Agendapunkt: Metadatakrav för BAS
Diskussionsunderlag; SIB BAS - Metadata requirements
Draft 02: Federationskontext BAS: OAuth 2.0 Metadata Requirements 1.0, draft 02
Syfte: Besluta om principerna för metadatakraven och skapa nästa utkast utifrån förslagen
Dokumentets gräns
- Förslag: tre syften, nämligen identitet och organisationskoppling, interoperabilitet enligt Ena, och underlag för Client Registration.
- Regelverket anger vem som gör vad och vad som kontrolleras. Metadatadokumentet anger vad metadatan innehåller och vem som sätter värdena.
Entitetstyper
- OAuth 2.0 enbart, eller även OpenID Connect (RP, OP)?
- Ska API:er (Protected Resources) registreras? Det ger verifierbar mottagare, och klienten hittar AS och resursidentifierare i metadata.
Grant types i BAS 1.0
- Förslag: endast
client_credentials. - Användarkontext (authorization code, JWT bearer, token exchange) väntar på att SIB tar fram steg för behörighet och företrädarskap.
Reglera eller redovisa
- Ska BAS rekommendera mekanismer, till exempel DPoP?
- Eller bara kräva att val redovisas i metadata?
Visningsnamn, är det relevant för BAS
display_name stöds av OpenID Federation (5.2.2) och av den svenska profilen (3.2), och är den enda namnparametern för AS.- Ska det vara det enda verifierade namnet? Bör SIB:s tillämpningskrav ange vilken parameter som avses?
Organisationsidentifierare
- Endast organisationsnummer (ICD 0007), eller även GLN (0088) och eDelivery (0203)?
- Tolkning av "ägare": den federationsmedlem som entiteten registreras för.
Plattform eller kontext
- Ska de kontextoberoende kraven (organisationsparametrar och identifierarformat) lyftas till SIB-plattformsnivå?