Ugrás a fő tartalomra

Bizalmi Horgony

A Bizalmi Horgony egy hiteles entitás, amelyet egy nyilvános kulcs és a hozzá tartozó adatok képviselnek, és amelyet a megbízó fél a bizalmi lánc ellenőrzésének kiindulópontjaként fogad el, az RFC 5914 modelljére alapozva.

Egy ellenőrző fél nem alapozza meg a bizalmat a semmiből minden alkalommal, amikor egy hitelesítő adatot ellenőriz: egy tanúsítvány- vagy attesztációláncot követ vissza egy már megbízhatónak elfogadott Trust Anchor-ig, és ha ez a lánc tisztán feloldódik, minden alatta lévő elem kiterjesztés útján megbízható. Az EUDI ökoszisztémában egy tagállam által közzétett Trusted List a Trust Anchor-ök nyilvántartásaként működik, megmondva az ellenőrző feleknek, mely nyilvános kulcsok állnak a minősített bizalmi szolgáltatók mögött, így nincs szükségük külön bizalmi kapcsolatra minden egyes kibocsátóval. Egy Trust Anchor önmagában nem tanúsítvány: az RFC 5914 egy nyilvános kulcs, az azt birtokló entitás neve, valamint az arra vonatkozó korlátozások kombinációjaként határozza meg, hogy mit állíthat az adott entitás, egy Trust Anchor Information Object-be vagy egy önaláírt tanúsítványba csomagolva, amely kényelmes tárolóként szolgál ugyanahhoz az adathoz. Mivel minden ezen múlik, egy Trust Anchor nem fedezhető fel menet közben; egy ellenőrző félnek out-of-band módon kell megszereznie, egy Trusted List-en, egy beépített root-on vagy egy már megbízott csatornán keresztül, mielőtt bármit ellenőrizhetne. Ez teszi a Trust Anchor rollover-t is tudatos műveletté: amikor egy tagállam elforgatja a Trusted List-jén szereplő bejegyzés mögötti kulcsot, az ellenőrző feleknek fel kell venniük az új Trust Anchor-t, mielőtt a régi lejár, különben megszakad az adott kibocsátóhoz tartozó ellenőrzés. A Trust Anchor-ök az oka annak, hogy egy EUDI tárca ellenőrzője elfogadhat hitelesítő adatokat egy olyan kibocsátótól, akivel soha nem állt közvetlen kapcsolatban, mivel a bizalom a Trusted List-en keresztül utazik, nem pedig egy minden kibocsátóval kötött kétoldalú megállapodáson.

Hogyan használja valójában egy ellenőrző fél a Trust Anchor-t?

A hitelesítő adattal bemutatott tanúsítvány- vagy attesztációláncot követi vissza egy már megbízhatónak elfogadott Trust Anchor-ig, jellemzően egy tagállam Trusted List-jén szereplő bejegyzésig. Ha ez a lánc tisztán feloldódik egy, az ellenőrző fél bizalmi listáján már szereplő Trust Anchor-ig, a hitelesítő adatot elfogadják anélkül, hogy az ellenőrző félnek külön, közvetlen kapcsolatra lenne szüksége az azt aláíró kibocsátóval.

Vissza a szótárhoz