Regelverk för federationskontext BAS inom Samordnad identitet och behörighet
Status: Utkast
Version: 0.1
Tillämpning: Pilot (i produktion)
Federationskontext: BAS
Federationsoperatör: Myndigheten för digital förvaltning, Digg
Om namnet "BAS"
"BAS" är ett arbetsnamn som används tills vidare.
Om dokumentet
Federationskontexten BAS är en planerad första tillämpning av federationsplattformens ramverk inom Samordnad identitet och behörighet. Denna version av regelverket är framtagen för genomförande av pilot och verifiering.
Samordnad identitet och behörighets federationsplattform består av ett antal normativa artefakter som beskrivs i dokumentet Federationsplattform.
Syftet med detta dokument är att beskriva vilka delar av federationsplattformen som tillämpas inom federationskontexten BAS samt att specificera eventuella kompletteringar.
Syfte
Federationskontexten BAS ska skapa en gemensam och återanvändbar grund för maskin-till-maskin-samverkan mellan aktörer.
BAS behövs eftersom teknisk tillit mellan organisationer i dag ofta etableras separat för varje informationsutbyte, sektor eller samverkanslösning. Det skapar fragmentering, parallella anslutningar och varierande sätt att beskriva, registrera och verifiera tekniska komponenter.
BAS minskar denna fragmentering genom att tillhandahålla en gemensam federationskontext där ett mottagande system kan verifiera:
a) den tekniska komponentens federativa identitet,
b) vilken organisation som ansvarar för komponenten,
c) att komponenten är registrerad enligt tillämpliga krav, och
d) att komponentens metadata och nyckelmaterial är giltigt.
BAS etablerar därmed en grundläggande nivå av teknisk och organisatorisk tillit som kan återanvändas i flera informationsutbyten.
BAS fastställer inte verksamhetsspecifika behörighetsregler, åtkomstbeslut eller villkor för vilken information som får lämnas ut i ett visst informationsutbyte. Sådana frågor hanteras i respektive verksamhetsområde, tjänst, avtal eller samverkansöverenskommelse.
BAS stödjer även användning av egenskapsintyg. Egenskapsintyg används för att uttrycka verifierbara egenskaper hos organisationer, tekniska komponenter eller funktioner inom BAS.
BAS är även ett första införandesteg för Samordnad identitet och behörighet genom att grundläggande delar av federationsplattformen prövas i pilot och förbereds för eventuell senare bredare produktionssättning.
Målgrupp
Primär målgrupp
Federationskontext är i första hand till för verksamheter inom välfärdsområdet som helt eller delvis är offentligt finansierade.
Med välfärdsområdet avses här verksamheter där offentliga aktörer, eller aktörer som utför offentligt finansierade uppgifter, behöver säker digital samverkan över organisationsgränser.
Närmare avgränsning av välfärdsområdet och vilka organisationer som för anslutas regleras i anslutningspolicy och tillämpliga avtalsvillkor.
Aktörer som kan anslutas
Följande aktörer kan anslutas till BAS efter prövning enligt anslutningspolicy:
a) statliga myndigheter,
b) kommuner,
c) regioner,
d) offentligt styrda organ,
e) kommunala och regionala bolag,
f) organisationer som helt eller delvis bedriver offentligt finansierad verksamhet inom välfärdsområdet, och
g) organisationer som deltar i den tekniska realiseringen av samverkan mellan aktörer enligt ovan - exempelvis leverantörer, agenter och privata utförare.
Federationsstruktur
BAS följer den svenska profilen för OpenID Federation Swedish OpenID Federation Deployment and Interoperability Profile.
Digg är federationsoperatör för BAS och ansvarar för federationskontextens gemensamma infrastrukturkomponenter och övergripande styrning.
Anslutningsoperatörer ansvarar för anslutning av federationsmedlemmar och tillhandahåller anslutningstjänster enligt federationsplattformens regelverk.
Ytterligare anslutningsoperatörer kan tillkomma efter anslutning och godkännande enligt federationsplattformens regelverk och tillämpliga anslutningspolicyer.
BAS federationsstruktur omfattar följande typer av federationsinfrastrukturtjänster:
a) tillitsankare,
b) uppslags och verifieringstjänster,
c) anslutningstjänster, och
d) egenskapsintygstjänster.
En egenskapsintygstjänst används för att utfärda eller möjliggöra verifiering av egenskapsintyg inom BAS enligt detta regelverk, tillämpliga policyer och tekniskt ramverk.
BAS OpenID Federation struktur kan visualiseras enligt bilden nedan
HÄR SKA DET IN EN NY BILD
Interoperabilitet inom Samordnad identitet och behörighet
BAS är utformad för att samverka med andra federationskontexter inom Samordnad identitet och behörighet.
Genom att BAS tillämpar federationsplattformens gemensamma regler för anslutning, registrering och teknisk interoperabilitet kan federationsmedlemmar och tekniska komponenter återanvändas även i andra federationskontexter.
Egenskapsintyg kan användas för att uttrycka ytterligare krav eller egenskaper som en annan federationskontext, samverkanskontext eller tjänst behöver kunna verifiera.
Egenskapsintyg innebär inte att en annan federationskontext automatiskt måste godta en aktör eller teknisk komponent. Den mottagande federationskontexten eller samverkanskontexten ansvarar för att ange vilka egenskapsintyg som krävs och vilken betydelse de har.
Anslutning
Anslutning av federationsmedlem
Anslutning av federationsmedlemmar BAS sker enligt Krav och vägledning för anslutning av federationsmedlemmar i federationsplattformen utan tillägg eller ändringar.
Anslutning till federationskontexten sker genom anslutningsoperatörer på uppdrag av Federationsoperatören.
Registrering av teknisk komponent
Tekniska komponenter registreras av anslutningsoperatör enligt följande tillämpningskrav:
Tillämpningskrav och vägledning för verifiering av organisationskoppling
Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
Tillämpningskrav och vägledning för verifiering av visningsnamn
Registrerade anslutningstjänster framgår vid varje givet tillfälle av federationsoperatörens tillitsankartjänst enligt avsnittet BAS miljöer.
Anslutning av anslutningsoperatör
Anslutning av anslutningsoperatörer till BAS sker enligt Krav och vägledning för anslutning av anslutningsoperatörer i federationsplattformen utan tillägg eller ändringar.
Anslutningstjänster registreras av federationsoperatören enligt följande tillämpningskrav:
Tillämpningskrav och vägledning för verifiering av organisationskoppling
Tillämpningskrav och vägledning för verifiering av uppgiftslämnare
Tillämpningskrav och vägledning för verifiering av visningsnamn
Egenskapsintyg inom BAS
Syfte med egenskapsintyg
Egenskapsintyg används för att uttrycka en verifierbar egenskap hos en teknisk komponent eller organisation.
Ett egenskapsintyg kan till exempel visa att en teknisk komponent är godkänd för ett visst ändamål, uppfyller en viss kravprofil eller är betrodd inom en viss samverkanskontext.
Egenskapsintyg är inte verksamhetsdata. Egenskapsintyg beskriver inte den information som utbyts efter att identitet, metadata, nyckelmaterial eller behörighet har verifierats, det är inte heller åtkomstbeslut. Den mottagande parten ansvarar för att avgöra vilken betydelse ett egenskapsintyg ska ha i ett konkret informationsutbyte.
Verifiering av egenskapsintyg
Egenskapsintyg ska kunna verifieras genom federationsinfrastrukturen enligt OpenID Federation och tillämpligt tekniskt ramverk. Verifiering kan ske genom BAS uppslags- och verifieringstjänster eller på annat sätt som anges i tekniskt ramverk.
Verifieringen ska minst kunna avse:
a) vilken egenskapsintygstyp intyget avser,
b) vilken federationsentitet intyget avser,
c) vem som har utfärdat intyget,
d) att intyget är signerat av behörig utfärdare,
e) att utfärdaren har rätt att utfärda aktuell egenskapsintygstyp, och
f) att intyget är giltigt enligt tekniskt ramverk.
Kopplingen mellan federationsentiteten och en viss organisation eller teknisk komponent följer av registrering, metadata och tillämpliga registreringspolicyer enligt avsnittet Anslutning.
Den tekniska verifieringen av ett trust mark visar att intyget är giltigt och utfärdat av en behörig utfärdare. Den verksamhetsmässiga betydelsen följer av den definition som gäller för aktuell egenskapsintygstyp.
Tillåtna egenskapsintyg inom BAS
Ett egenskapsintyg får endast användas inom BAS om egenskapsintygstypen är beskriven på ett sätt som gör det möjligt för anslutna parter att förstå vad intyget betyder, vem som äger intygstypen, vem som får utfärda intyget och i vilken kontext intyget får användas.
För varje typ av egenskapsintyg ska det framgå:
a) intygets namn,
b) intygets identifierare,
c) var typdefinitionen är publicerad,
d) vilken egenskap intyget uttrycker,
e) vilket subjekt intyget kan avse,
f) vem som äger intygstypen,
g) vem eller vilka som får utfärda intyget,
h) om utfärdarens rätt följer av federationsauktorisation, delegering eller annan mekanism enligt tekniskt ramverk,
i) vilka krav som ska vara uppfyllda för att intyget ska få utfärdas,
j) hur intyget kan verifieras,
k) hur giltighet ska kontrolleras,
l) hur intyget kan återkallas eller upphöra att gälla, och
m) i vilken federationskontext, samverkanskontext eller tjänst intyget har betydelse.
Egenskapsintyg får inte användas som en fri märkning eller generell beskrivning av en aktör eller teknisk komponent. Ett egenskapsintyg ska ha en fastställd innebörd och en angiven tillitsgrund.
Egenskapsintyg ska inte användas för att ersätta uppgifter som enligt tekniskt ramverk ska uttryckas direkt i metadata.
Egenskapsintyg ska inte heller användas för att kringgå krav på anslutning, registrering eller verifiering av teknisk komponent.
Om en uppgift hör till registrering av teknisk komponent, organisationskoppling, visningsnamn, nyckelmaterial eller teknisk metadata ska uppgiften hanteras enligt tillämplig registreringspolicy och tekniskt ramverk.
Federationsbetrodda egenskapsintyg
Med federationsbetrodda egenskapsintyg avses egenskapsintyg där intygstypens innebörd, tillitsgrund och tillåtna utfärdare följer av federationsplattformens eller BAS gemensamma regler.
Federationsbetrodda egenskapsintyg kan användas när egenskapen har betydelse för BAS som federationskontext eller för återanvändning mellan flera federationskontexter.
Ett federationsbetrott egenskapsintyg kan till exempel visa att en teknisk komponent har registrerats enligt en viss kravprofil eller att en aktör uppfyller krav som gäller inom BAS.
Samverkansbetrodda egenskapsintyg
Med samverkansbetrodda egenskapsintyg avses egenskapsintyg där intygstypens innebörd och tillitsgrund har definierats och accepterats inom en viss samverkan, tjänst, sektor eller samverkanskontext.
Ett samverkansbetrott egenskapsintyg har sin tillitsgrund i den samverkanskontext, tjänst eller aktör som har definierat och accepterat intyget.
Samverkansbetrodda egenskapsintyg kan utfärdas av andra utfärdare än de som är federationsbetrodda, om utfärdaren är en registrerad federationsentitet enligt avsnittet Teknisk realisering och accepteras inom den aktuella samverkanskontexten.
Ett samverkansbetrott egenskapsintyg kan till exempel visa att en teknisk komponent är betrodd av en viss aktör eller inom en viss tjänst.
Vad som gäller i denna version
I denna version av BAS stödjer regelverket både federationsbetrodda och samverkansbetrodda egenskapsintyg.
Det innebär att BAS kan bära och möjliggöra verifiering av egenskapsintyg oberoende av om utfärdarens rätt att utfärda intyget följer av:
a) federationsplattformens eller BAS gemensamma regler, eller
b) en samverkanskontexts acceptans,
under förutsättning att egenskapsintygstypen är definierad, att intygets ägare och utfärdare är tekniskt verifierbara genom federationsinfrastrukturen, och att intygets innebörd, tillitsgrund och användningskontext är kända och dokumenterade.
Den aktör eller samverkanskontext som kräver ett egenskapsintyg ansvarar för att ange:
a) vilket egenskapsintyg som krävs,
b) vem som äger egenskapsintygstypen,
c) vem som får utfärda egenskapsintyget,
d) vilken federationsentitet, teknisk komponent eller organisation intyget får avse,
e) vilken betydelse intyget har i samverkan, och
f) hur intyget ska kontrolleras.
Avgränsning mot behörighetsintyg
Egenskapsintyg inom BAS avser inte i sig en medarbetares juridiska behörighet, yrkesroll, fullmakt, delegation eller rätt att agera i ett enskilt ärende.
Sådana uppgifter ska hanteras genom behörighetsintyg, behörighetshandlingar eller andra former av behörighetsgrundande information enligt tillämpliga regelverk, avtal eller verksamhetsspecifika villkor.
Egenskapsintyg kan däremot användas som ett underlag i en samlad åtkomstbedömning, tillsammans med annan information som den mottagande parten har rätt att använda.
Giltighet och återkallelse
Ett egenskapsintyg ska ha kontrollerbar giltighet genom giltighetstid, statuskontroll eller annan mekanism som följer OpenID Federation och tillämplig teknisk profil.
Ett egenskapsintyg ska kunna återkallas eller upphöra att gälla när de krav som låg till grund för intyget inte längre är uppfyllda.
Hur giltighet ska kontrolleras vid användning anges i tillämpligt tekniskt ramverk. Det tekniska ramverket ska ange om verifiering får baseras på intyg som är publicerade i en entity configuration och fortfarande giltiga, eller om särskild statuskontroll ska göras mot utfärdaren vid användning.
Utfärdaren av ett egenskapsintyg ska ha rutiner för att hantera:
a) utfärdande,
b) ändring,
c) förnyelse,
d) återkallelse,
e) felaktigt utfärdade intyg, och
f) information till berörda parter när ett intyg inte längre ska användas.
Den mottagande parten ansvarar för att kontrollera giltigheten enligt tillämpligt tekniskt ramverk.
Ansvar
Den aktör som äger en typ av egenskapsintyg ansvarar för att intygets innebörd, användningsområde, tillåtna utfärdare, krav för utfärdande, mekanism för utfärdarauktorisation och regler för giltighet är dokumenterade.
Utfärdaren av ett egenskapsintyg ansvarar för att intyget har utfärdats enligt de krav som gäller för den aktuella egenskapsintygstypen.
Den federationsmedlem som lämnar uppgifter som underlag för ett egenskapsintyg ansvarar för att uppgifterna är korrekta och aktuella.
Den mottagande parten ansvarar för hur egenskapsintyget används i ett informationsutbyte, en åtkomstbedömning eller annan samverkansbedömning.
Om ett egenskapsintyg används inom en samverkanskontext ansvarar den samverkanskontexten för att ange vilken betydelse intyget har och vilka följder det får om intyget saknas, är ogiltigt eller återkallas.
Federationsoperatören ansvarar inte för det materiella innehållet i ett egenskapsintyg, om inte federationsoperatören själv är utfärdare av det aktuella egenskapsintyget.
Förteckning över egenskapsintyg inom BAS
Följande egenskapsintyg kan användas inom BAS. Förteckningen anger vilka egenskapsintygstyper som i denna version är kända eller accepterade inom BAS samt vilken betroddhetskategori de tillhör.
Ett egenskapsintyg som inte framgår av förteckningen får endast användas inom BAS om egenskapsintygstypen är definierad enligt detta kapitel och accepteras av den federationskontext, samverkanskontext eller tjänst där intyget ska användas.
| Egenskapsintyg | Betroddhetskategori | Identifierare | Typdefinition | Ägare | Utfärdare | Subjekt | Utfärdarauktorisation | Innebörd | Användningskontext |
|---|---|---|---|---|---|---|---|---|---|
| EHDS tillgångstjänst | Samverkansbetrott | [anges senare] | [anges senare] | EHM | EHM | Teknisk komponent knuten till federationsentitet | Samverkanskontextens acceptans, mekanism enligt tekniskt ramverk | Intygar att komponenten är en av EHM betrodd tillgångstjänst (ref: [anges senare]) | EHDS / EHM:s tillgångstjänster |
| ... | ... | ... | ... | ... | ... | ... | ... | ... | ... |
Öppna frågor
a) Om utfärdare av egenskapsintyg ska kunna vara registrerade i en federationsstruktur utanför federationsplattformen, och i så fall hur BAS ska kunna verifiera sådana utfärdare. Denna version kräver registrering inom BAS eller federationsplattformen.
b) Om en egenskapsintygstyp ska kunna vara obligatorisk för anslutning till BAS eller för en viss roll inom BAS.
c) Vilken mekanism för utfärdarauktorisation, federationsauktorisation via tillitsankare respektive delegering från ägare, som ska gälla för respektive betroddhetskategori. Anges i tekniskt ramverk.
d) EHDS tillgångstjänst som samverkansbetrott egenskapsintyg förutsätter att EHM är registrerad federationsentitet med egenskapsintygstjänst. Beroendet behöver bekräftas i dialog med EHM och samordnas med pilotens omfattning.]
Pilotbegränsningar och ansvar
BAS tillämpas i denna version för pilot och verifiering. Deltagande i piloten förutsätter särskild pilotöverenskommelse mellan berörda parter. Pilotöverenskommelsen ska minst reglera:
a) vilka parter som deltar och i vilka roller,
b) vilken miljö som används,
c) tillåten användning av data,
d) incidentrapportering och kontaktvägar,
e) ansvar för registrerad metadata och nyckelmaterial,
f) hantering av felaktig publicering, återkallelse och avstängning,
g) avveckling och exit, samt
h) hur lärdomar från piloten återförs till federationsplattformens regelverk,
i) vilka egenskapsintyg som används inom piloten,
j) vem som får utfärda, återkalla och verifiera egenskapsintyg inom piloten, och
k) vilken betydelse egenskapsintygen ska ha inom pilotens informationsutbyte.
BAS miljöer
BAS tillhandahålls i separata miljöer för olika ändamål. Varje miljö har egen metadata, egna nycklar och eget tillitsankare. Miljöerna är logiskt separerade från varandra men följer samma federationsregler och tekniska specifikationer.
Följande miljöer ingår i BAS.
Sandbox
Syfte: Test och utveckling.
Tillitsankarets identitet: https://fed.sandbox.ena-infrastructure.se/ta
Adress för upptäckt av federationsentiteter: https://fed.sandbox.ena-infrastructure.se/ta/discovery
Adress för hämtning av federationsmetadata: https://fed.sandbox.ena-infrastructure.se/ta/fetch
Adress för upplösning av förtroendekedjor: https://fed.sandbox.ena-infrastructure.se/ta/resolve
Adress för listning av underordnade federationsentiteter: https://fed.sandbox.ena-infrastructure.se/ta/subordinate_listing
Tillitsankarets federationsnycklar:[anges senare]
Tillämpning: Ej produktionsdata, om inte annat särskilt anges.
QA
URL: [anges senare]
Syfte: Verifiering inför produktionssättning.
Tillämpning: Begränsad verifiering enligt fastställda villkor.
Produktion
URL: [anges senare]
Syfte: Skarp användning av BAS.
Tillämpning: Produktion enligt detta federationsregelverk och tillämpliga avtal.
Specifikationer och profiler
BAS bygger på ett antal tekniska specifikationer och profiler som tillsammans skapar förutsättningar för interoperabel användning av OpenID Federation, OAuth 2.0.
Specifikationerna och profilerna definierar hur metadata ska struktureras, publiceras och verifieras, hur protokollentiteter ska samverka samt vilka krav som gäller för interoperabilitet inom federationskontexten.
Följande specifikationer och profiler är normativa för BAS.
Swedish OpenID Federation Deployment and Interoperability Profile 1.0 - draft 01
OpenID Federation Organization Identifier Metadata Parameter 1.0 - draft 01
OpenID Federation Registration Policy 1.0 - draft 01
Ena OAuth 2.0 Interoperability Profile
OpenID Federation Trust Marks enligt tillämplig profil
Omfattningen av BAS tillämpning av Ena OAuth 2.0 Interoperability Profile är inte slutligt fastställd och kommer att preciseras i det fortsatta pilotarbetet]