg används för att uttrycka en verifierbar egenskap hos en organisation, teknisk komponent eller funktionorganisation. Det Ett egenskapsintyg kan till exempel handla om visa att en teknisk komponent är godkänd för ett visst ändamål, omfattas av ett visst avtal, uppfyller en viss kravprofil eller är betrodd inom en viss samverkanskontext.Egenskapsintyg är inte verksamhetsdata. Egenskapsintyg beskriver inte den information som utbyts efter att identitet, metadata, nyckelmaterial eller behörighet har verifierats.
Egenskapsintyg är inte heller åtkomstbeslut. Den mottagande parten ansvarar för att avgöra vilken betydelse ett egenskapsintyg ska ha i ett konkret informationsutbyte.
Teknisk realisering
Egenskapsintyg realiseras tekniskt som trust marks enligt OpenID Federation.
Ett trust mark är ett signerat och maskinellt verifierbart intyg i federationsmetadata. Det används för att visa att en viss organisation, teknisk komponent eller funktion har en viss egenskap.
Egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen. Verifieringen ska minst kunna avse:
a) vilken egenskap intyget uttrycker,
b) vilken organisation, teknisk komponent eller funktion intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare, och
e) att intyget är giltigt.
Federationsbetrodda egenskapsintyg
BAS stödjer federationsbetrodda egenskapsintyg.
Med federationsbetrodda egenskapsintyg avses egenskapsintyg som utfärdas av en utfärdare som är betrodd inom BAS eller inom federationsplattformen enligt tillämpligt regelverkdär intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.
Federationsbetrodda egenskapsintyg kan användas när egenskapen har betydelse för BAS som federationskontext eller för återanvändning mellan flera federationskontexter.
Ett federationsbetrott egenskapsintyg kan till exempel visa att en teknisk komponent har registrerats enligt en viss kravprofil eller att en aktör uppfyller krav som gäller inom BAS.
Samverkansbetrodda
...
egenskapsintyg
...
Med samverkansbetrodda egenskapsintyg avses egenskapsintyg som accepteras där intygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.
Ett samverkansbetrott egenskapsintyg har sin tillitsgrund i den samverkanskontext, tjänst eller aktör som har definierat och accepterat intyget.
Samverkansbetrodda egenskapsintyg kan utfärdas av andra utfärdare än de som är federationsbetrodda, om utfärdaren är en registrerad federationsentitet och accepteras inom den aktuella samverkanskontexten.
Ett samverkansbetrott egenskapsintyg kan till exempel visa att en teknisk komponent är betrodd av en viss aktör eller inom en viss tjänst.
Vad som gäller i denna version
I denna version av BAS stödjer regelverket både federationsbetrodda och samverkansbetrodda egenskapsintyg.Det Det innebär att BAS kan bära och möjliggöra verifiering av egenskapsintyg oberoende av om de utfärdas utfärdarens rätt att utfärda intyget följer av:
a) federationsanknutna utfärdarefederationsplattformens eller BAS gemensamma regler, eller
b) andra utfärdare som accepteras inom en samverkanskontexten samverkanskontexts acceptans,
under förutsättning att egenskapsintygstypen är definierad, att intygets ägare och utfärdare är tekniskt verifierbara genom federationsinfrastrukturen, och att intygets innebörd, tillitsgrund och användningskontext är kända och dokumenterade.
Den aktör eller samverkanskontext som kräver ett egenskapsintyg ansvarar för att ange:
a) vilket egenskapsintyg som krävs,
b) vem som äger egenskapsintygstypen,
c) vem som får utfärda egenskapsintyget,
cd) vilken federationsentitet, teknisk komponent , eller organisation eller funktion intyget får avse,
de) vilken betydelse intyget har i samverkan, och
ef) hur intyget ska kontrolleras.
Avgränsning mot behörighetsintyg
Egenskapsintyg inom BAS avser inte i sig en medarbetares juridiska behörighet, yrkesroll, fullmakt, delegation eller rätt att agera i ett enskilt ärende.
...
Egenskapsintyg kan däremot användas som ett underlag i en samlad åtkomstbedömning, tillsammans med annan information som den mottagande parten har rätt att använda.
Ansvar
Utfärdaren av ett egenskapsintyg ansvarar för att intyget har utfärdats enligt de krav som gäller för den aktuella intygstypen.
Den federationsmedlem som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.
Den mottagande parten ansvarar för hur egenskapsintyget används i ett informationsutbyte, en åtkomstbedömning eller annan samverkansbedömning.
Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är utfärdare av det aktuella egenskapsintyget.
Betrodda egenskapsintyg inom BAS
Följande egenskapsintyg kan användas inom BAS.
Förteckning över egenskapsintyg inom BAS
Följande egenskapsintyg kan användas inom BAS. Förteckningen anger vilka egenskapsintygstyper som i denna version är kända eller accepterade inom BAS samt vilken betroddhetskategori de tillhör.
Ett egenskapsintyg som inte framgår av förteckningen får endast användas inom BAS om egenskapsintygstypen är definierad enligt detta kapitel och accepteras av den federationskontext, samverkanskontext eller tjänst där intyget ska användas.
| Egenskapsintyg | Betroddhetskategori | Identifierare | Typdefinition | Ägare | Utfärdare | Subjekt | Utfärdarauktorisation | Innebörd | Användningskontext |
|---|---|---|---|---|---|---|---|---|---|
| EHDS tillgångstjänst | Samverkansbetrott | [anges senare] | [anges senare] | EHM | EHM | Teknisk komponent knuten till federationsentitet | Samverkanskontextens acceptans, mekanism enligt tekniskt ramverk |
| Intygar att komponenten är en av EHM betrodd tillgångstjänst (ref: |
| [anges senare]) | EHDS / EHM:s tillgångstjänster | ||||||
| ... | ... | ... | ... | ... | ... | ... | ... |
| ... | ... |
Öppna frågor
a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version kräver registrering inom BAS eller federationsplattformen.
b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.
c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori.
Pilotbegränsningar och ansvar
BAS tillämpas i denna version för pilot och verifiering. Deltagande i piloten förutsätter särskild pilotöverenskommelse mellan berörda parter. Pilotöverenskommelsen ska minst reglera:
...