Papéis e responsabilidades
O UbID separa responsabilidades para que nenhum participante seja considerado proprietário de todos os aspectos da identidade. Essa separação é fundamental para privacidade, segurança, interoperabilidade e prestação de contas.
Papéis principais
| Papel | Responsabilidade central | Não deve presumir |
|---|---|---|
| Organização emissora | Estabelece a veracidade, a autoridade e a governança das declarações que emite. | Que uma assinatura criptográfica, por si só, demonstra que a evidência original era correta. |
| Titular da credencial | Controla a custódia e autoriza a apresentação de credenciais. | Que o controle do titular permite alterar declarações institucionais. |
| Wallet ou cofre | Fornece custódia protegida, consentimento, apresentação e continuidade de dispositivos. | Que pode tomar a decisão de política do verificador. |
| Verificador | Solicita evidências e valida procedência, integridade, status, vigência e política. | Que toda credencial válida é suficiente para qualquer transação. |
| Relying party | Usa o resultado da verificação para uma decisão de serviço, elegibilidade ou acesso. | Que a plataforma substitui as responsabilidades legais e de negócio da instituição. |
| Custodiante ou participante de recuperação | Auxilia a continuidade apenas sob autorização e política explícitas. | Que ajudar na recuperação concede controle irrestrito sobre a identidade do titular. |
| Operador da plataforma | Mantém serviços, controles de segurança, evidências operacionais e disponibilidade governada. | Que operar a infraestrutura o torna proprietário de todas as declarações das credenciais. |
Responsabilidade do emissor
Um emissor responde pelas declarações que faz. Ele deve definir:
- a finalidade da credencial e seu público previsto;
- as evidências exigidas antes da emissão;
- quem está autorizado a aprovar a emissão;
- como declarações são corrigidas, renovadas, suspensas ou revogadas;
- as regras de assurance e retenção associadas à credencial;
- como a autoridade de assinatura e o status da credencial são governados.
A assinatura do emissor demonstra procedência e integridade. Ela não elimina a necessidade de um processo sólido de proofing e aprovação.
Responsabilidade e autonomia do titular
O titular controla a custódia e a apresentação das credenciais. Isso inclui analisar solicitações, autorizar divulgações, gerenciar dispositivos e iniciar uma recuperação aprovada quando necessário.
A autonomia do titular deve ser significativa. A pessoa deve conseguir compreender o que é solicitado, quais declarações serão divulgadas e qual instituição as receberá. A experiência não deve incentivar divulgação desnecessária simplesmente porque há mais dados disponíveis.
Responsabilidade do verificador e do relying party
Um verificador avalia se as evidências apresentadas satisfazem uma política. Um relying party usa esse resultado para tomar uma decisão.
O verificador deve solicitar apenas as evidências necessárias para a finalidade declarada e validar mais do que a assinatura. Dependendo do caso de uso, a verificação pode incluir status, vigência, audiência, confiança no emissor, relação com o titular e nível de assurance.
O relying party continua responsável pela proporcionalidade, base jurídica, equidade, regras setoriais e consequências de sua decisão.
Responsabilidade da Wallet e da plataforma
Uma Wallet protege o material controlado pelo titular e facilita o consentimento. A plataforma fornece os serviços, contratos de confiança, controles criptográficos, interoperabilidade e evidências operacionais necessários para o funcionamento do ecossistema.
Nenhuma delas deve tomar silenciosamente decisões que pertencem a outro papel. Os canais de experiência apresentam opções; os serviços de domínio avaliam confiança; as instituições usuárias decidem como agir sobre o resultado.
Responsabilidade de recuperação
A recuperação não deve concentrar todo o controle em um administrador. Os participantes de recuperação devem liberar apenas a assistência permitida por política e autorização explícitas. O processo deve distinguir verificação de identidade, autorização, preparação, liberação, restauração e rotação pós-recuperação.
Responsabilidade compartilhada
O controle do titular não elimina deveres institucionais. A autoridade institucional não justifica coleta ilimitada. A validade criptográfica não substitui a política. O UbID foi projetado para que cada participante cumpra seu papel e deixe evidências que possam ser revisadas de forma independente.