Utsteder
(Issuer)
En issuer er organisasjonen som oppretter og kryptografisk signerer et verifiable credential, for eksempel et offentlig organ, en bank eller en handelskammer, og som dermed går god for opplysningene det inneholder.
En utsteder overleverer et signert credential til en innehaver over en protokoll som OpenID4VCI, og trenger aldri kontaktes igjen når det credentialet senere kontrolleres: en verifier validerer signaturen mot utstederens offentlige nøkkel i stedet. Under eIDAS 2.0 må en utsteder av kvalifiserte attestasjoner være oppført på en nasjonal Trusted List, slik at enhver verifier kan bekrefte at den er autorisert uten en egen avtale per utsteder. Å utstede er en egen rolle atskilt fra å drifte en wallet eller et verifier-system: en organisasjon kan inneha alle tre rollene, men de tekniske og juridiske forpliktelsene er ulike for hver. Som utsteder er den ansvarlig for å holde sine signeringsnøkler sikre, publisere en status list for tilbakekalling slik at verifiers kan kontrollere om et credential fortsatt er gyldig, og definere skjemaet for credentialet, hvilke påstander det inneholder og i hvilket format, typisk SD-JWT VC eller en ISO mdoc. Fordi verifisering ikke krever kontakt med utstederen på brukstidspunktet, kan en utsteder gå offline, endre infrastrukturen sin, eller til og med slutte å drifte en gitt credentialtype, så lenge den offentlige nøkkelen og status list forblir publisert for de credentials den allerede har utstedt, for at de skal forbli verifiserbare. Dette skillet mellom utstedelse og verifisering er det som gjør at et credential kan kontrolleres umiddelbart, hvor som helst, uten at utstederen er del av hver transaksjon.
Relaterte begreper
Må en utsteder være online for at en verifier skal kunne kontrollere et credential?
Nei. En verifier kontrollerer credentialets signatur mot utstederens publiserte offentlige nøkkel og slår opp status list for tilbakekalling, og ingen av delene krever direkte kontakt med utstederen. Dette er grunnen til at en utsteder kan være offline eller til og med slutte å drifte en credentialtype mens credentials den allerede har utstedt forblir verifiserbare, så lenge nøkkelen og status list forblir publisert.