Relying party
En relying party er den organisation, der anmoder om et verificerbart credential fra en indehaver og bygger en beslutning på det, for eksempel en bank, der onboarder en ny virksomhed, eller en butik, der kontrollerer, om en kunde er gammel nok til at købe et aldersbegrænset produkt.
En relying party sender en fremvisningsanmodning over en protokol som OpenID4VP, der beskriver, hvilket credential og hvilke claims den har brug for, og kontrollerer derefter svaret kryptografisk mod den udsteder, der oprindeligt signerede det, i stedet for at ringe til udstederen eller indehaveren for at bekræfte noget telefonisk eller via e-mail. At blive en relying party kræver ikke at bygge en credential-udsteder eller en wallet: det kræver kun evnen til at sende en anmodning, kontrollere en signatur mod en Trusted List og fortolke de claims, der kommer tilbage, hvilket er en langt mindre integration end udstedersiden af samme økosystem. Tilliden til credentialets indhold hviler på udstederen, men tilliden til, at udstederen selv er legitim, hviler på, at relying party'en kontrollerer udstederen mod en national eller EU-dækkende Trusted List, før den accepterer noget, denne har signeret. Under eIDAS 2.0 skal hver EU-medlemsstat sikre, at relying parties i regulerede sektorer som bank, telekom, sundhed og transport kan acceptere EUDI Wallet-credentials, og relying parties over en vis størrelse eller i bestemte regulerede brancher er forpligtet til at acceptere wallet'en, når en borger tilbyder en. Fordi protokollen og tillidsmodellen er standardiserede på tværs af Unionen, kan en relying party, der integrerer én gang, acceptere credentials fra enhver wallet udstedt hvor som helst i EU, uanset om indehaveren er en enkeltperson, der beviser sin alder, eller en virksomhed, der beviser, at den er registreret, uden en separat kontrakt eller teknisk forbindelse til hver udsteder.
Relaterede begreber
Kan enhver organisation blive relying party uden også at blive udsteder?
Ja, og det gør de fleste. At verificere et credential kræver kun at kontrollere en signatur mod en offentliggjort Trusted List og læse de oplyste claims, hvilket er langt enklere end udstederens opgave med at bevise identitet, håndtere nøgler og vedligeholde tilbagekaldelsesstatus. En bank, der kontrollerer en virksomheds credential, og det offentlige organ, der udstedte det, kan være helt forskellige organisationer med helt forskellige tekniske fodaftryk.