Tillämpningskrav och vägledning för egenskapsintyg inom BAS

Status: Utkast

Syfte

Syftet med dessa tillämpningskrav är att säkerställa att egenskapsintyg inom BAS registreras, utfärdas, verifieras och livscykelhanteras på ett kontrollerat och spårbart sätt.

Kraven ska säkerställa att egenskapsintyg inom BAS:

Med egenskapsintyg avses i detta dokument ett trust mark enligt OpenID Federation som används för att uttrycka en definierad och verifierbar egenskap hos en teknisk komponent eller organisation, i den mån komponenten eller organisationen representeras av eller kan knytas till en federationsentitet inom BAS.

Vad andra parter kan förutsätta

När ett egenskapsintyg används inom BAS enligt dessa krav kan andra parter förutsätta att:

Ett egenskapsintyg innebär inte att mottagande part måste ge åtkomst, lämna ut information eller fatta ett visst verksamhetsbeslut. Den mottagande parten ansvarar för hur intyget används tillsammans med annan information i den egna bedömningen.

Omfattning och avgränsning

Dessa tillämpningskrav gäller egenskapsintyg inom BAS.

Kraven omfattar:

Kraven omfattar inte:

Ett egenskapsintygs verksamhetsmässiga betydelse ska framgå av intygstypens definition och den federationskontext, samverkanskontext eller tjänst där intyget accepteras.

Definitioner

Se federationsplattformens definitioner av egenskapsintyg, egenskapsintygstyp, Trust Mark Owner, Trust Mark Issuer och trust_mark_type.

I detta dokument används följande kompletterande begrepp.

Federationsbetrott egenskapsintyg
Ett egenskapsintyg där intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.

Samverkansbetrott egenskapsintyg
Ett egenskapsintyg där intygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.

Utfärdarauktorisation
Den maskinellt verifierbara bindningen mellan egenskapsintygstyp, ägare och tillåten utfärdare.

Krav och vägledning

Registrering av egenskapsintygstyp

Initiera registrering

Den aktör som vill etablera en egenskapsintygstyp inom BAS ska ansöka om registrering av egenskapsintygstypen hos federationsoperatören eller annan aktör som federationsoperatören anvisar.

Vägledning: Registreringen avser egenskapsintygstypen, inte ett enskilt utfärdat egenskapsintyg. Syftet är att intygstypen ska bli känd, beskriven och möjlig att hantera inom BAS.

Ange syfte och kontext

Ansökan ska ange syftet med egenskapsintygstypen och i vilken federationskontext, samverkanskontext eller tjänst intyget är avsett att ha betydelse.

Vägledning: Syftet ska vara tillräckligt tydligt för att andra parter ska förstå vilken egenskap intyget uttrycker. Om intyget endast har betydelse inom en viss samverkan ska detta framgå.

Ange betroddhetskategori

Ansökan ska ange om egenskapsintygstypen är federationsbetrodd eller samverkansbetrodd.

Vägledning: Skillnaden mellan kategorierna ligger i intygstypens tillitsgrund och i hur utfärdarens rätt att utfärda intyget etableras. Utfärdare av båda kategorierna ska vara tekniskt verifierbara genom federationsinfrastrukturen.

Definition av egenskapsintygstyp

Egenskapsintygstypen ska ha fastställd innebörd

En egenskapsintygstyp ska ha en fastställd och dokumenterad innebörd.

Vägledning: Beskrivningen ska ange vilken egenskap intyget uttrycker och vad intyget inte innebär. Generella benämningar som “godkänd”, “betrodd” eller “säker” är inte tillräckliga utan närmare definition.

Egenskapsintygstypen ska ha unik identifierare

En egenskapsintygstyp ska ha en unik identifierare som motsvarar trust_mark_type enligt OpenID Federation.

Identifieraren ska vara globalt unik och bör vara en URI under intygstypens ägares kontroll.

Vägledning: Syftet är att undvika kollisioner mellan egenskapsintygstyper och möjliggöra återanvändning mellan federationskontexter.

Typdefinition ska vara publicerad

För varje egenskapsintygstyp ska det framgå var typdefinitionen är publicerad.

Vägledning: Typdefinitionen bör vara åtkomlig via en stabil referens och innehålla den information som krävs för att förstå och verifiera intygstypen.

Subjekt ska anges

För varje egenskapsintygstyp ska det anges vilket subjekt egenskapsintyget får avse.

Vägledning: Subjektet ska kunna knytas till en federationsentitet inom BAS. Om intyget avser en teknisk komponent eller organisation följer kopplingen av registrering, metadata och tillämpliga registreringspolicyer.

Ägare och utfärdare

Egenskapsintygstypen ska ha en ägare

Varje egenskapsintygstyp ska ha en angiven ägare.

Vägledning: Ägaren ansvarar för intygstypens definition, innebörd, användningskontext och krav för utfärdande. Ägaren behöver inte själv vara utfärdare.

Utfärdare ska vara registrerad federationsentitet

Utfärdare av egenskapsintyg inom BAS ska vara registrerad federationsentitet inom BAS eller inom federationsplattformen.

Vägledning: Kravet gäller både federationsbetrodda och samverkansbetrodda egenskapsintyg. Om utfärdare i framtiden ska kunna vara registrerade i annan federationsstruktur behöver detta beslutas och regleras särskilt.

Utfärdare ska vara auktoriserad för intygstypen

Utfärdare får endast utfärda egenskapsintyg av en viss typ om utfärdarens rätt att utfärda intygstypen är maskinellt verifierbar enligt OpenID Federation och tillämpligt tekniskt ramverk.

Vägledning: Utfärdarauktorisation kan exempelvis följa av att tillitsankaret anger betrodda utfärdare för en viss egenskapsintygstyp eller av delegering från egenskapsintygstypens ägare till utfärdaren. Vilken mekanism som ska användas anges i tillämpligt tekniskt ramverk.

Krav för utfärdande

Krav för utfärdande ska vara dokumenterade

För varje egenskapsintygstyp ska det framgå vilka krav som ska vara uppfyllda för att ett egenskapsintyg ska få utfärdas.

Vägledning: Kraven bör vara kontrollerbara och möjliga att följa upp. Om kraven bygger på avtal, samverkansöverenskommelse, teknisk profil, registreringspolicy eller annan dokumentation ska detta anges.

Underlag för utfärdande ska vara spårbart

Utfärdaren ska dokumentera vilket underlag som ligger till grund för utfärdandet av ett egenskapsintyg.

Vägledning: Underlaget ska vara tillräckligt för att det i efterhand ska gå att förstå varför intyget utfärdades. Underlag kan exempelvis vara registreringsuppgifter, avtal, samverkansbeslut, verifieringsprotokoll eller teknisk kontroll.

Egenskapsintyg får inte ersätta registreringskrav

Egenskapsintyg får inte användas för att ersätta uppgifter som enligt tekniskt ramverk ska uttryckas direkt i metadata eller hanteras enligt tillämplig registreringspolicy.

Vägledning: Om en uppgift hör till registrering av teknisk komponent, organisationskoppling, visningsnamn, nyckelmaterial eller teknisk metadata ska uppgiften hanteras enligt tillämplig registreringspolicy och tekniskt ramverk.

Verifiering

Egenskapsintyg ska kunna verifieras tekniskt

Ett egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen enligt OpenID Federation och tillämpligt tekniskt ramverk.

Vägledning: Verifiering kan ske genom BAS uppslags- och verifieringstjänster eller på annat sätt som anges i tekniskt ramverk.

Verifiering ska minst kunna avse

Verifiering av egenskapsintyg ska minst kunna avse:

a) vilken egenskapsintygstyp intyget avser,
b) vilken federationsentitet intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare,
e) att utfärdaren har rätt att utfärda aktuell egenskapsintygstyp, och
f) att intyget är giltigt enligt tillämpligt tekniskt ramverk.

Vägledning: Den tekniska verifieringen visar att intyget är giltigt och utfärdat av behörig utfärdare. Den verksamhetsmässiga betydelsen följer av intygstypens definition och den kontext där intyget accepteras.

Giltighet och återkallelse

Egenskapsintyg ska ha kontrollerbar giltighet

Ett egenskapsintyg ska ha kontrollerbar giltighet genom giltighetstid, statuskontroll eller annan mekanism som följer OpenID Federation och tillämplig teknisk profil.

Vägledning: Det tekniska ramverket ska ange om verifiering får baseras på intyg som är publicerade i en entity configuration och fortfarande giltiga, eller om särskild statuskontroll ska göras mot utfärdaren vid användning.

Egenskapsintyg ska kunna återkallas

Ett egenskapsintyg ska kunna återkallas eller upphöra att gälla när de krav som låg till grund för intyget inte längre är uppfyllda.

Vägledning: Återkallelse kan aktualiseras vid exempelvis förändrade registreringsuppgifter, upphörd samverkansöverenskommelse, ändrade tekniska förutsättningar, felaktigt utfärdat intyg eller när subjektet inte längre uppfyller kraven för intygstypen.

Utfärdaren ska ha rutiner för livscykelhantering

Utfärdaren ska ha rutiner för att hantera utfärdande, ändring, förnyelse, återkallelse och felaktigt utfärdade egenskapsintyg.

Vägledning: Rutinerna ska säkerställa att egenskapsintyg är korrekta, aktuella och spårbara under hela sin livscykel.

Dokumentation

Registrering av egenskapsintygstyp ska dokumenteras

Dokumentationen av registrering av egenskapsintygstyp ska minst omfatta:

Vägledning: Dokumentationen ska göra det möjligt för anslutna parter att förstå vad intygstypen betyder, vem som ansvarar för den och hur intyg av typen ska kontrolleras.

Utfärdande av egenskapsintyg ska dokumenteras

Dokumentationen av utfärdade egenskapsintyg ska minst omfatta:

Vägledning: Dokumentationen ska vara tillräcklig för uppföljning, revision och utredning av felaktigt utfärdade eller felaktigt använda egenskapsintyg.

Förteckning över egenskapsintyg inom BAS

Federationsoperatören ska föra eller tillhandahålla förteckning

Federationsoperatören ska föra eller tillhandahålla en förteckning över egenskapsintygstyper som får användas inom BAS.

Vägledning: Förteckningen bör kunna hanteras som en separat bilaga eller katalog så att nya egenskapsintygstyper kan läggas till utan att huvudregelverket behöver ändras.

Förteckningen ska minst innehålla

Förteckningen ska minst innehålla:

Vägledning: Förteckningen är den praktiska katalog som visar vilka egenskapsintygstyper som är kända eller accepterade inom BAS och vilken tillitsgrund de har.

Ansvar

Ägaren ansvarar för egenskapsintygstypens definition

Ägaren av en egenskapsintygstyp ansvarar för att intygstypens innebörd, kontext, tillåtna utfärdare, krav för utfärdande, mekanism för utfärdarauktorisation och regler för giltighet är dokumenterade.

Vägledning: Ägaren ansvarar för egenskapsintygstypen, inte nödvändigtvis för varje enskilt utfärdat egenskapsintyg. Om ägare och utfärdare är samma aktör sammanfaller ansvaret i dessa delar.

Utfärdaren ansvarar för utfärdandet

Utfärdaren ansvarar för att egenskapsintyg utfärdas enligt de krav som gäller för den aktuella egenskapsintygstypen.

Vägledning: Utfärdaren ansvarar för att underlaget för utfärdande är tillräckligt och att utfärdandet dokumenteras. Utfärdaren ansvarar även för att intyget återkallas eller upphör att gälla när förutsättningarna inte längre är uppfyllda.

Federationsmedlemmen ansvarar för lämnade uppgifter

Den federationsmedlem som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.

Vägledning: Felaktiga eller inaktuella uppgifter kan påverka både utfärdande och fortsatt giltighet för egenskapsintyget.

Mottagande part ansvarar för användningen

Den mottagande parten ansvarar för hur egenskapsintyget används i ett informationsutbyte, en åtkomstbedömning eller annan samverkansbedömning.

Vägledning: Egenskapsintyg är inte i sig ett åtkomstbeslut. Den mottagande parten ansvarar för att bedöma vilken betydelse intyget har tillsammans med annan information som parten har rätt att använda.

Federationsoperatörens ansvar är avgränsat

Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är ägare eller utfärdare av den aktuella egenskapsintygstypen.

Vägledning: Federationsoperatörens ansvar är att upprätthålla de krav och den struktur som gäller för BAS. Det materiella innehållet ansvarar ägare och utfärdare för enligt sina respektive roller.

Livscykelhantering

Ändring av egenskapsintygstyp kräver ny bedömning

Ändring av egenskapsintygstypens innebörd, identifierare, ägare, tillåtna utfärdare, subjekt, krav för utfärdande, giltighetsmodell eller kontext kräver ny bedömning enligt dessa krav.

Vägledning: En ändring av egenskapsintygstypens innebörd kan påverka mottagande parters tillit. Om identifieraren behålls trots ändrad innebörd kan parter felaktigt anta att intyget betyder samma sak som tidigare.

Utfärdade egenskapsintyg ska hållas aktuella

Utfärdaren ansvarar för att utfärdade egenskapsintyg är aktuella och att de återkallas eller upphör att gälla när förutsättningarna inte längre är uppfyllda.

Vägledning: Utfärdaren bör ha rutiner för att fånga händelser som påverkar egenskapsintygets giltighet, exempelvis ändrad registrering, upphörd teknisk komponent, upphörd samverkansöverenskommelse eller återkallat mandat.

Händelsestyrd omprövning ska ske vid väsentlig förändring

Händelsestyrd omprövning ska initieras vid förändringar som kan påverka egenskapsintygstypens innebörd, utfärdarens rätt att utfärda intyget eller ett utfärdat egenskapsintygs giltighet.

Vägledning: Exempel på händelser är ändrad ägare, ändrad utfärdare, ändrad samverkanskontext, ändrad teknisk profil, incident, felaktigt utfärdat intyg eller förändring i den registrering som intyget bygger på.

Öppna frågor

[Följande frågor är identifierade men inte beslutade i denna version:

a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version utgår från att utfärdare är registrerade inom BAS eller federationsplattformen.

b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.

c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori. Detta anges i tekniskt ramverk.

d) Om förteckningen över egenskapsintygstyper ska fastställas som bilaga till regelverket, som separat katalog eller som del av tekniskt ramverk.]