Registeringsregler

Identitets- och organisationskontroll

1.1 Organisationskoppling

Anslutningsoperatör ska verifiera att:

Syfte: Förhindra att en aktör registrerar komponenter i annan organisations namn.

1.2 Entity Identifier (entity_id)

Anslutningsoperatör ska verifiera att:

Syfte: Förhindra domänkapning och identitetsförväxling.

1.3 Authority Hints (Vill vi begränsa det?)

Anslutningsoperatör ska verifiera att:

Syfte: Förhindra federation-hoppning.

2. Komponent- och delegationskontroll

2.1 Rollbegränsning

Anslutningsoperatör ska säkerställa att:

Syfte: Förhindra rollförväxling och oavsiktlig policydelegering.

2.2 Delegering (Bör detta begränsas i en "gemensam" policy!?)

Anslutningsoperatör ska i Subordinate Statement ange:

Syfte: Förhindra vidaredelegering och oavsiktlig hierarkibildning.

3. Endpoint- och trafikbindning

3.1 HTTPS-krav

Anslutningsoperatör ska verifiera att alla endpoints:

Gäller t.ex.:

3.2 Domänkonsistens (Hur fungerar detta med hosted entities!?)

Anslutningsoperatör ska säkerställa att:

Syfte: Förhindra endpoint-spoofing och token-exfiltration.

4. Kryptografisk basnivå

4.1 Federationsnycklar

Anslutningsoperatör ska verifiera att:

4.2 Protokollnycklar

Anslutningsoperatör ska säkerställa att:

Syfte: Förhindra kryptografisk downgrade.

5. Protokollrestriktioner

5.1 Redirect URI (RP)

Anslutningsoperatör ska verifiera:

5.2 Client Authentication (RP)

Anslutningsoperatör ska begränsa:

5.3 Scope- och funktionsbegränsning (AS/OP)

Anslutningsoperatör ska säkerställa att:

5.4 ACR / Tillitsnivå

Anslutningsoperatör ska säkerställa att:

Syfte: Förhindra falsk säkerhetsnivå.

6. Metadata-konsistens

Anslutningsoperatör ska kontrollera att:

7. Spårbarhet och dokumentation

Anslutningsoperatör/IM ska journalföra:

Underlag ska kunna uppvisas vid revision.

8. Teknisk effekt vid publicering

Anslutningsoperatör ska säkerställa att:

9. Vid uppdatering eller nyckelbyte

Anslutningsoperatör ska: