Udsteder
(Issuer)
En udsteder er den organisation, der opretter og kryptografisk underskriver et verificerbart credential, f.eks. en offentlig myndighed, en bank eller et handelskammer, og dermed indestår for de claims, det indeholder.
En udsteder giver et signeret credential til en indehaver over en protokol som OpenID4VCI, og behøver aldrig kontaktes igen, når det credential senere kontrolleres: en verifikator validerer i stedet signaturen mod udstederens offentlige nøgle. Under eIDAS 2.0 skal en udsteder af kvalificerede attesteringer være opført på en national Trusted List, så enhver verifikator kan bekræfte, at den er autoriseret, uden en separat aftale per udsteder. Udstedelse er en rolle adskilt fra at drive en wallet eller et verifikatorsystem: en organisation kan have alle tre roller, men de tekniske og juridiske forpligtelser er forskellige for hver. Som udsteder er den ansvarlig for at holde sine signeringsnøgler sikre, offentliggøre en tilbagekaldelses-status list, så verifikatorer kan kontrollere, om et credential stadig er gyldigt, og definere credentialets skema, hvilke claims det indeholder, og i hvilket format, typisk SD-JWT VC eller en ISO-mdoc. Fordi verifikation ikke kræver at kontakte udstederen på brugstidspunktet, kan en udsteder gå offline, ændre sin infrastruktur eller endda ophøre med at udstede en given credentialtype, så længe dens offentlige nøgle og status list forbliver offentliggjort, for at de credentials, den allerede har udstedt, forbliver verificerbare. Denne adskillelse mellem udstedelse og verifikation er det, der lader et credential kontrolleres øjeblikkeligt, hvor som helst, uden at udstederen er en del af hver transaktion.
Relaterede begreber
Skal en udsteder være online, for at en verifikator kan kontrollere et credential?
Nej. En verifikator kontrollerer credentialets signatur mod udstederens offentliggjorte nøgle og slår dens tilbagekaldelses-status list op, hvoraf ingen kræver direkte kontakt til udstederen. Det er derfor, en udsteder kan være offline eller endda stoppe med at udstede en credentialtype, mens credentials, den allerede har udstedt, forbliver verificerbare, så længe nøglen og status listen forbliver offentliggjort.