Liigu põhisisu juurde

Usaldusankur

Usaldusankur on autoriteetne üksus, mida esindab avalik võti ja sellega seotud andmed, mille tuginev pool aktsepteerib usaldusahela kontrollimise lähtepunktina, tuginedes RFC 5914 mudelile.

Kontrollija ei taasloo usaldust nullist iga kord, kui ta tõendit kontrollib: ta järgib sertifikaatide või atesteeringute ahelat tagasi Trust Anchor'ini, mida ta on juba otsustanud usaldada, ning kui see ahel lahendub puhtalt, usaldatakse laienduse korras kõike selle all. EUDI ökosüsteemis toimib liikmesriigi avaldatud Trusted List Trust Anchor'ite registrina, öeldes tuginevatele osapooltele, milliste avalike võtmete taga on kvalifitseeritud usaldusteenuse osutajad, nii et neil ei ole vaja eraldi usaldussuhet iga väljastajaga. Trust Anchor ei ole ise sertifikaat: RFC 5914 määratleb selle kui avaliku võtme, seda omava üksuse nime ning piirangute kombinatsiooni sellele, mida see üksus tohib kinnitada, pakendatuna Trust Anchor Information Object'isse või enesele allkirjastatud sertifikaati, mida kasutatakse mugava konteinerina sama andme jaoks. Kuna kõik allavoolu sellest sõltub, ei saa Trust Anchor'it lennult avastada; tuginev osapool peab selle hankima väljaspool kanalit, Trusted Listi, kõvakodeeritud juurtunnistuse või mõne muu kanali kaudu, mida ta juba usaldab, enne kui ta saab midagi kontrollida. See muudab ka Trust Anchor'i vahetuse teadlikuks toiminguks: kui liikmesriik rotib oma Trusted Listi kande taga oleva võtme, peavad tuginevad osapooled uue Trust Anchor'i üle võtma enne, kui vana aegub, muidu katkeb selle väljastaja kontroll. Trust Anchor'id ongi põhjus, miks EUDI Wallet'i kontrollija saab aktsepteerida tõendeid väljastajalt, kellega ta pole kunagi otse tegemist teinud, kuna usaldus liigub Trusted Listi, mitte kahepoolse kokkuleppe kaudu iga väljastajaga.

Kuidas tuginev osapool Trust Anchor'it tegelikult kasutab?

Ta järgib tõendiga esitatud sertifikaatide või atesteeringute ahelat tagasi Trust Anchor'ini, mida ta on juba nõustunud usaldama, tavaliselt liikmesriigi Trusted Listi kande näol. Kui see ahel lahendub puhtalt tuginevale osapoolele juba usaldusnimekirjas oleva Trust Anchor'ini, aktsepteeritakse tõend ilma, et tuginev osapool vajaks eraldi otsest suhet väljastajaga, kes selle allkirjastas.

Tagasi sõnastiku juurde