Saltar para o conteúdo principal

Fornecedor de EUDI Wallet: quem fornece a infraestrutura da carteira de identidade digital europeia

As organizações que avaliam a carteira de identidade digital europeia começam normalmente por uma questão de produto e acabam numa questão de fornecedor: quem constrói e opera isto de facto. A Credenco é um fornecedor neerlandês de infraestrutura EUDI Wallet, fundado em 2021, e cobre os três papéis do fluxo de credenciais em vez de um só canto.

O que um fornecedor de EUDI Wallet fornece de facto

Neste mercado raramente se contrata um só produto. Quatro capacidades têm de estar em posição antes de uma única credencial se mover, e um fornecedor ou as cobre ou as deixa para si.

Emissão

Transformar um registo que já detém, um diploma, um registo profissional, um facto laboral, numa credencial assinada que uma carteira aceitará. É isto que faz uma API de emissão de credenciais verificáveis, e a interface para tal é o OpenID4VCI.

Serviço de Emissão

Guarda

As organizações também recebem credenciais: licenças, certificados, mandatos. Precisam de um sítio onde as guardar e de uma forma de as voltar a apresentar quando uma contraparte o pede. Uma pessoa usa para isso uma carteira no telemóvel; uma organização precisa de um serviço.

Serviço de Titular

Verificação

Pedir exatamente os atributos de que precisa e depois verificar a assinatura, o emissor e o estado de revogação antes de agir sobre o que recebeu. Errar aqui é a falha cara, porque parece que funciona.

Serviço de Verificação

Confiança e ciclo de vida

Chaves, revogação, publicação de estado e os registos que dão sentido a uma assinatura perante um desconhecido. É o trabalho fácil de deixar de fora de um piloto e impossível de deixar de fora da produção.

Business Wallet

O triângulo completo: emitir, guardar, verificar

A maioria dos fornecedores deste mercado ocupa um canto do fluxo de credenciais. Funciona até os cantos terem de se encontrar: o emissor assina num formato, o verificador espera outro, a revogação vive onde nenhum dos dois olha, e o custo de integração recai sobre a organização que comprou os três.

A Credenco cobre emitir, guardar e verificar numa só linha de produto, com o Business Wallet a ligá-los. Uma organização não tem de montar uma cadeia de confiança a partir de três fornecedores e depois assumir as costuras entre eles. Se só precisar de um canto, pode levar apenas esse.

O que perguntar a um fornecedor de carteiras de identidade digital

Estas seis perguntas separam fornecedores mais depressa do que uma lista de funcionalidades. Vale a pena fazê-las a todos os fornecedores da sua lista, incluindo nós.

  1. Qual dos três papéis constroem vocês próprios e quais revendem? A resposta decide a quem liga quando o fluxo parte entre dois deles.
  2. Que especificações implementam, por nome e versão, e onde podemos vê-las a funcionar contra a carteira de um terceiro?
  3. Onde residem os dados, quem opera as chaves de assinatura e o que sai da nossa jurisdição?
  4. O que acontece quando uma credencial tem de ser retirada? A revogação é a pergunta que expõe se uma demonstração era um produto.
  5. O que está já em produção ou num piloto identificado, e podemos falar com a organização que o opera?
  6. Se sairmos, o que continua utilizável? As credenciais emitidas em formato aberto continuam verificáveis sem vocês; as em formato proprietário não.

Normas e interfaces

A Credenco é um fornecedor OpenID4VCI para emissão e implementa OpenID4VP para apresentação. As credenciais são emitidas como SD-JWT e mdoc, seguindo o modelo de dados W3C Verifiable Credentials. O Business Wallet cumpre o eIDAS 2.0, é conforme com DIIP v5 e está verificado face ao banco de ensaios de interoperabilidade WE BUILD. A API de emissão de credenciais verificáveis, os guias e a referência completa da API são públicos, pelo que uma equipa de integração pode ler a interface antes de se assinar seja o que for.

Referência da API do Business Wallet

Onde isto já funciona

Num mercado tão jovem, uma implementação comparável e identificada pesa mais do que uma comparação de funcionalidades. Estas são públicas e cada uma tem a sua própria descrição.

As páginas setoriais expõem o que muda em cada mercado, com a regulamentação que determina o calendário.

Três formas de começar

Experimente você mesmo

Crie um Business Wallet e emita e verifique uma credencial sem falar antes com ninguém.

Piloto delimitado

Um tipo de credencial, uma contraparte, um fluxo provado de ponta a ponta antes de alargar o que quer que seja.

Vamos conversar

Traga o processo que quer mudar e dizemos-lhe se as credenciais são o instrumento certo para ele.

Aprofundamento técnico

Esta página explica o que a tecnologia faz e a quem diz respeito. A nossa documentação para programadores cobre a implementação em si: as mensagens, os campos e os exemplos práticos de que uma equipa de integração precisa.

Ler a documentação técnica

Termos relacionados

Perguntas frequentes

O que é um fornecedor de EUDI Wallet?

No uso corrente a expressão abrange duas coisas diferentes. Os Estados-Membros fornecem a carteira para cidadãos que o eIDAS 2.0 os obriga a disponibilizar, e só eles o podem fazer. Em separado, as organizações precisam de software para emitir credenciais para essas carteiras, para guardar as credenciais que a própria organização recebe e para verificar o que lhes é apresentado. É esse segundo tipo de fornecedor que a maioria das organizações procura quando pesquisa por um fornecedor de EUDI Wallet, e é isso que a Credenco é.

É preciso ser uma administração pública para usar isto?

Não. Qualquer organização que emita documentos, os receba ou tenha de os verificar pode usar a mesma infraestrutura. A Credenco trabalha com organismos públicos, mas também com bancos, empregadores, organizações de saúde e cadeias de abastecimento. É o setor que decide quais as credenciais que importam, não se a tecnologia se aplica.

Qual é a diferença entre uma carteira e uma plataforma de credenciais verificáveis?

Uma carteira é onde uma credencial é guardada, normalmente num telemóvel que pertence a uma pessoa. Uma plataforma de credenciais verificáveis é a infraestrutura em redor: o que cria a credencial, o que a assina, o que publica o seu estado de revogação e o que a verifica quando é apresentada. Uma organização precisa quase sempre da plataforma. Se precisa também de uma carteira própria depende de receber credenciais além de as emitir.

Que normas implementa a Credenco?

OpenID4VCI para emissão e OpenID4VP para apresentação, com credenciais em formato SD-JWT e mdoc e o modelo de dados W3C Verifiable Credentials. O Business Wallet cumpre o eIDAS 2.0 e é conforme com DIIP v5, e está verificado face ao banco de ensaios de interoperabilidade WE BUILD. Nada na pilha é um formato proprietário.

Como evitamos a dependência de um fornecedor?

Pergunte a cada fornecedor que partes do que entrega estão descritas numa especificação pública e quais são invenção sua. As credenciais emitidas através de normas abertas continuam legíveis por qualquer carteira ou verificador conforme, pelo que as credenciais que emitiu continuam a funcionar se mudar de fornecedor. Isso é uma propriedade das normas, não uma promessa nossa, e é por isso que vale a pena fazer a mesma pergunta a todos.

Podemos começar em pequeno?

É o caminho normal neste mercado. A maioria das organizações começa com um caso de uso delimitado, um tipo de credencial e uma contraparte, e só depois alarga, quando o fluxo estiver provado de ponta a ponta. Também pode criar você mesmo um Business Wallet e experimentar emitir e verificar antes de falar com alguém.

Fale connosco sobre o seu caso de uso