Partie utilisatrice
(Relying party)
Une partie utilisatrice est l'organisation qui demande une attestation vérifiable à un détenteur et s'appuie sur elle pour prendre une décision, par exemple une banque qui intègre une nouvelle entreprise ou un commerce qui vérifie qu'un client a l'âge requis pour acheter un produit soumis à restriction d'âge.
Une partie utilisatrice envoie une presentation request via un protocole tel qu'OpenID4VP décrivant quel credential et quelles affirmations elle a besoin, puis vérifie la réponse cryptographiquement par rapport à l'émetteur qui l'a signée à l'origine avant d'agir sur le résultat, plutôt que d'appeler l'émetteur ou le détenteur pour confirmer quoi que ce soit par téléphone ou e-mail. Devenir une partie utilisatrice ne nécessite pas de construire un émetteur de credentials ou un portefeuille : cela requiert seulement la capacité d'envoyer une demande, de vérifier une signature par rapport à une trust list, et d'interpréter les affirmations reçues en retour, ce qui est une intégration bien plus légère que le côté émetteur du même écosystème. La confiance dans le contenu du credential repose sur l'émetteur, mais la confiance que l'émetteur lui-même est légitime repose sur la partie utilisatrice qui vérifie l'émetteur par rapport à une Trusted List nationale ou de l'UE avant d'accepter quoi que ce soit qu'il a signé. Sous eIDAS 2.0, chaque État membre de l'UE doit veiller à ce que les parties utilisatrices des secteurs réglementés tels que la banque, les télécommunications, la santé et les transports puissent accepter les credentials du portefeuille EUDI, et les parties utilisatrices au-delà d'une certaine taille ou dans des secteurs réglementés spécifiques sont tenues d'accepter le portefeuille lorsqu'un citoyen en propose un. Comme le protocole et le modèle de confiance sont standardisés à l'échelle de l'Union, une partie utilisatrice qui s'intègre une fois peut accepter des credentials de tout portefeuille délivré n'importe où dans l'UE, que le détenteur soit un particulier prouvant son âge ou une entreprise prouvant qu'elle est immatriculée, sans contrat ni connexion technique séparée avec chaque émetteur.
Termes associés
Une organisation peut-elle devenir partie utilisatrice sans devenir aussi émetteur ?
Oui, et c'est le cas de la plupart. Vérifier un credential ne nécessite que de vérifier une signature par rapport à une trust list publiée et de lire les affirmations divulguées, ce qui est bien plus simple que le travail de l'émetteur consistant à prouver l'identité, gérer les clés et maintenir un statut de révocation. Une banque vérifiant un credential d'entreprise et l'organisme public qui l'a délivré peuvent être des organisations entièrement différentes avec des architectures techniques entièrement différentes.