Passer au contenu principal

RPRC

Un Relying Party Registration Certificate (RPRC) indique quels attributs une partie utilisatrice est enregistrée pour demander à une Unité de Portefeuille, et pour quelle finalité déclarée. Lorsqu'un État membre en délivre, un portefeuille peut vérifier une demande par rapport à ce pour quoi le demandeur s'est enregistré, et non uniquement par rapport à l'identité qu'il revendique.

Le règlement d'exécution (UE) 2025/848 impose à chaque État membre de tenir un registre des parties utilisatrices établies sur son territoire. La délivrance de certificats d'enregistrement est facultative : chaque État membre décide s'il l'exige. Si c'est le cas, un fournisseur de certificats d'enregistrement désigné par cet État membre délivre à chaque partie utilisatrice enregistrée un JWT ou un CWT signé, le RPRC (le texte anglais du règlement parle de wallet-relying party registration certificate), qui décrit chaque utilisation prévue et les attributs que la partie utilisatrice peut demander pour celle-ci.

Un RPRC se distingue d'un Relying Party Access Certificate (RPAC) : le RPAC est un certificat X.509 qui authentifie qui est la partie utilisatrice, tandis que le RPRC consigne ce qu'elle s'est enregistrée pour demander.

Selon le règlement, les utilisateurs de portefeuille doivent pouvoir vérifier que les attributs demandés restent dans le périmètre enregistré. La manière dont un portefeuille le fait est encore en discussion au sein de l'ARF. Le document de discussion de l'ARF sur l'enregistrement des parties utilisatrices propose que le portefeuille avertisse l'utilisateur et lui permette de refuser lorsqu'une demande dépasse l'enregistrement, et qu'un RPRC porte le même identifiant de service et le même nom que l'un des certificats d'accès de la partie utilisatrice.

Lorsqu'un État membre ne délivre pas de RPRC, l'enregistrement de la partie utilisatrice peut toujours être consulté dans le registre national.

Quelle est la différence entre un RPRC et un RPAC ?

Un RPAC (Relying Party Access Certificate) est un certificat X.509 qui authentifie qui est la partie utilisatrice. Un RPRC (Relying Party Registration Certificate) est un JWT ou un CWT signé qui liste quels attributs cette partie utilisatrice est enregistrée pour demander, et pourquoi. Lorsque les deux sont délivrés, un portefeuille les vérifie ensemble : le RPAC pour l'identité, le RPRC pour le droit de demande.

Retour au glossaire