OpenID4VCI
OpenID4VCI, OpenID for Verifiable Credential Issuance, on protokolla, jolla lompakko pyytää ja vastaanottaa valtuustiedon myöntäjältä vakiomuotoisen OAuth2-pohjaisen prosessin kautta.
Haltija käynnistää prosessin lompakostaan, joko skannaamalla QR-koodin tai seuraamalla syvälinkkiä myöntäjän verkkosivustolta tai sovelluksesta, ja lompakko hakee credential offerin, joka kuvaa, mitä valtuustietotyyppiä tarjotaan ja mistä sen saa. Myöntäjä tunnistaa haltijan, esimerkiksi eID-kirjautumisella tai asiakirjan skannauksella, ja tarkistaa tarvittavan kelpoisuustodisteen ennen valtuustiedon luomista, minkä jälkeen se palauttaa sen allekirjoitettuna muodossa kuten SD-JWT VC tai mdoc. Käytössä on kaksi myöntämistapaa: pre-authorized code flow, jossa haltija on jo käynyt läpi ulkopuolisen prosessin kuten pankin konttorikäynnin ja hakee vain valmiin valtuustiedon lompakkoonsa, sekä authorization code flow, joka vastaa tavallista OAuth2-kirjautumista ja mahdollistaa koko myöntämisen verkossa yhdellä istunnolla. Key-binding-todiste sitoo valtuustiedon tiettyyn avaimeen, jonka omistaa vain kyseinen lompakkoinstanssi, joten varastettua valtuustietotiedostoa ei voi toistaa toisesta laitteesta. OpenID4VCI on myöntämisprotokolla, jonka päälle EUDI-lompakon vertailutoteutus on rakennettu eIDAS 2.0:n mukaisesti, joten sitä tukeva myöntäjä voi tavoittaa jokaisen EU-lompakon yhdellä integraatiolla erillisen jäsenvaltio- tai lompakkokohtaisen liittimen sijaan. Sama protokolla toimii yhtä hyvin mobiiliajokortille, yliopiston tutkintotodistukselle tai yrityksen rekisteriotteelle, koska valtuustiedon sisältö on läpinäkymätön sen kuljettavalle siirtokerrokselle.
Aiheeseen liittyvät termit
Toimiiko OpenID4VCI samalla tavalla jokaiselle valtuustietotyypille?
Kyllä. OpenID4VCI on siirto- ja valtuutusprotokolla, ei valtuustietomuoto, joten sama prosessi myöntää SD-JWT VC:n, mdocin tai minkä tahansa muun myöntäjän tukeman valtuustietotyypin. Lompakon tarvitsee toteuttaa OpenID4VCI vain kerran vastaanottaakseen valtuustietoja mistä tahansa samaa protokollaa puhuvasta myöntäjästä riippumatta siitä, mitä valtuustieto itsessään edustaa.