På sidan:


Hypotes (förslag)

Piloten genomförs inom den ordinarie processen för att ansluta anslutningsoperatör, men godkännandet ges med avgränsad omfattning och giltighet, och det moment som bygger på tredjepartsutlåtande ersätts under piloten av en förmågedeklaration som prövas gemensamt och i möjligaste mån testas praktiskt.

Undantaget har stöd i federationsramverket redan i dag:

  • FO-V2.15 anger att godkännandet ges med angiven omfattning och giltighet. Pilotens avgränsning ryms alltså inom användningsfallet och behöver inte formuleras som ett avsteg.
  • LA-V5 ger ledningsaktören en ordning för att pröva och besluta om avvikelse från federationsramverket, med motivering, omfattning, giltighetstid, uppföljning och återföring till LA-V1. Det avsteg som faktiskt görs, alltså FO-V2.8, hanteras i den ordningen och begärs av federationsoperatören enligt FO-V1.3.

Fyra principer som hypotesen vilar på

  1. Piloten är i första hand en lärandeaktivitet. Allt som hanteras annorlunda under piloten ska hanteras annorlunda för att det ger lärande, inte för att det går fortare.
  2. Ordningsföljd påverkar inte ambitionsnivå. Kraven gäller. Det som prövas är när respektive sätt att påvisa uppfyllnad tillämpas.
  3. Allt som kan göras fullt ut görs fullt ut. Avtal, behöriga företrädare och behöriga roller skjuts inte upp. Där finns ingen lärandevinst i att vänta och betydande risk i att vänta.
  4. Ömsesidighet. Det som gäller för anslutningsoperatörerna gäller också för Digg som federationsoperatör och tillhandahållare av tillitsankartjänst.

Hypotesens tre hanteringssätt

HanteringssättInnebördGäller under piloten för
Full tillämpningGenomförs precis som i ordinarie ordningAvtal, behörig avtalstecknare, behöriga roller, organisationsverifiering, dokumentation och spårbarhet, teknisk registrering och publicering
Anpassad formSamma sak prövas, men i en form som är inriktad på lärande och samsyn i stället för på godkänt eller underkäntFörmåga enligt grundkraven, tillämpning av anslutnings- och registreringskraven, kontinuitet, informationssäkerhetsarbete
UppskjutetGenomförs inte under piloten, utan är en "grind" mot breddinförandeOberoende tredjepartsutlåtande enligt FO-V2.8 och AO-V3.3

Notera att endast ett moment faktiskt skjuts upp.

Tillämpat på FO-V2, Ansluta anslutningsoperatör

NrUnderanvändningsfallHantering under pilotenKommentar
V2.1Ta emot och hantera ansökanFull

Lägg in hänvisning till kommande "ansökningsformulär"

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1.  

V2.2Kontrollera beställarens tillhörighetFullManuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1. Tillhörighetskontrollen avser att säkerställa att den som interagerar med anslutningsoperatören faktiskt representerar organisationen. Kontrollen avser inte att verifiera beställarens rätt att ingå avtal, det hanteras i avsnitt 4.
V2.3Verifiera organisationens identitet och säteFullManuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 2.
V2.4Status, finansiell stabilitet, ägarstrukturFull, proportionerligt tillämpadDelar av kontrollen saknar tillämplighet för en statlig myndighet respektive ett kommunalägt bolag. Det är proportionalitet inom kravet. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3.
V2.5Verifiera behörig avtalstecknareFullManuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4.
V2.6Etablera behöriga rollerFullManuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5.
V2.7Verifiera informationssäkerhetsarbeteAnpassadDokumentationsbaserad genomgång, inriktad på att förstå hur var och en bedriver arbetet. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6.
V2.8Ta emot och bedöma tredjepartsutlåtandeUppskjutetErsätts av förmågedeklaration med gemensam genomlysning och test. Se avsnitt Förmågedeklaration nu, tredjepartsutlåtande innan breddinförande
V2.9Verifiera tillämpning av anslutnings- och registreringskraven (6.4)AnpassadSamsynsgenomgång, inte ja eller nej. Detta är ett viktigt lärandemoment, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6.
V2.10Bedöma kontinuitetAnpassadProportionerlig mot pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6.
V2.11Godkänna avvecklingsplanFull (till formen, enkel till innehållet)Piloten har per definition ett avslut, så planen behövs. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 10
V2.12Dokumentera och arkivera prövningenFullDet är här beslutet blir försvarbart i efterhand
V2.13Ingå avtalFull
V2.14Registrera och publicera metadataFull
V2.15Godkänna och produktionssättaFull, med omfattning och giltighet begränsad till pilotenBäraren av hela konstruktionen

Konverteringen till breddinförande blir med ovanstående avgränsad. Parterna behöver inte göra om V2.1-V2.7 och V2.13. Det som återstår är V2.8, förnyad bedömning av V2.9 och V2.10 mot gällande krav.


Tillämpat på AO-V1. Ansluta federationsmedlem

Nr

UnderanvändningsfallHantering under pilotenKommentar
AO-V1.1Ta emot och hantera ansökan om anslutningFull

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1 & 2. Lägg in hänvisning till kommande "anslutningsformulär".

Ansökan skickas ifyll i pdf-format underskrivet via underskriftstjänst alternativt för hand och inscannat.

Ansökningsformuläret tas emot via epost och sparas i Confluence.

AO-V1.2Pröva om organisationen kan anslutasFull

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3.

Skapa en checklista över kontrollpunkter.

Resultatet av prövningen dokumenteras elektronisk blankett och sparas i Confluence

AO-V1.3Verifiera organisationens identitetFull

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 2.

Kontroll av juridisk person samt relaterad organisationsinformation via oberoende part.

Registreringsbevis krävs ej för piloten.

Dokumenteras i checklista för ärendet och sparas i Confluence

AO-V1.4Kontrollera beställarens tillhörighet till organisationenFull

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4.

Dokumenteras i checklista för ärendet och sparas i Confluence

Vad avses avtalstecknarens med behörighetsgrund

AO-V1.5Kontrollera organisationens status och kontrollstrukturAnpassad

Anpassas till pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3.

Dokumentationsbaserad genomgång, inriktad på att förstå hur var och en bedriver arbetet. Erforderliga underlag begärs från ansökande part.

Dokumenteras i checklista för ärendet och sparas i Confluence

AO-V1.6Verifiera behörig avtalstecknareFull

Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4.

Överenskommelse med motpartens kontaktperson <vem> avseende behörig avtalstecknare. Ingen ytterligare kontroller sker.

Dokumenteras i checklista för ärendet och sparas i Confluence

AO-V1.7Etablera behöriga rollerAnpassad

Anpassas till pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5.

Dokumentationsbaserad genomgång, inriktad på att utvärdera kontaktpersoner möte kraven. Erforderliga underlag begärs från ansökande part.

Dokumenteras i checklista för ärendet och sparas i Confluence

AO-V1.8Dokumentera och arkivera verifieringsunderlagFullSe bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6. Dokumenteras i XXX
AO-V1.9Godkänna anslutning och ingå avtalAnpassad

Interimsavtal tas fram baserat på Digg's avtalsmall.

Avtal tecknas tecknas med e-underskrift. 

Hos Inera tecknas avtalet av avtalstecknaren <sektionschef>. Hos kunde tecknas avtalet av den kunden utsedda behöriga avtalstecknaren <vem> enligt ansökan.

Avtalet sparas i Confluence kopplat till ärendet

Fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027.

AO-V2. Förvalta federationsmedlemskap

Syfte. Anslutningsoperatören förvaltar den organisatoriska relationen med federationsmedlemmen under medlemskapets livscykel. Förvaltningen ska säkerställa att uppgifterna om medlemmen och dess behöriga roller är aktuella och att organisationen fortsatt uppfyller de anslutningskrav som medlemskapet grundas på.

Förvaltning av medlemskapet hålls skild från förvaltning av protokollentiteter, som ligger i AO-T2.

Nr

UnderanvändningsfallHantering under pilotenKommentar
AO-V2.1Hantera ändring av medlemsuppgifterAnpassad

Anpassas till pilotens omfattning.

Mall/blankett tas fram för ansökan om ändring av medlemsuppgift 

Ansökan skickas in av behörig verksamhetskontakt som pdf-formulär avseende ändring av tidigare angiven uppgift.

Operatören tar emot, verifierar och registrerar ändringar i de uppgifter som medlemskapet vilar på. Ändringar som påverkar tidigare verifierade förhållanden hanteras enligt anslutningskraven

Manuella kontroller sker enligt regelverket enligt checklista.

Ändringsbegäran kontrolleras och utförs av behörig verksamhetskontakt.

Dokumenteras i checklista för ärendet och sparas i Confluence

Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5.

AO-V2.2Hantera ändring av behöriga rollerAnpassad

Ändring av behörig avtalstecknare eller behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Ändring av behörig teknisk agent initieras av behörig teknisk kontakt eller behörig verksamhetskontakt genom ny eller uppdaterad delegation. Varje ändring dokumenteras

Anpassas till pilotens omfattning.

Mall/blankett tas fram för ansökan om ändring av behöriga roller

Ansökan skickas in av behörig verksamhetskontakt som pdf-formulär avseende ändring av tidigare angiven uppgift.

Manuella kontroller sker enligt regelverket enligt checklista.

Ändringsbegäran kontrolleras och utförs av behörig verksamhetskontakt.

Dokumenteras i checklista för ärendet och sparas i Confluence

Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5.

AO-V2.3Re-verifiera federationsmedlem periodisktUppskjutet

Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7.

Minst en gång per år, och omfattar samma kontrollpunkter som anslutningskontrollerna i den utsträckning som är relevant

AO-V2.4Re-verifiera federationsmedlem händelsestyrtUppskjutet

Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7.

Omgående re-verifiering vid uppräknade händelser, bland annat ändring i firmatecknare eller styrelse, fusion, förvärv, namnändring, konkurs, likvidation samt indikationer om förfalskade delegationshandlingar

AO-V2.5Övervaka och hantera bristande uppfyllnad av anslutningskravUppskjutet

Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7.

Löpande bevakning av att kraven fortsatt uppfylls. Vid utebliven re-verifiering tillämpas en åtgärdstrappa med tillfällig minimering av förtroende, information till federationsoperatören och åtgärd efter utredning

AO-V2.6Informera federationsoperatören och verkställa beslut om avstängning eller uppsägningUppskjutet

Se bilaga ?

Operatören informerar skyndsamt federationsoperatören när brister upptäcks och tar fram underlag. Beslut om avstängning eller uppsägning fattas av den part som har mandat enligt avtal och federationsregelverk. Operatören verkställer beslutet

AO-V2.7Vidarebefordra avisering om ändrad bindande artefaktUppskjutet

Se bilaga C - Förändringspolicy

Operatören tar emot avisering enligt LA-V2.5 och FO-V1.5 och vidarebefordrar den till sina federationsmedlemmar

AO-V2.8Avsluta medlemskap på medlemmens begäranUppskjutet

Se bilaga ?

Ordnat avslut när medlemmen själv väljer att lämna federationskontexten. Avslutet initierar även


Tillämpat på AO-V3. Etablera och upprätthålla förmåga att verka som anslutningsoperatör

NrUnderanvändningsfallHantering under pilotenKommentar
AO-V3.1Etablera rutiner och ansvarsfördelningAnpassad

Anpassas till pilotens omfattning.

Dokumenteras i Confluence.

Dokumenterade organisation, roller, processer för tillämpning av anslutnings- och registreringskraven, samt rutiner för ärendehantering, kontroller, beslut, spårbarhet och bevarande. Det är denna dokumentation federationsoperatörens stickprov vilar på.

AO-V3.2Bedriva systematiskt och riskbaserat informationssäkerhetsarbeteUppskjutet

Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027.

Informationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå, i enlighet med tillämpliga lagar och förordningar. Operatör som omfattas av cybersäkerhetslagen uppfyller kravet genom att efterleva den. Operatör som inte omfattas ska kunna visa att motsvarande arbete bedrivs för den del av verksamheten som berör federationsinfrastrukturtjänsten

AO-V3.3Anskaffa och underhålla tredjepartsutlåtandeUppskjutet

Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027.

Utlåtande från oberoende granskare som styrker uppfyllnad av grundkraven. Ska överlämnas innan tjänsten börjar tillhandahållas och förnyas minst var 24:e månad. Kostnaden bärs av operatören

AO-V3.4Etablera avtalspaket mot federationsmedlemmarAnpassad

Interimsavtal tecknas

Förutsätter avtalsmallar (interimsavtal) från Digg

Avtal och villkor som uppfyller federationskontextens krav på medlemmarnas åtaganden

Om Ineras Kundavtal2 finns bör interimsavtalet baseras på detta. Ett kundregister!

AO-V3.5Etablera kontaktvägar och eskaleringAnpassad

Anpassas till pilotens omfattning.

Dokumenteras i Confluence.

Dokumenterade kontaktvägar mot federationsoperatören och mot medlemmarna för drift, incident och säkerhet

AO-V3.6Upprätta och underhålla kontinuitetsplanAnpassad

Anpassas till pilotens omfattning. En enkel kontinuitetsplan tas fram för att säkerställa Pilotens drift i Ineras TEST-miljö

Dokumenteras i Confluence.

Dokumenterad plan för verksamhetskontinuitet, proportionell mot uppdragets omfattning och identifierade risker, som beskriver hur spårbarhet, konfidentialitet och riktighet i verifieringar, beslut och dokumentation upprätthålls vid störningar

AO-V3.7Upprätta och underhålla avvecklingsplanAnpassad

Anpassas till pilotens omfattning.

Tveksamt om detta behövs då tanken är att piloten ska övergå i PROD och ett permanent operatörsavtal tecknas. Detta innebär ju inte att operatörsollen avvecklas utan snarare utvecklas.

Dokumenteras i Confluence.

Villkor för operatörsavtalet. Planen beskriver hantering av pågående anslutningsärenden, information till och överlämning av anslutna medlemmar, tidplan och ansvarsfördelning samt hur sekretess och dataskydd upprätthålls. Planen godkänns av federationsoperatören vid anslutning och vid varje väsentlig revidering

AO-V3.8Underrätta om väsentliga förändringarAnpassad

Anpassas till pilotens omfattning.

Väsentliga ändringar epostas enligt federationsoperatörens riktlinjer. Mottagare?

Dokumenteras i Confluence.

Underrättelse till federationsoperatören utan dröjsmål om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen

AO-V3.9Medverka vid re-verifiering och revisionUppskjutet

Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027.

Medverkan vid periodisk och händelsestyrd re-verifiering samt vid fysisk revision, inklusive att ge tillgång till relevanta lokaler, personal och dokumentation

AO-V3.10Upprätthålla förmågan över tidUppskjutet

Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027.

Uppföljning, övning och anpassning vid ändrade krav samt åtgärd av konstaterade avvikelser enligt godkänd åtgärdsplan


AO-V4. Hantera incident som berör anslutna medlemmar och protokollentiteter

NrUnderanvändningsfall dessa är inkonsekventa mellan FO-AO respektive AO-FMHantering under pilotenKommentar
AO-V4.1Ta emot och registrera incidentanmälanAnpassad

Anpassas till pilotens omfattning.

Dokumenteras i Confluence.

Anmälan enligt medlemmens skyldighet i FM-V2. Anmälan kan komma från vilken part som helst eller från egen övervakning

AO-V4.2Bedöma påverkan och klassificeraAnpassad

Anpassas till pilotens omfattning.

Dokumenteras i Confluence.

Exempelvis otillgänglig eller felaktig metadata enligt AO-T2.3. Bedömning av vilka parter, tjänster och komponenter som berörs

AO-V4.3Samordna åtgärder mellan parterAnpassad

Felanalys anpassas till pilotens omfattning.

Möte vid behov för felsökning och analys av lösning samt implementation av åtgärd.

Dokumenteras i Confluence.

Samordning i tre led mellan federationsoperatör, anslutningsoperatör och federationsmedlem

AO-V4.4Kommunicera under pågående incidentAnpassad

Felrapportering, ändringsförslag hanteras som Issues via Github. Övergripande fel/ändringar/förslag skickas till extern.henric.norander@digg.se 

Berörda parter informeras via epost

Lägesinformation till berörda parter enligt fastställda kanaler, i den mån det är möjligt utan att försämra möjligheterna att kontrollera efterlevnad

AO-V4.5Hantera major incidentAnpassad

Anpassas till pilotens omfattning.

Dokumenteras i Confluence.

Deltagande i den hantering som samordnas enligt FO-V4.3. Särskild hantering vid exempelvis komprometterat nyckelmaterial, med tydliga roller och eskalering

AO-V4.6Följa upp och återföraAnpassad

Anpassas till pilotens omfattning. Genomförs periodiskt samt vid behov

Dokumenteras i Confluence.

Uppföljning mot medlemmen och återföring av förbättringar. Genomgång efter incident samt förbättringsärenden till problem- och ändringshantering


AO-T1. Registrera protokollentitet

NrUnderanvändningsfallHantering under pilotenKommentar
AO-T1.1Ta emot och hantera registreringsbegäranAnpassad

Manuell rutin, se avsnitt 2. Inget systemstöd/registreringsportal.

Ta fram registreringsblankett samt checklista för kontroll senare i registreringsprocessen

Blanketten dokumenteras i Confluence för kunden.

Operatören etablerar ett registreringsärende. Begäran anger protokollentitetens identifierare, dess roll i protokollet, avsedd miljö och om metadata ska vara egenpublicerad eller hostad

AO-T1.2Verifiera uppgiftslämnarenFull

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista för registrering.

Se Bilaga Tillämpningskrav och vägledning för verifiering av uppgiftslämnare

Kontroll av att organisationen är ansluten, identifiering av uppgiftslämnaren med stark identifiering normalt på minst tillitsnivå 3 med spårbarhet till fysisk person, verifiering av att uppgiftslämnaren har dokumenterad behörighet att lämna uppgifter för medlemmens räkning, samt loggning av inlämningen med vem, vad och när

AO-T1.3Verifiera protokollentitetens identifierareFull

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista för registrering.

Kontroll av att medlemmen råder över den domän identifieraren bygger på. Identifieraren är det andra parter kommer att förlita sig på, så steget är avgörande

AO-T1.4Verifiera organisationskopplingFull

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista för registrering.

Se Bilaga Tillämpningskrav och vägledning för verifiering av organisationskoppling

Kontroll av att protokollentiteten hör till den medlem som uppges ansvara för den. Kopplingen bärs av en standardiserad organisationsidentifierare i metadata enligt bindande specifikation, och metadata ska innehålla referens till registreringspolicy-URI för organisationskoppling. En och samma tekniska komponent som används av flera federationsmedlemmar ger upphov till multipla registreringar

AO-T1.5Verifiera visningsnamn Full

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista för registrering.

Se Bilaga Tillämpningskrav och vägledning för verifiering av visningsnamn

Kontroll av att namnet inte är vilseledande och går att härleda till medlemmen. Bedömningen ska omfatta hela federationsinfrastrukturen, och visningsnamn som används i flera federationskontexter ska vara tydligt särskiljande

AO-T1.6Ta emot och kontrollera nyckelmaterial Anpassad

Manuell rutin. Anpassas till pilotens omfattning.

Registreras i Digg's OpenID-federation-service applikationens konfigurationsfil

Kontroll av att det publika nyckelmaterialet uppfyller kraven. Privata nycklar hanteras av medlemmen och överlämnas inte, utom vid hostad metadata

AO-T1.7Validera metadata mot kravprofil Anpassad

Genomförs vid registrering av entiteten.

Manuell validering?

Dokumenteras i Confluence checklista för registrering.

Maskinell kontroll av obligatoriska fält, tillåtna värden och ändpunkter innan publicering

AO-T1.8Dokumentera registreringen Full

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista för registrering.

Skapa en Jira avseende uppdatering av konfigurationen.

Se Bilaga Tillämpningskrav och vägledning för verifiering av organisationskoppling

Registreringsärendet dokumenteras med de minimiuppgifter som tillämpningskravet för organisationskoppling anger, så att registreringen och de genomförda verifieringarna kan följas upp och granskas i efterhand

AO-T1.9Utfärda och publicera Anpassad

Anpassas till pilotens omfattning.

Jira genomförs. Registreras i OpenID-federation-service konfig. Inget systemstöd för registrering (registry).

https://inera.atlassian.net/wiki/spaces/ST/pages/6113656961/Entity+Configuration+f+r+underordnad+entitet+-+TEST-milj?atlOrigin=eyJpIjoiNzVlMzI0NzliOTIxNDNjZmJjMjQ4ZGZmNGUzYzU3YmMiLCJwIjoicG9zdE9mZmljZSJ9

Operatören utfärdar och publicerar ett signerat utlåtande om underordnad entitet under sin egen anslutningstjänst, med tillämpad metadatapolicy och angivna registreringspolicy-URI:er. Vid hostad metadata publiceras även protokollentitetens egen konfiguration

AO-T1.10Verifiera och produktionssätta Full

Manuell rutin. Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista samt Jira.

Kontroll av att tillitskedjan från tillitsankaret till protokollentiteten går att bygga och validera, därefter besked till medlemmen


AO-T2. Förvalta protokollentitet

NrUnderanvändningsfallHantering under pilotenKommentar
AO-T2.1Hantera ändring av registrerade uppgifterAnpassad

Anpassas till pilotens omfattning.

Registreras i OpenID-federation-service konfig. Inget systemstöd för registrering (registry).

Dokumentera ändring i Confluence checklista samt Jira.

Ändring av exempelvis ändpunkter eller visningsnamn. Organisationsidentifierare och registrerat organisationsnamn är låsta efter godkänd registrering och får inte ändras genom uppdatering. Uppdatering av organisationsnamn kräver ny verifiering. Ändring av protokollentitetens identifierare är inte en ändring utan en avregistrering och en ny registrering

AO-T2.2Hantera nyckelrotationUppskjutet

Ingår ej under piloten.

Planerad rotation med överlapp så att förlitande parter hinner hämta uppdaterade uppgifter, samt nödrotation utan överlapp vid misstänkt kompromettering

AO-T2.3Följa upp publicerad metadataAnpassad?

Anpassas till pilotens omfattning.

Dokumenteras i Confluence checklista samt Jira.

Sker manuellt vid behov, ingen funktionalitet finns i OpenID-federation-service för detta under piloten.

Kontroll över tid av att metadata är nåbar och fortsatt uppfyller kravprofilen. Särskilt viktigt vid egenpublicerad metadata, eftersom medlemmen då kan ändra sin konfiguration utan operatörens medverkan

AO-T2.4Hantera avvikelseUppskjutet

Ingen revision genomförs under pilottiden.

Åtgärd när en protokollentitet inte längre uppfyller kraven, exempelvis krav på rättelse med tidsfrist

AO-T2.5Stänga av eller avregistrera protokollentitetAnpassad

Anpassad till pilotens omfattning.

Sker endast vid begäran från EHM. Entitet tas bort ur konfiguration. Kan exempelvis ske om EHM byter miljö.

Tillfällig avstängning eller permanent avregistrering. Effekten uppnås genom att operatörens utlåtande om underordnad entitet upphör, inte genom att protokollentiteten själv ändras

AO-T2.6Hantera protokollentiteter vid avslutat medlemskapAnpassad

Anpassad till pilotens omfattning.

Sker endast vid begäran från EHM. Entitet avregistreras protokollentitet i OpenID-federation-service konfig.

Inget systemstöd för registrering.

Avregistrering av samtliga protokollentiteter när medlemskapet upphör enligt AO-V2.6 eller AO-V2.8


AO-T3. Tillhandahålla egna federationskomponenter

NrUnderanvändningsfallHantering under pilotenKommentar
AO-T3.1Publicera och förvalta egen entitetskonfigurationFull

Anpassad till pilotens omfattning.

Operatören publicerar sin egen konfiguration som anslutningstjänst (Intermediate Entity), så att tillitskedjan kan gå genom operatören

AO-T3.2Utfärda och publicera utlåtanden om underordnade entiteterAnpassad

Anpassas till pilotens omfattning.

Registreras manuellt i OpenID-federation-service konfig.

Inget systemstöd för registrering.

Den funktion som AO-T1.9 och AO-T2.5 använder

AO-T3.3Hantera egna signeringsnycklarAnpassad

Anpassad till pilotens omfattning.

Hanteras av Ineras SIB-team i samverkan med Ineras driftsleverantör.

På sikt bör det vara fristående behörigheter för de roller/personer som hanterar SIB.

Signeringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5), verifierbar logg (K6) samt flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7)

AO-T3.4Upprätthålla behörighetsstyrning, spårbarhet och skyddAnpassad

Anpassad till pilotens omfattning.

Befintliga rutiner och förteckningar över ansvarsroller hos driftsleverantör uppdateras vid behov, behövs något nytt för Ineras SIB interimsförvaltning (både tjänste och applikation)

Förteckning över behöriga fysiska personer och begränsning av behörigheter till dessa, dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Transportskydd och MFA för administrativ åtkomst (K9 och K10). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12). Endast beslutade tillitsvägar exponeras (K13)

AO-T3.5Slå upp och verifiera tillitskedjorAnpassad

Anpassad till pilotens omfattning.

Tester genomförs manuellt avseende egen kontroll av att publicering fått avsedd effekt, används i AO-T1.10 och AO-T2.5

AO-T3.6Erbjuda uppslags- och verifieringstjänst till medlemmarFull

Digg's resolver används för piloten.

AO-T3.7Följa livscykeln för komponenter och profilerFull

Anpassad till pilotens omfattning.

Övervakning av nya versioner samt uppdatering sker manuellt. Rutin och ansvar för detta införs.

Ta emot och införa nya versioner av komponenter och kravprofil, med rollfördelning mot den part som ansvarar enligt FO-T4


Förmågedeklarationen nu, tredjepartsutlåtande innan breddinförande 

Vad det är. En deklaration per part, strukturerad efter grundkraven på federationsinfrastrukturtjänster, där parten redogör för hur förmågan är realiserad i den egna verksamheten och vad som ännu inte är på plats. Undertecknad av behörig företrädare. Avsaknad av en förmåga är inte ett underkännande under piloten, men den ska framgå.

Varför deklaration och inte granskning:

  1. Det är inte osannolikt att kraven kan komma att justeras som följd av piloten. Ett utlåtande inhämtat nu skulle riskera att behöva göras om. Uppskjutandet är därför delvis en kvalitetsfråga och delvis en kostnadsfråga.
  2. En deklaration som prövas gemensamt ger mer lärande än ett utlåtande som levereras färdigt. Vi får se vad kraven betyder i flera olika verksamheter.

Hur den prövas. Två spår som kompletterar varandra:

  • Tekniskt observerbart i testmiljön. Delar av grundkraven går att verifiera direkt i testmiljö, exempelvis transportskydd, kravet på skyddad administrativ åtkomst, att endast beslutade tillitsvägar och subordinate-relationer exponeras jämfört med beslutsdokumentation, samt att loggning av signering och publicering faktiskt sker. Här kan vi bygga ett konkret testprotokoll och köra det gemensamt. Det ger också ett utkast till hur en framtida granskare skulle arbeta.
  • Organisatoriskt genomlyst. Nyckelhantering med hårdvarubunden mekanism, dokumenterad rutin, flerpersonkontroll och ceremoniprotokoll, förteckning över behöriga fysiska personer samt separation mellan behörighets- och loggadministration är sådant som inte går att testa i sandbox. Där blir formen en gemensam genomgång av dokumentation, part för part.

Ömsesidigheten, och frågan om vem som granskar federationsoperatören

Diggs tillitsankartjänst omfattas av samma grundkrav som anslutningstjänsterna. Skillnaden är att det för en anslutningsoperatörs utlåtande finns en definierad mottagare, alltså federationsoperatören enligt FO-V2.8, medan det för federationsoperatörens eget utlåtande inte finns någon.

Hypotesen hanterar det så här under piloten: Digg lämnar samma förmågedeklaration som övriga parter som gås igenom tillsammans med övriga parter. Syftet är att skapa ett symmetriskt lärande mellan federationsoperatör och anslutningsoperatör.

Tillämpningskraven

Under piloten prövas tillämpningen av anslutnings- och registreringskraven genom gemensam genomlysning av ett faktiskt genomfört ärende. Syftet är att fastställa att parterna tolkar kraven likadant och att identifiera var kraven är otydliga. Avvikelser som framkommer dokumenteras och återförs till LA-V4 och LA-V1 i stället för att hanteras som brist. Inför breddinförande prövas samma sak i ordinarie ordning, och samtliga registreringar som gjorts under piloten ska då vara kontrollerade och korrekta.

Förslag är att FO-V3.8, det s.k. stickprovet, sker tidigt och gemensamt på EHM:s anslutning i stället för som efterhandskontroll. Det första ärendet blir att betrakta som ett lärandeobjekt för samtliga parter i stället för ett kontrollobjekt.

Den konkreta tillitsgrunden för piloten:

Om hypotesen håller är resultatet att piloten vilar på fem dokumenterbara delar:

  1. Förmågedeklaration från varje part som tillhandahåller federationsinfrastrukturtjänst, inklusive Digg
  2. Protokoll från gemensam genomlysning och test, med noterade brister och noterade otydligheter i kraven
  3. Fullt genomförd avtals- och rollsida, alltså behörig avtalstecknare, behöriga roller och tecknat operatörsavtal
  4. Beslut om avvikelse enligt LA-V5, avseende FO-V2.8, med motivering, omfattning och giltighetstid
  5. Godkännande enligt FO-V2.15 med omfattning avgränsad till pilotens tillämpning och giltighet knuten till pilotens bortre datum

Formalisering

Detta omhändertas i arbetet med att ta fram federationsregelverk och avtal med en pilotbilaga som senare kan tas bort vid breddinförande utan omarbetning. Hypotesen tillför att:

  • Pilotbilagan innehåller enbart det som faktiskt avviker,
  • Avvikelsen har ett eget beslut enligt LA-V5 som pilotbilagan hänvisar till, så att avsteget inte enbart lever i ett avtal mellan parter
  • Giltighetstiden i LA-V5-beslutet och giltigheten i FO-V2.15-godkännandet sätts till samma datum som pilotens bortre gräns, vilket gör att konstruktionen upphör av sig själv

Grindkriterier mot breddinförande

Det som ska vara uppfyllt innan federationskontext BAS öppnas för fler:

  • Tredjepartsutlåtande föreligger för samtliga anslutningstjänster och för tillitsankartjänsten, mot en fastställd version av grundkraven
  • Frågan om mottagare av federationsoperatörens utlåtande är löst i ramverket
  • Diggs förmåga enligt FO-V5 är etablerad, särskilt FO-V5.1, FO-V5.3 och FO-V5.5
  • Registreringar och anslutningar gjorda under piloten är kontrollerade mot de krav som då gäller
  • De iakttagelser som samlats enligt LA-V4 är återförda till LA-V1 och LA-V2, med aviserade ändringar

Detta ska diskuteras närmare den  



Anteckningar:

  • Genomföra en riskanalys kopplat till själva anslutningen
  • No labels