Pasitikėjimo atrama
Pasitikėjimo atrama yra autoritetingas subjektas, atstovaujamas viešojo rakto ir su juo susijusių duomenų, kurį pasitikinti šalis priima kaip pradinį tašką, tikrindama pasitikėjimo grandinę, remiantis RFC 5914 apibrėžtu modeliu.
Tikrintojas kaskart iš naujo nekuria pasitikėjimo nuo nulio, tikrindamas kredencialą: jis seka sertifikatų ar atestacijų grandinę atgal iki Trust Anchor, kuriuo jau nusprendė pasitikėti, ir jei ta grandinė sklandžiai išsprendžiama, viskas po ja pasitikima pagal tęstinumą. EUDI ekosistemoje valstybės narės paskelbtas Trusted List veikia kaip Trust Anchor registras, informuodamas relying party, kurie viešieji raktai remia kvalifikuotus patikimumo paslaugų teikėjus, todėl joms nereikia atskiro pasitikėjimo ryšio su kiekvienu išdavėju individualiai. Trust Anchor pats nėra sertifikatas: RFC 5914 jį apibrėžia kaip viešojo rakto, subjekto, kuriam jis priklauso, pavadinimo ir bet kokių apribojimų, ką tas subjektas gali teigti, kombinaciją, supakuotą Trust Anchor Information Object arba savarankiškai pasirašytame sertifikate, naudojamame kaip patogi tų pačių duomenų talpykla. Kadangi visa žemiau esanti sistema nuo jo priklauso, Trust Anchor negali būti atrastas skrydyje; relying party turi jį gauti už sistemos ribų, per Trusted List, kietai užkoduotą šaknį ar kitą kanalą, kuriuo jau pasitiki, prieš galėdama ką nors patikrinti. Tai taip pat verčia Trust Anchor pakeitimą sąmoninga operacija: kai valstybė narė pakeičia raktą, esantį už jos Trusted List įrašo, relying party turi perimti naują Trust Anchor prieš pasibaigiant senojo galiojimui, kitaip to išdavėjo tikrinimas nutrūksta. Trust Anchor yra priežastis, kodėl EUDI Wallet tikrintojas gali priimti kredencialus iš išdavėjo, su kuriuo niekada tiesiogiai nebendravo, nes pasitikėjimas keliauja per Trusted List, o ne per dvišalį susitarimą su kiekvienu išdavėju.
Susiję terminai
Kaip relying party iš tikrųjų naudoja Trust Anchor?
Ji seka sertifikatų ar atestacijų grandinę, pateiktą su kredencialu, atgal iki Trust Anchor, kuriuo jau sutiko pasitikėti, dažniausiai valstybės narės Trusted List įrašo. Jei ta grandinė sklandžiai išsprendžiama iki Trust Anchor, jau esančio relying party pasitikėjimo sąraše, kredencialas priimamas be relying party poreikio turėti atskirą, tiesioginį ryšį su kredencialą pasirašiusiu išdavėju.