Ciclo de vida de uma credencial
A confiança em uma credencial deve ser gerenciada durante toda a sua vida. Uma credencial não é permanentemente confiável apenas porque era válida quando foi emitida.
O ciclo de vida relaciona a autoridade do emissor, a custódia do titular, a política de verificação, o status, a renovação e as evidências.
Etapas do ciclo de vida
| Etapa | Finalidade | Perguntas principais |
|---|---|---|
| Definição | Estabelecer o tipo de credencial e sua governança. | Quem pode emiti-la? Quais declarações devem constar nela? |
| Proofing e aprovação | Avaliar evidências e autorizar a emissão. | Qual assurance é exigido? Quem aprova? |
| Emissão | Criar e assinar a credencial. | Qual emissor e qual versão de chave são usados? |
| Entrega e aceitação | Transferir a credencial ao titular. | Ela foi entregue ao titular pretendido? |
| Custódia | Proteger a credencial e o material relacionado do titular. | Quais dispositivos são aprovados? Como o acesso é controlado? |
| Apresentação | Divulgar as declarações exigidas. | O que é solicitado, para quem e para qual finalidade? |
| Verificação | Avaliar procedência, integridade, status, vigência e política. | A credencial é suficiente para esta transação? |
| Manutenção | Renovar, substituir, suspender ou revogar. | O fato subjacente ou o risco mudou? |
| Retirada | Encerrar a aceitação e aplicar política de retenção ou exclusão. | Quais evidências devem permanecer e por quanto tempo? |
Definição e emissão
Antes da emissão, uma instituição deve definir a finalidade da credencial, o esquema, a autoridade do emissor, o processo de aprovação, o período de validade, o comportamento de status e o contexto previsto de verificação.
O evento de emissão deve relacionar a credencial à política e às evidências utilizadas sem expor material secreto. Uma atualização ou correção de perfil deve resultar em um novo artefato governado ou em outra ação explícita do ciclo de vida, em vez de alterar silenciosamente uma credencial assinada.
Aceitação e custódia pelo titular
O titular deve compreender a credencial recebida, o emissor, a finalidade e as condições de validade pertinentes. A Wallet protege a credencial e facilita sua apresentação e a continuidade de dispositivos.
Custódia não equivale à propriedade da declaração do emissor. O titular controla o uso, enquanto o emissor continua responsável pela declaração e por seu status.
Apresentação e verificação
Cada apresentação é um evento de confiança separado. O verificador deve solicitar apenas as evidências necessárias e, quando o protocolo permitir, vincular a interação ao contexto pretendido.
Uma credencial válida na emissão pode posteriormente estar expirada, suspensa, revogada, substituída ou ser insuficiente para uma nova política. A verificação deve avaliar as condições atuais.
Renovação e substituição
A renovação estende ou restabelece a confiança conforme a política vigente. Pode exigir novas evidências, declarações atualizadas, uma nova assinatura e outro período de validade.
A substituição pode ser apropriada quando:
- as declarações mudaram;
- o formato ou esquema da credencial evoluiu;
- a chave de assinatura do emissor foi rotacionada;
- uma relação de dispositivo ou holder binding precisa ser restabelecida;
- a credencial anterior não deve mais ser usada.
Suspensão e revogação
A suspensão altera temporariamente a aceitação, enquanto a revogação geralmente indica que a credencial não deve mais ser aceita de acordo com a política do emissor.
Decisões de status devem ser governadas e explicáveis. Verificadores precisam de uma forma confiável de avaliar o status sem receber informações pessoais não relacionadas.
Exclusão local versus status do emissor
Excluir uma credencial de uma Wallet remove a cópia local do titular. Isso não notifica automaticamente o emissor nem revoga a credencial.
Da mesma forma, a revogação altera como os verificadores devem tratar a credencial, mas não garante que todas as cópias locais tenham sido apagadas. São ações distintas do ciclo de vida, com responsabilidades diferentes.
Evidências e retenção
Emissores, titulares e verificadores podem reter evidências diferentes. A retenção deve estar vinculada à finalidade e ser limitada. Evidências úteis podem incluir tipo de credencial, versão de política, evento de status, parte solicitante, conjunto de declarações divulgadas, timestamps e resultado da verificação, sem registrar chaves privadas nem conteúdo desnecessário da credencial.