1. Identitets- och organisationskontroll

1.1 Organisationskoppling

IM ska verifiera att:

Syfte: Förhindra att en aktör registrerar komponenter i annan organisations namn.

1.2 Entity Identifier (entity_id)

IM ska verifiera att:

Syfte: Förhindra domänkapning och identitetsförväxling.

1.3 Authority Hints

IM ska verifiera att:

Syfte: Förhindra federation-hoppning.

2. Roll- och delegationskontroll

2.1 Rollbegränsning

IM ska säkerställa att:

Syfte: Förhindra rollförväxling och oavsiktlig policydelegering.

2.2 Delegering

IM ska i Subordinate Statement ange:

Syfte: Förhindra vidaredelegering och oavsiktlig hierarkibildning.

3. Endpoint- och trafikbindning

3.1 HTTPS-krav

IM ska verifiera att alla endpoints:

Gäller t.ex.:

3.2 Domänkonsistens  (hur fungerar detta med hosted entities)

IM ska säkerställa att:

Syfte: Förhindra endpoint-spoofing och token-exfiltration.


4. Kryptografisk basnivå

4.1 Federationsnycklar

IM ska verifiera att:


4.2 Protokollnycklar

IM ska säkerställa att:

Syfte: Förhindra kryptografisk downgrade.

5. Protokollrestriktioner

5.1 Redirect URI (RP)

IM ska verifiera:

5.2 Client Authentication (RP)

IM ska begränsa:

5.3 Scope- och funktionsbegränsning (AS/OP)

IM ska säkerställa att:

5.4 ACR / Tillitsnivå

IM ska säkerställa att:

Syfte: Förhindra falsk säkerhetsnivå.

6. Metadata-konsistens och minimalism

IM ska kontrollera att:

7. Spårbarhet och dokumentation

IM ska journalföra:

Underlag ska kunna uppvisas vid revision.

8. Teknisk effekt vid publicering

IM ska säkerställa att:

9. Vid uppdatering eller nyckelbyte

IM ska: