På sidan:
Hypotes (förslag)
Piloten genomförs inom den ordinarie processen för att ansluta anslutningsoperatör, men godkännandet ges med avgränsad omfattning och giltighet, och det moment som bygger på tredjepartsutlåtande ersätts under piloten av en förmågedeklaration som prövas gemensamt och i möjligaste mån testas praktiskt.
Undantaget har stöd i federationsramverket redan i dag:
- FO-V2.15 anger att godkännandet ges med angiven omfattning och giltighet. Pilotens avgränsning ryms alltså inom användningsfallet och behöver inte formuleras som ett avsteg.
- LA-V5 ger ledningsaktören en ordning för att pröva och besluta om avvikelse från federationsramverket, med motivering, omfattning, giltighetstid, uppföljning och återföring till LA-V1. Det avsteg som faktiskt görs, alltså FO-V2.8, hanteras i den ordningen och begärs av federationsoperatören enligt FO-V1.3.
Fyra principer som hypotesen vilar på
- Piloten är i första hand en lärandeaktivitet. Allt som hanteras annorlunda under piloten ska hanteras annorlunda för att det ger lärande, inte för att det går fortare.
- Ordningsföljd påverkar inte ambitionsnivå. Kraven gäller. Det som prövas är när respektive sätt att påvisa uppfyllnad tillämpas.
- Allt som kan göras fullt ut görs fullt ut. Avtal, behöriga företrädare och behöriga roller skjuts inte upp. Där finns ingen lärandevinst i att vänta och betydande risk i att vänta.
- Ömsesidighet. Det som gäller för anslutningsoperatörerna gäller också för Digg som federationsoperatör och tillhandahållare av tillitsankartjänst.
Hypotesens tre hanteringssätt
| Hanteringssätt | Innebörd | Gäller under piloten för |
|---|---|---|
| Full tillämpning | Genomförs precis som i ordinarie ordning | Avtal, behörig avtalstecknare, behöriga roller, organisationsverifiering, dokumentation och spårbarhet, teknisk registrering och publicering |
| Anpassad form | Samma sak prövas, men i en form som är inriktad på lärande och samsyn i stället för på godkänt eller underkänt | Förmåga enligt grundkraven, tillämpning av anslutnings- och registreringskraven, kontinuitet, informationssäkerhetsarbete |
| Uppskjutet | Genomförs inte under piloten, utan är en "grind" mot breddinförande | Oberoende tredjepartsutlåtande enligt FO-V2.8 och AO-V3.3 |
Notera att endast ett moment faktiskt skjuts upp.
Tillämpat på FO-V2, Ansluta anslutningsoperatör
| Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| V2.1 | Ta emot och hantera ansökan | Full | Lägg in hänvisning till kommande "ansökningsformulär" Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1. |
| V2.2 | Kontrollera beställarens tillhörighet | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1. Tillhörighetskontrollen avser att säkerställa att den som interagerar med anslutningsoperatören faktiskt representerar organisationen. Kontrollen avser inte att verifiera beställarens rätt att ingå avtal, det hanteras i avsnitt 4. |
| V2.3 | Verifiera organisationens identitet och säte | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 2. |
| V2.4 | Status, finansiell stabilitet, ägarstruktur | Full, proportionerligt tillämpad | Delar av kontrollen saknar tillämplighet för en statlig myndighet respektive ett kommunalägt bolag. Det är proportionalitet inom kravet. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3. |
| V2.5 | Verifiera behörig avtalstecknare | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4. |
| V2.6 | Etablera behöriga roller | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5. |
| V2.7 | Verifiera informationssäkerhetsarbete | Anpassad | Dokumentationsbaserad genomgång, inriktad på att förstå hur var och en bedriver arbetet. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6. |
| V2.8 | Ta emot och bedöma tredjepartsutlåtande | Uppskjutet | Ersätts av förmågedeklaration med gemensam genomlysning och test. Se avsnitt Förmågedeklaration nu, tredjepartsutlåtande innan breddinförande |
| V2.9 | Verifiera tillämpning av anslutnings- och registreringskraven (6.4) | Anpassad | Samsynsgenomgång, inte ja eller nej. Detta är ett viktigt lärandemoment, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6. |
| V2.10 | Bedöma kontinuitet | Anpassad | Proportionerlig mot pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6. |
| V2.11 | Godkänna avvecklingsplan | Full (till formen, enkel till innehållet) | Piloten har per definition ett avslut, så planen behövs. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 10 |
| V2.12 | Dokumentera och arkivera prövningen | Full | Det är här beslutet blir försvarbart i efterhand |
| V2.13 | Ingå avtal | Full | |
| V2.14 | Registrera och publicera metadata | Full | |
| V2.15 | Godkänna och produktionssätta | Full, med omfattning och giltighet begränsad till piloten | Bäraren av hela konstruktionen |
Konverteringen till breddinförande blir med ovanstående avgränsad. Parterna behöver inte göra om V2.1-V2.7 och V2.13. Det som återstår är V2.8, förnyad bedömning av V2.9 och V2.10 mot gällande krav.
Tillämpat på AO-V1. Ansluta federationsmedlem
Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-V1.1 | Ta emot och hantera ansökan om anslutning | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 1 & 2. Lägg in hänvisning till kommande "anslutningsformulär". Ansökan skickas ifyll i pdf-format underskrivet via underskriftstjänst alternativt för hand och inscannat. Ansökningsformuläret tas emot via epost och sparas i Confluence. |
| AO-V1.2 | Pröva om organisationen kan anslutas | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3. Skapa en checklista över kontrollpunkter. Resultatet av prövningen dokumenteras elektronisk blankett och sparas i Confluence |
| AO-V1.3 | Verifiera organisationens identitet | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 2. Kontroll av juridisk person samt relaterad organisationsinformation via oberoende part. Registreringsbevis krävs ej för piloten. Dokumenteras i checklista för ärendet och sparas i Confluence |
| AO-V1.4 | Kontrollera beställarens tillhörighet till organisationen | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4. Dokumenteras i checklista för ärendet och sparas i Confluence Vad avses avtalstecknarens med behörighetsgrund |
| AO-V1.5 | Kontrollera organisationens status och kontrollstruktur | Anpassad | Anpassas till pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 3. Dokumentationsbaserad genomgång, inriktad på att förstå hur var och en bedriver arbetet. Erforderliga underlag begärs från ansökande part. Dokumenteras i checklista för ärendet och sparas i Confluence |
| AO-V1.6 | Verifiera behörig avtalstecknare | Full | Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 4. Överenskommelse med motpartens kontaktperson <vem> avseende behörig avtalstecknare. Ingen ytterligare kontroller sker. Dokumenteras i checklista för ärendet och sparas i Confluence |
| AO-V1.7 | Etablera behöriga roller | Anpassad | Anpassas till pilotens omfattning. Manuell rutin, se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5. Dokumentationsbaserad genomgång, inriktad på att utvärdera kontaktpersoner möte kraven. Erforderliga underlag begärs från ansökande part. Dokumenteras i checklista för ärendet och sparas i Confluence |
| AO-V1.8 | Dokumentera och arkivera verifieringsunderlag | Full | Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 6. Dokumenteras i XXX |
| AO-V1.9 | Godkänna anslutning och ingå avtal | Anpassad | Interimsavtal tas fram baserat på Digg's avtalsmall. Avtal tecknas tecknas med e-underskrift. Hos Inera tecknas avtalet av avtalstecknaren <sektionschef>. Hos kunde tecknas avtalet av den kunden utsedda behöriga avtalstecknaren <vem> enligt ansökan. Avtalet sparas i Confluence kopplat till ärendet Fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027. |
AO-V2. Förvalta federationsmedlemskap
Syfte. Anslutningsoperatören förvaltar den organisatoriska relationen med federationsmedlemmen under medlemskapets livscykel. Förvaltningen ska säkerställa att uppgifterna om medlemmen och dess behöriga roller är aktuella och att organisationen fortsatt uppfyller de anslutningskrav som medlemskapet grundas på.
Förvaltning av medlemskapet hålls skild från förvaltning av protokollentiteter, som ligger i AO-T2.
Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-V2.1 | Hantera ändring av medlemsuppgifter | Anpassad | Anpassas till pilotens omfattning. Mall/blankett tas fram för ansökan om ändring av medlemsuppgift Ansökan skickas in av behörig verksamhetskontakt som pdf-formulär avseende ändring av tidigare angiven uppgift. Operatören tar emot, verifierar och registrerar ändringar i de uppgifter som medlemskapet vilar på. Ändringar som påverkar tidigare verifierade förhållanden hanteras enligt anslutningskraven Manuella kontroller sker enligt regelverket enligt checklista. Ändringsbegäran kontrolleras och utförs av behörig verksamhetskontakt. Dokumenteras i checklista för ärendet och sparas i Confluence Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5. |
| AO-V2.2 | Hantera ändring av behöriga roller | Anpassad | Ändring av behörig avtalstecknare eller behörig verksamhetskontakt initieras av behörig företrädare. Ändring av behörig teknisk kontakt initieras av behörig verksamhetskontakt. Ändring av behörig teknisk agent initieras av behörig teknisk kontakt eller behörig verksamhetskontakt genom ny eller uppdaterad delegation. Varje ändring dokumenteras Anpassas till pilotens omfattning. Mall/blankett tas fram för ansökan om ändring av behöriga roller Ansökan skickas in av behörig verksamhetskontakt som pdf-formulär avseende ändring av tidigare angiven uppgift. Manuella kontroller sker enligt regelverket enligt checklista. Ändringsbegäran kontrolleras och utförs av behörig verksamhetskontakt. Dokumenteras i checklista för ärendet och sparas i Confluence Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 5. |
| AO-V2.3 | Re-verifiera federationsmedlem periodiskt | Uppskjutet | Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7. Minst en gång per år, och omfattar samma kontrollpunkter som anslutningskontrollerna i den utsträckning som är relevant |
| AO-V2.4 | Re-verifiera federationsmedlem händelsestyrt | Uppskjutet | Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7. Omgående re-verifiering vid uppräknade händelser, bland annat ändring i firmatecknare eller styrelse, fusion, förvärv, namnändring, konkurs, likvidation samt indikationer om förfalskade delegationshandlingar |
| AO-V2.5 | Övervaka och hantera bristande uppfyllnad av anslutningskrav | Uppskjutet | Se bilaga Tillämpningskrav vid anslutning av federationsmedlemmar avsnitt 7. Löpande bevakning av att kraven fortsatt uppfylls. Vid utebliven re-verifiering tillämpas en åtgärdstrappa med tillfällig minimering av förtroende, information till federationsoperatören och åtgärd efter utredning |
| AO-V2.6 | Informera federationsoperatören och verkställa beslut om avstängning eller uppsägning | Uppskjutet | Se bilaga ? Operatören informerar skyndsamt federationsoperatören när brister upptäcks och tar fram underlag. Beslut om avstängning eller uppsägning fattas av den part som har mandat enligt avtal och federationsregelverk. Operatören verkställer beslutet |
| AO-V2.7 | Vidarebefordra avisering om ändrad bindande artefakt | Uppskjutet | Se bilaga C - Förändringspolicy Operatören tar emot avisering enligt LA-V2.5 och FO-V1.5 och vidarebefordrar den till sina federationsmedlemmar |
| AO-V2.8 | Avsluta medlemskap på medlemmens begäran | Uppskjutet | Se bilaga ? Ordnat avslut när medlemmen själv väljer att lämna federationskontexten. Avslutet initierar även |
Tillämpat på AO-V3. Etablera och upprätthålla förmåga att verka som anslutningsoperatör
| Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-V3.1 | Etablera rutiner och ansvarsfördelning | Anpassad | Anpassas till pilotens omfattning. Dokumenteras i Confluence. Dokumenterade organisation, roller, processer för tillämpning av anslutnings- och registreringskraven, samt rutiner för ärendehantering, kontroller, beslut, spårbarhet och bevarande. Det är denna dokumentation federationsoperatörens stickprov vilar på. |
| AO-V3.2 | Bedriva systematiskt och riskbaserat informationssäkerhetsarbete | Uppskjutet | Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027. Informationssäkerhetsarbete anpassat till verksamhetens art, omfattning och risknivå, i enlighet med tillämpliga lagar och förordningar. Operatör som omfattas av cybersäkerhetslagen uppfyller kravet genom att efterleva den. Operatör som inte omfattas ska kunna visa att motsvarande arbete bedrivs för den del av verksamheten som berör federationsinfrastrukturtjänsten |
| AO-V3.3 | Anskaffa och underhålla tredjepartsutlåtande | Uppskjutet | Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027. Utlåtande från oberoende granskare som styrker uppfyllnad av grundkraven. Ska överlämnas innan tjänsten börjar tillhandahållas och förnyas minst var 24:e månad. Kostnaden bärs av operatören |
| AO-V3.4 | Etablera avtalspaket mot federationsmedlemmar | Anpassad | Interimsavtal tecknas Förutsätter avtalsmallar (interimsavtal) från Digg Avtal och villkor som uppfyller federationskontextens krav på medlemmarnas åtaganden Om Ineras Kundavtal2 finns bör interimsavtalet baseras på detta. Ett kundregister! |
| AO-V3.5 | Etablera kontaktvägar och eskalering | Anpassad | Anpassas till pilotens omfattning. Dokumenteras i Confluence. Dokumenterade kontaktvägar mot federationsoperatören och mot medlemmarna för drift, incident och säkerhet |
| AO-V3.6 | Upprätta och underhålla kontinuitetsplan | Anpassad | Anpassas till pilotens omfattning. En enkel kontinuitetsplan tas fram för att säkerställa Pilotens drift i Ineras TEST-miljö Dokumenteras i Confluence. Dokumenterad plan för verksamhetskontinuitet, proportionell mot uppdragets omfattning och identifierade risker, som beskriver hur spårbarhet, konfidentialitet och riktighet i verifieringar, beslut och dokumentation upprätthålls vid störningar |
| AO-V3.7 | Upprätta och underhålla avvecklingsplan | Anpassad | Anpassas till pilotens omfattning. Tveksamt om detta behövs då tanken är att piloten ska övergå i PROD och ett permanent operatörsavtal tecknas. Detta innebär ju inte att operatörsollen avvecklas utan snarare utvecklas. Dokumenteras i Confluence. Villkor för operatörsavtalet. Planen beskriver hantering av pågående anslutningsärenden, information till och överlämning av anslutna medlemmar, tidplan och ansvarsfördelning samt hur sekretess och dataskydd upprätthålls. Planen godkänns av federationsoperatören vid anslutning och vid varje väsentlig revidering |
| AO-V3.8 | Underrätta om väsentliga förändringar | Anpassad | Anpassas till pilotens omfattning. Väsentliga ändringar epostas enligt federationsoperatörens riktlinjer. Mottagare? Dokumenteras i Confluence. Underrättelse till federationsoperatören utan dröjsmål om väsentliga förändringar i organisationens status, verkligt huvudmannaskap eller kontrollstruktur. Skyldigheten gäller från det att förändringen är känd för organisationen |
| AO-V3.9 | Medverka vid re-verifiering och revision | Uppskjutet | Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027. Medverkan vid periodisk och händelsestyrd re-verifiering samt vid fysisk revision, inklusive att ge tillgång till relevanta lokaler, personal och dokumentation |
| AO-V3.10 | Upprätthålla förmågan över tid | Uppskjutet | Genomförs i samband med att fullt avtal för anslutningsoperatörsrollen tecknas under Q1 2027. Uppföljning, övning och anpassning vid ändrade krav samt åtgärd av konstaterade avvikelser enligt godkänd åtgärdsplan |
AO-V4. Hantera incident som berör anslutna medlemmar och protokollentiteter
| Nr | Underanvändningsfall dessa är inkonsekventa mellan FO-AO respektive AO-FM | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-V4.1 | Ta emot och registrera incidentanmälan | Anpassad | Anpassas till pilotens omfattning. Dokumenteras i Confluence. Anmälan enligt medlemmens skyldighet i FM-V2. Anmälan kan komma från vilken part som helst eller från egen övervakning |
| AO-V4.2 | Bedöma påverkan och klassificera | Anpassad | Anpassas till pilotens omfattning. Dokumenteras i Confluence. Exempelvis otillgänglig eller felaktig metadata enligt AO-T2.3. Bedömning av vilka parter, tjänster och komponenter som berörs |
| AO-V4.3 | Samordna åtgärder mellan parter | Anpassad | Felanalys anpassas till pilotens omfattning. Möte vid behov för felsökning och analys av lösning samt implementation av åtgärd. Dokumenteras i Confluence. Samordning i tre led mellan federationsoperatör, anslutningsoperatör och federationsmedlem |
| AO-V4.4 | Kommunicera under pågående incident | Anpassad | Felrapportering, ändringsförslag hanteras som Issues via Github. Övergripande fel/ändringar/förslag skickas till extern.henric.norander@digg.se Berörda parter informeras via epost Lägesinformation till berörda parter enligt fastställda kanaler, i den mån det är möjligt utan att försämra möjligheterna att kontrollera efterlevnad |
| AO-V4.5 | Hantera major incident | Anpassad | Anpassas till pilotens omfattning. Dokumenteras i Confluence. Deltagande i den hantering som samordnas enligt FO-V4.3. Särskild hantering vid exempelvis komprometterat nyckelmaterial, med tydliga roller och eskalering |
| AO-V4.6 | Följa upp och återföra | Anpassad | Anpassas till pilotens omfattning. Genomförs periodiskt samt vid behov Dokumenteras i Confluence. Uppföljning mot medlemmen och återföring av förbättringar. Genomgång efter incident samt förbättringsärenden till problem- och ändringshantering |
AO-T1. Registrera protokollentitet
| Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-T1.1 | Ta emot och hantera registreringsbegäran | Anpassad | Manuell rutin, se avsnitt 2. Inget systemstöd/registreringsportal. Ta fram registreringsblankett samt checklista för kontroll senare i registreringsprocessen Blanketten dokumenteras i Confluence för kunden. Operatören etablerar ett registreringsärende. Begäran anger protokollentitetens identifierare, dess roll i protokollet, avsedd miljö och om metadata ska vara egenpublicerad eller hostad |
| AO-T1.2 | Verifiera uppgiftslämnaren | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista för registrering. Se Bilaga Tillämpningskrav och vägledning för verifiering av uppgiftslämnare Kontroll av att organisationen är ansluten, identifiering av uppgiftslämnaren med stark identifiering normalt på minst tillitsnivå 3 med spårbarhet till fysisk person, verifiering av att uppgiftslämnaren har dokumenterad behörighet att lämna uppgifter för medlemmens räkning, samt loggning av inlämningen med vem, vad och när |
| AO-T1.3 | Verifiera protokollentitetens identifierare | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista för registrering. Kontroll av att medlemmen råder över den domän identifieraren bygger på. Identifieraren är det andra parter kommer att förlita sig på, så steget är avgörande |
| AO-T1.4 | Verifiera organisationskoppling | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista för registrering. Se Bilaga Tillämpningskrav och vägledning för verifiering av organisationskoppling Kontroll av att protokollentiteten hör till den medlem som uppges ansvara för den. Kopplingen bärs av en standardiserad organisationsidentifierare i metadata enligt bindande specifikation, och metadata ska innehålla referens till registreringspolicy-URI för organisationskoppling. En och samma tekniska komponent som används av flera federationsmedlemmar ger upphov till multipla registreringar |
| AO-T1.5 | Verifiera visningsnamn | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista för registrering. Se Bilaga Tillämpningskrav och vägledning för verifiering av visningsnamn Kontroll av att namnet inte är vilseledande och går att härleda till medlemmen. Bedömningen ska omfatta hela federationsinfrastrukturen, och visningsnamn som används i flera federationskontexter ska vara tydligt särskiljande |
| AO-T1.6 | Ta emot och kontrollera nyckelmaterial | Anpassad | Manuell rutin. Anpassas till pilotens omfattning. Registreras i Digg's OpenID-federation-service applikationens konfigurationsfil Kontroll av att det publika nyckelmaterialet uppfyller kraven. Privata nycklar hanteras av medlemmen och överlämnas inte, utom vid hostad metadata |
| AO-T1.7 | Validera metadata mot kravprofil | Anpassad | Genomförs vid registrering av entiteten. Manuell validering? Dokumenteras i Confluence checklista för registrering. Maskinell kontroll av obligatoriska fält, tillåtna värden och ändpunkter innan publicering |
| AO-T1.8 | Dokumentera registreringen | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista för registrering. Skapa en Jira avseende uppdatering av konfigurationen. Se Bilaga Tillämpningskrav och vägledning för verifiering av organisationskoppling Registreringsärendet dokumenteras med de minimiuppgifter som tillämpningskravet för organisationskoppling anger, så att registreringen och de genomförda verifieringarna kan följas upp och granskas i efterhand |
| AO-T1.9 | Utfärda och publicera | Anpassad | Anpassas till pilotens omfattning. Jira genomförs. Registreras i OpenID-federation-service konfig. Inget systemstöd för registrering (registry). Operatören utfärdar och publicerar ett signerat utlåtande om underordnad entitet under sin egen anslutningstjänst, med tillämpad metadatapolicy och angivna registreringspolicy-URI:er. Vid hostad metadata publiceras även protokollentitetens egen konfiguration |
| AO-T1.10 | Verifiera och produktionssätta | Full | Manuell rutin. Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista samt Jira. Kontroll av att tillitskedjan från tillitsankaret till protokollentiteten går att bygga och validera, därefter besked till medlemmen |
AO-T2. Förvalta protokollentitet
| Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-T2.1 | Hantera ändring av registrerade uppgifter | Anpassad | Anpassas till pilotens omfattning. Registreras i OpenID-federation-service konfig. Inget systemstöd för registrering (registry). Dokumentera ändring i Confluence checklista samt Jira. Ändring av exempelvis ändpunkter eller visningsnamn. Organisationsidentifierare och registrerat organisationsnamn är låsta efter godkänd registrering och får inte ändras genom uppdatering. Uppdatering av organisationsnamn kräver ny verifiering. Ändring av protokollentitetens identifierare är inte en ändring utan en avregistrering och en ny registrering |
| AO-T2.2 | Hantera nyckelrotation | Uppskjutet | Ingår ej under piloten. Planerad rotation med överlapp så att förlitande parter hinner hämta uppdaterade uppgifter, samt nödrotation utan överlapp vid misstänkt kompromettering |
| AO-T2.3 | Följa upp publicerad metadata | Anpassad? | Anpassas till pilotens omfattning. Dokumenteras i Confluence checklista samt Jira. Sker manuellt vid behov, ingen funktionalitet finns i OpenID-federation-service för detta under piloten. Kontroll över tid av att metadata är nåbar och fortsatt uppfyller kravprofilen. Särskilt viktigt vid egenpublicerad metadata, eftersom medlemmen då kan ändra sin konfiguration utan operatörens medverkan |
| AO-T2.4 | Hantera avvikelse | Uppskjutet | Ingen revision genomförs under pilottiden. Åtgärd när en protokollentitet inte längre uppfyller kraven, exempelvis krav på rättelse med tidsfrist |
| AO-T2.5 | Stänga av eller avregistrera protokollentitet | Anpassad | Anpassad till pilotens omfattning. Sker endast vid begäran från EHM. Entitet tas bort ur konfiguration. Kan exempelvis ske om EHM byter miljö. Tillfällig avstängning eller permanent avregistrering. Effekten uppnås genom att operatörens utlåtande om underordnad entitet upphör, inte genom att protokollentiteten själv ändras |
| AO-T2.6 | Hantera protokollentiteter vid avslutat medlemskap | Anpassad | Anpassad till pilotens omfattning. Sker endast vid begäran från EHM. Entitet avregistreras protokollentitet i OpenID-federation-service konfig. Inget systemstöd för registrering. Avregistrering av samtliga protokollentiteter när medlemskapet upphör enligt AO-V2.6 eller AO-V2.8 |
AO-T3. Tillhandahålla egna federationskomponenter
| Nr | Underanvändningsfall | Hantering under piloten | Kommentar |
|---|---|---|---|
| AO-T3.1 | Publicera och förvalta egen entitetskonfiguration | Full | Anpassad till pilotens omfattning. Operatören publicerar sin egen konfiguration som anslutningstjänst (Intermediate Entity), så att tillitskedjan kan gå genom operatören |
| AO-T3.2 | Utfärda och publicera utlåtanden om underordnade entiteter | Anpassad | Anpassas till pilotens omfattning. Registreras manuellt i OpenID-federation-service konfig. Inget systemstöd för registrering. Den funktion som AO-T1.9 och AO-T2.5 använder |
| AO-T3.3 | Hantera egna signeringsnycklar | Anpassad | Anpassad till pilotens omfattning. Hanteras av Ineras SIB-team i samverkan med Ineras driftsleverantör. På sikt bör det vara fristående behörigheter för de roller/personer som hanterar SIB. Signeringsnycklar i HSM eller likvärdig hårdvarubunden mekanism och icke exporterbara (K4). Dokumenterad rutin för nyckelhantering (K5), verifierbar logg (K6) samt flerpersonkontroll och ceremoniprotokoll vid kritiska nyckeloperationer (K7) |
| AO-T3.4 | Upprätthålla behörighetsstyrning, spårbarhet och skydd | Anpassad | Anpassad till pilotens omfattning. Befintliga rutiner och förteckningar över ansvarsroller hos driftsleverantör uppdateras vid behov, behövs något nytt för Ineras SIB interimsförvaltning (både tjänste och applikation) Förteckning över behöriga fysiska personer och begränsning av behörigheter till dessa, dokumenterade oförenliga roller inklusive separation mellan behörighets- och loggadministration (K1 till K3). Transportskydd och MFA för administrativ åtkomst (K9 och K10). Loggning av signering och publicering samt av administrativ åtkomst, skyddad mot ändring av administrerande personal (K11 och K12). Endast beslutade tillitsvägar exponeras (K13) |
| AO-T3.5 | Slå upp och verifiera tillitskedjor | Anpassad | Anpassad till pilotens omfattning. Tester genomförs manuellt avseende egen kontroll av att publicering fått avsedd effekt, används i AO-T1.10 och AO-T2.5 |
| AO-T3.6 | Erbjuda uppslags- och verifieringstjänst till medlemmar | Full | Digg's resolver används för piloten. |
| AO-T3.7 | Följa livscykeln för komponenter och profiler | Full | Anpassad till pilotens omfattning. Övervakning av nya versioner samt uppdatering sker manuellt. Rutin och ansvar för detta införs. Ta emot och införa nya versioner av komponenter och kravprofil, med rollfördelning mot den part som ansvarar enligt FO-T4 |
Förmågedeklarationen nu, tredjepartsutlåtande innan breddinförande
Vad det är. En deklaration per part, strukturerad efter grundkraven på federationsinfrastrukturtjänster, där parten redogör för hur förmågan är realiserad i den egna verksamheten och vad som ännu inte är på plats. Undertecknad av behörig företrädare. Avsaknad av en förmåga är inte ett underkännande under piloten, men den ska framgå.
Varför deklaration och inte granskning:
- Det är inte osannolikt att kraven kan komma att justeras som följd av piloten. Ett utlåtande inhämtat nu skulle riskera att behöva göras om. Uppskjutandet är därför delvis en kvalitetsfråga och delvis en kostnadsfråga.
- En deklaration som prövas gemensamt ger mer lärande än ett utlåtande som levereras färdigt. Vi får se vad kraven betyder i flera olika verksamheter.
Hur den prövas. Två spår som kompletterar varandra:
- Tekniskt observerbart i testmiljön. Delar av grundkraven går att verifiera direkt i testmiljö, exempelvis transportskydd, kravet på skyddad administrativ åtkomst, att endast beslutade tillitsvägar och subordinate-relationer exponeras jämfört med beslutsdokumentation, samt att loggning av signering och publicering faktiskt sker. Här kan vi bygga ett konkret testprotokoll och köra det gemensamt. Det ger också ett utkast till hur en framtida granskare skulle arbeta.
- Organisatoriskt genomlyst. Nyckelhantering med hårdvarubunden mekanism, dokumenterad rutin, flerpersonkontroll och ceremoniprotokoll, förteckning över behöriga fysiska personer samt separation mellan behörighets- och loggadministration är sådant som inte går att testa i sandbox. Där blir formen en gemensam genomgång av dokumentation, part för part.
Ömsesidigheten, och frågan om vem som granskar federationsoperatören
Diggs tillitsankartjänst omfattas av samma grundkrav som anslutningstjänsterna. Skillnaden är att det för en anslutningsoperatörs utlåtande finns en definierad mottagare, alltså federationsoperatören enligt FO-V2.8, medan det för federationsoperatörens eget utlåtande inte finns någon.
Hypotesen hanterar det så här under piloten: Digg lämnar samma förmågedeklaration som övriga parter som gås igenom tillsammans med övriga parter. Syftet är att skapa ett symmetriskt lärande mellan federationsoperatör och anslutningsoperatör.
Tillämpningskraven
Under piloten prövas tillämpningen av anslutnings- och registreringskraven genom gemensam genomlysning av ett faktiskt genomfört ärende. Syftet är att fastställa att parterna tolkar kraven likadant och att identifiera var kraven är otydliga. Avvikelser som framkommer dokumenteras och återförs till LA-V4 och LA-V1 i stället för att hanteras som brist. Inför breddinförande prövas samma sak i ordinarie ordning, och samtliga registreringar som gjorts under piloten ska då vara kontrollerade och korrekta.
Förslag är att FO-V3.8, det s.k. stickprovet, sker tidigt och gemensamt på EHM:s anslutning i stället för som efterhandskontroll. Det första ärendet blir att betrakta som ett lärandeobjekt för samtliga parter i stället för ett kontrollobjekt.
Den konkreta tillitsgrunden för piloten:
Om hypotesen håller är resultatet att piloten vilar på fem dokumenterbara delar:
- Förmågedeklaration från varje part som tillhandahåller federationsinfrastrukturtjänst, inklusive Digg
- Protokoll från gemensam genomlysning och test, med noterade brister och noterade otydligheter i kraven
- Fullt genomförd avtals- och rollsida, alltså behörig avtalstecknare, behöriga roller och tecknat operatörsavtal
- Beslut om avvikelse enligt LA-V5, avseende FO-V2.8, med motivering, omfattning och giltighetstid
- Godkännande enligt FO-V2.15 med omfattning avgränsad till pilotens tillämpning och giltighet knuten till pilotens bortre datum
Formalisering
Detta omhändertas i arbetet med att ta fram federationsregelverk och avtal med en pilotbilaga som senare kan tas bort vid breddinförande utan omarbetning. Hypotesen tillför att:
- Pilotbilagan innehåller enbart det som faktiskt avviker,
- Avvikelsen har ett eget beslut enligt LA-V5 som pilotbilagan hänvisar till, så att avsteget inte enbart lever i ett avtal mellan parter
- Giltighetstiden i LA-V5-beslutet och giltigheten i FO-V2.15-godkännandet sätts till samma datum som pilotens bortre gräns, vilket gör att konstruktionen upphör av sig själv
Grindkriterier mot breddinförande
Det som ska vara uppfyllt innan federationskontext BAS öppnas för fler:
- Tredjepartsutlåtande föreligger för samtliga anslutningstjänster och för tillitsankartjänsten, mot en fastställd version av grundkraven
- Frågan om mottagare av federationsoperatörens utlåtande är löst i ramverket
- Diggs förmåga enligt FO-V5 är etablerad, särskilt FO-V5.1, FO-V5.3 och FO-V5.5
- Registreringar och anslutningar gjorda under piloten är kontrollerade mot de krav som då gäller
- De iakttagelser som samlats enligt LA-V4 är återförda till LA-V1 och LA-V2, med aviserade ändringar
Detta ska diskuteras närmare den
Anteckningar:
- Genomföra en riskanalys kopplat till själva anslutningen