Saltar al contenido principal

El ciclo de vida de la confianza

El ciclo de vida de confianza de UbID relaciona el proofing de identidad, la autenticación, la emisión de credenciales, la custodia del titular, la presentación, la verificación, el estado, la recuperación y la evidencia operacional.

La confianza no es una sola comprobación de firma. Es una secuencia de decisiones gobernadas en la que cada participante tiene una responsabilidad definida.

Ciclo de vida de confianza UbID desde el establecimiento de identidad hasta la continuidad

Ciclo de vida de extremo a extremo

Dominio del ciclo de vidaObjetivo de confianzaEvidencia o control
Establecimiento de identidadDeterminar si el sujeto y las declaraciones satisfacen una política de assurance.Resultado de proofing, versión de política, evidencia del revisor o de la decisión automatizada
AutenticaciónConfirmar el control de un autenticador o sesión aprobados.Resultado del desafío, resultado de política de dispositivo y sesión
Emisión de credencialVincular declaraciones aprobadas con un emisor y una credencial gobernada.Identidad del emisor, tipo de credencial, referencia de firma, vigencia y resultado de entrega
Custodia del titularProteger las credenciales y facilitar un consentimiento significativo.Ciclo de vida de dispositivos, protección local y acción de presentación autorizada
PresentaciónDivulgar únicamente lo necesario para la transacción.Finalidad de la solicitud, audiencia, declaraciones seleccionadas y aprobación del titular
VerificaciónEvaluar si la evidencia satisface la política de confianza.Resultado de firma y emisor, estado, vigencia, relación con el titular y veredicto de política
Decisión de negocioAplicar reglas institucionales al resultado de la verificación.Decisión del relying party y actor responsable
Estado y renovaciónPreservar la corrección cuando cambian las condiciones.Evidencia de suspensión, revocación, renovación, reemplazo y versión
Recuperación y continuidadRestaurar el control autorizado sin crear una custodia irrestricta.Autorización de recuperación, liberación por etapas, restauración, rotación y revisión
Operaciones y auditoríaDemostrar que los servicios y controles funcionaron según lo previsto.Salud, alertas, referencias de decisión, eventos de auditoría y evidencia de incidentes

Límites de confianza

Varios límites deben permanecer explícitos:

  • el proofing establece evidencia, pero no autoriza por sí solo cada transacción;
  • la autenticación confirma control, pero no demuestra todas las declaraciones de identidad;
  • la firma de una credencial demuestra procedencia e integridad, pero no confianza universal;
  • una Wallet presenta opciones, pero no es propietaria de la política del verificador;
  • un verificador evalúa evidencia, pero no sustituye la decisión de negocio del relying party;
  • la recuperación restaura control autorizado, pero no debe convertirse en una vía de toma administrativa;
  • el monitoreo operacional explica el estado, pero no debe alterar silenciosamente decisiones de confianza.

Evidencia sin exposición innecesaria

Un sistema confiable necesita evidencia, pero los registros de evidencia no deben convertirse en otra copia de cada credencial y documento.

La arquitectura pública de UbID favorece referencias a actores, versiones de política, operaciones criptográficas, marcas de tiempo, estado, conjuntos de declaraciones divulgadas y resultados. El material secreto y el contenido personal innecesario no deben registrarse en logs operacionales.

Cambios a lo largo del tiempo

El ciclo de vida debe manejar cambios:

  • pueden corregirse atributos de una persona;
  • puede terminar un rol institucional;
  • puede rotar una llave del emisor;
  • una credencial puede renovarse o revocarse;
  • puede perderse un dispositivo;
  • puede evolucionar una política de verificación;
  • puede cambiar un perfil jurisdiccional.

Las decisiones históricas de confianza deben seguir siendo explicables mediante la política y el estado aplicables en ese momento.

Regla de completitud

Una capacidad no está completa solo porque existe una interfaz. También debe disponer de controles de confianza aplicados, un despliegue recuperable, comportamiento de ciclo de vida y evidencia que pueda revisarse de forma independiente.

Por esta razón, UbID trata identidad, seguridad, recuperación, operaciones y gobierno como un único ciclo de vida de confianza, y no como funciones independientes de producto.