Tillidsanker
Et tillidsanker er en autoritativ enhed, repræsenteret ved en offentlig nøgle og tilhørende data, som en relying party accepterer som udgangspunkt for at verificere en tillidskæde, baseret på modellen i RFC 5914.
En verifikator genopbygger ikke tillid fra bunden, hver gang den kontrollerer et credential: den følger en kæde af certifikater eller attesteringer tilbage til et tillidsanker, den allerede har besluttet at stole på, og hvis den kæde opløses uden problemer, betros alt under det ved forlængelse. I EUDI-økosystemet fungerer en Trusted List, offentliggjort af en medlemsstat, som et register over tillidsankre, der fortæller relying parties, hvilke offentlige nøgler der understøtter kvalificerede tillidstjenesteudbydere, så de ikke behøver en separat tillidsrelation med hver udsteder individuelt. Et tillidsanker er ikke i sig selv et certifikat: RFC 5914 definerer det som kombinationen af en offentlig nøgle, navnet på den enhed, den tilhører, og eventuelle begrænsninger på, hvad den enhed må hævde, pakket i et Trust Anchor Information Object eller et selvsigneret certifikat brugt som en praktisk beholder for samme data. Fordi alt nedstrøms afhænger af det, kan et tillidsanker ikke opdages spontant; en relying party skal skaffe det uden for båndet, gennem en Trusted List, en hardkodet rod, eller en anden kanal, den allerede stoler på, før den kan verificere noget som helst. Dette gør også rotation af tillidsankre til en bevidst handling: når en medlemsstat roterer nøglen bag en post i sin Trusted List, skal relying parties tage det nye tillidsanker i brug, før det gamle udløber, ellers holder verifikation for den udsteder op med at virke. Tillidsankre er grunden til, at en EUDI Wallet-verifikator kan acceptere credentials fra en udsteder, den aldrig har haft direkte med at gøre, da tillid rejser gennem Trusted List'en frem for gennem en bilateral aftale med hver udsteder.
Relaterede begreber
Hvordan bruger en relying party faktisk et tillidsanker?
Den følger kæden af certifikater eller attesteringer, der fremvises sammen med credentialet, tilbage til et tillidsanker, den allerede har accepteret at stole på, typisk en post i en medlemsstats Trusted List. Hvis den kæde opløses uden problemer til et tillidsanker, der allerede er på relying party'ens tillidsliste, accepteres credentialet, uden at relying party'en behøver nogen separat, direkte relation til den udsteder, der signerede det.