Hoppa till huvudinnehåll
Version: Regelverk 0.1

Bilaga C — Krav på federationsmedlemmars komponenter

Federationsplattformens villkorsbilaga


Ägs avLedningsaktören
Refereras frånANS-OP-avtal, FM-anslutningsförbindelse
Träder i kraftTBD
BeslutsdatumTBD

1. Inledning

Denna bilaga anger krav på tekniska komponenter som federationsmedlemmar registrerar i federationen. Kraven anger vad som ska uppnås. Hur registrering genomförs beskrivs i registreringspolicyn.

Kraven är uppdelade per komponenttyp. En federationsmedlem registrerar komponenter i den roll som motsvarar komponentens funktion. En komponent kan ha flera roller.

Kraven i denna bilaga kompletteras av den nationella kravkatalogen i den mån den är fastställd.

2. Gemensamma krav (alla komponenttyper)

Krav-IDKrav
C.0.01Komponenten ska kunna identifieras med kryptografiska nycklar.
C.0.02Metadata ska överensstämma med tillämpliga tekniska profiler i Bilaga D.
C.0.03Organisationskoppling (koppling mellan komponent och ansvarig juridisk person) ska vara korrekt och verifierbar.
C.0.04Domänval eller identifierare som antyder tillhörighet till annan organisation får inte användas.
C.0.05Federationsmedlemmen ska ha och kunna styrka kontroll över domänen.
C.0.06Metadata-attribut ska ha den semantik som definieras i tillämpliga specifikationer.
C.0.07Registrering ska hänvisa till en identifierbar registreringspolicy-URI.
C.0.08Nyckelhantering ska ske enligt dokumenterade rutiner.
C.0.09Kontaktuppgifter i metadata ska vara aktuella och bemannade.
C.0.10Protokollentiteter ska vara leaf entities och får inte blandas med federation service-roller under samma entity identifier (i enlighet med svensk profil).

C.1 Krav på klient (Client)

Klienten är den anropande komponenten i maskin-till-maskin-kommunikation.

Krav-IDKrav
C.1.01Klienten ska genomföra anrop med korrekt systemidentitet.
C.1.02Klienten ska hantera åtkomstintyg i enlighet med tillämplig OAuth 2.0-profil (Bilaga D).
C.1.03Klienten ska kunna hantera nyckelrotation utan driftstörning.

C.2 Krav på resursserver (Resource Server)

Resursservern tar emot anrop och fattar åtkomstbeslut.

Krav-IDKrav
C.2.01Resursservern ska verifiera inkommande åtkomstintyg.
C.2.02Resursservern ska kunna slå upp metadata via federationsinfrastrukturens uppslags- och verifieringstjänst.
C.2.03Resursservern ska verifiera tillitskedjan till tillämplig tillitsankartjänst.
C.2.04Resursservern ska kontrollera att metadata inte är utgången eller återkallad.
C.2.05Resursservern bör logga åtkomstbeslut med tillräcklig detaljeringsgrad för felsökning och incidentutredning.

C.3 Krav på auktorisationsserver (Authorization Server)

Auktorisationsservern utfärdar åtkomstintyg.

Krav-IDKrav
C.3.01Auktorisationsservern ska utfärda åtkomstintyg i enlighet med tillämplig OAuth 2.0-profil (Bilaga D).
C.3.02Auktorisationsservern ska verifiera den begärande klientens identitet via federationsmetadata.
C.3.03Auktorisationsservern ska hantera nyckelmaterial för signering av åtkomstintyg enligt dokumenterade säkerhetsrutiner.

Framtida delbilagor kan tillkomma (t.ex. C.4 Krav på identitetsintygsutgivare, C.5 Krav på egenskapsintygsutfärdare) vid behov i kommande steg i färdplanen.