OpenID4VCI
OpenID4VCI, OpenID for Verifiable Credential Issuance, er den protokol, en wallet bruger til at anmode om og modtage et credential fra en udsteder via et standard OAuth2-baseret forløb.
En indehaver starter forløbet fra sin wallet, enten ved at scanne en QR-kode eller følge et deep link fra en udsteders hjemmeside eller app, og wallet'en henter et Credential Offer, der beskriver, hvilket credential der tilbydes, og hvor det kan hentes. Udstederen autentificerer indehaveren, f.eks. via eID-login eller en dokumentscanning, og kontrollerer den nødvendige berettigelse, før credentialet udstedes, og returnerer det derefter signeret i et format som SD-JWT VC eller mdoc. Der findes to udstedelsesmåder: pre-authorised code flow, hvor indehaveren allerede har gennemgået et forløb uden for wallet'en, f.eks. et besøg i en bankfilial, og blot skal hente det resulterende credential ind i wallet'en, og authorization code flow, der svarer til et almindeligt OAuth2-login og lader hele udstedelsen ske online i én session. Et key-binding-bevis knytter credentialet til en specifik nøgle, som kun findes i netop den wallet-instans, så en stjålet credential-fil ikke kan genafspilles fra en anden enhed. OpenID4VCI er det udstedelsesprotokol, EUDI Wallets referenceimplementering er bygget på under eIDAS 2.0, så en udsteder, der understøtter det, kan nå enhver EU-wallet gennem én integration i stedet for en skræddersyet forbindelse per medlemsstat eller per wallet-udbyder. Den samme protokol fungerer lige så godt til et mobilt kørekort, et universitetseksamensbevis eller en udskrift fra virksomhedsregisteret, da credentialets indhold er uigennemsigtigt for det transportlag, der leverer det.
Relaterede begreber
Fungerer OpenID4VCI på samme måde for alle typer credentials?
Ja. OpenID4VCI er en transport- og autorisationsprotokol, ikke et credentialformat, så det samme forløb udsteder en SD-JWT VC, en mdoc eller enhver anden credentialtype, en udsteder understøtter. En wallet skal kun implementere OpenID4VCI én gang for at modtage credentials fra enhver udsteder, der taler samme protokol, uanset hvad credentialet selv repræsenterer.