Entity Statement¶
Il componente basilare per costruire una Catena di Fiducia (Trust Chain) è l'Entity Statement (ES), un JWT firmato che contiene la chiavi pubbliche dell' Entità discendente (subject) e ulteriori dati usati per controllare il processo di risoluzione della Trust Chain.
Una entità pubblica un ES relativo ad un suo discendente presso il proprio Fetch Endpoint. L'entità superiore PUÒ definire le policy sui metadata per un soggetto discendente e pubblicare i TM da lei emessi per questo.
Firma di Entity Statement¶
Si applicano le medesime considerazioni fatte per gli EC e riportate nella sezione Firma della Entity Configuration.
Entity Statement¶
Gli ES emessi dal TA o da un suo Intermediario per i propri diretti discendenti, DEVONO contenere i seguenti attributi:
Claim |
Descrizione |
Supportato da |
---|---|---|
iss |
Si rimanda alla specifica OIDC-FED Sezione 3.1 per i dettagli. |
|
sub |
Si rimanda alla specifica OIDC-FED Sezione 3.1 per i dettagli. |
|
iat |
Si rimanda alla specifica OIDC-FED Sezione 3.1 per i dettagli. |
|
exp |
Si rimanda alla specifica OIDC-FED Sezione 3.1 per i dettagli. |
|
jwks |
JWKS di Federazione dell'entità sub. Si rimanda alla specifica OIDC-FED Sezione 3.1 per i dettagli. |
|
metadata_policy |
JSON Object che descrive un criterio di Metadata. Ogni chiave dell'oggetto JSON rappresenta un identificatore del tipo di Metadata e ogni valore DEVE essere un oggetto JSON che rappresenta la politica dei Metadata in base allo schema di quel tipo di Metadata. Si rimanda alla specifica OIDC-FED Section 5.1 per i dettagli implementativi. |
|
trust_marks |
JSON Array contenente i Trust Mark emessi da se stesso per il soggetto discendente. |
|
constraints |
PUÒ contenere il claim allowed_leaf_entity_types per restringere i tipi di Entità riconoscobili per il suo discendente (esempio: solo RP). |
Metadata Policy¶
Trust Anchors e Intermediari (SA) DEVONO pubblicare una policy relativa ai rispettivi discendenti nell'Entity Statement ad essi riferito. La Metadata Policy si DEVE applicare a cascata su tutti i discendenti.
Metadata Policy di un TA per un RP¶
Di seguito vengono riportati i claim che DEVONO essere considerati nel parametro metadata di tipo openid_realying_party all'interno della policy che il TA stabilisce per un RP suo discendente diretto.
Claim |
Operazioni / Valori |
Supportato da |
---|---|---|
jwks |
Operazioni: value |
|
grant_types |
Operazioni: subset_of, super_set |
|
id_token_signed_response_alg |
Operazioni: one_of |
|
id_token_encrypted_response_alg |
Operazioni: one_of |
|
id_token_encrypted_response_enc |
Operazioni: one_of |
|
userinfo_signed_response_alg |
Operazioni: one_of |
|
userinfo_encrypted_response_alg |
Operazioni: one_of |
|
userinfo_encrypted_response_enc |
Operazioni: one_of |
|
token_endpoint_auth_method |
Operazioni: one_of |
|
client_registration_types |
Operazioni: subset_of |
|
redirect_uris |
Operazioni: |
|
client_id |
Operazioni: |
|
response_types |
Operazioni: value |
Metadata Policy di un TA per un SA¶
Di seguito vengono riportati i claim che DEVONO essere considerati nel parametro metadata di tipo openid_relying_party all'interno della policy che il TA stabilisce per un SA. Questa policy DEVE essere applicata a cascata ai metadata dei RP discendenti diretti (aggregati) del SA.
Claim |
Operazioni / Valori |
Supportato da |
---|---|---|
grant_types |
Operazioni: subset_of, superset_of |
|
id_token_signed_response_alg |
Operazioni: one_of |
|
id_token_encrypted_response_alg |
Operazioni: one_of |
|
id_token_encrypted_response_enc |
Operazioni: one_of |
|
userinfo_signed_response_alg |
Operazioni: one_of |
|
userinfo_encrypted_response_alg |
Operazioni: one_of |
|
userinfo_encrypted_response_enc |
Operazioni: one_of |
|
token_endpoint_auth_method |
Operazioni: one_of |
|
client_registration_types |
Operazioni: subset_of |
|
redirect_uris |
Operazioni: |
|
client_id |
Operazioni: |
|
response_types |
Operazioni: value |
Metadata Policy di un SA per una RP¶
Di seguito vengono riportati i claim che DEVONO essere considerati nel parametro metadata di tipo openid_relying_party all'interno della policy che il SA stabilisce per un RP suo discendente diretto (Aggregato).
Claim |
Operazioni / Valori |
Supportato da |
---|---|---|
jwks |
Operazioni: value |
Metadata Policy di un TA per un OP¶
Di seguito vengono riportati i claim che DEVONO essere considerati nel parametro metadata di tipo openid_provider all'interno della policy che il TA stabilisce per un RP suo discendente diretto.
Claim |
Operazioni / Valori |
Supportato da |
---|---|---|
jwks |
Operazioni: value |
|
revocation_endpoint_auth_methods_supported |
Operazioni: subset_of |
|
code_challenge_methods_supported |
Operazioni: subset_of |
|
scopes_supported |
Operazioni: subset_of, superset_of |
|
response_types_supported |
Operazioni: subset_of |
|
response_modes_supported |
Operazioni: subset_of, superset_of |
|
grant_types_supported |
Operazioni: subset_of, superset_of |
|
acr_values_supported |
Operazioni: subset_of, superset_of |
|
subject_types_supported |
Operazioni: subset_of |
|
id_token_signing_alg_values_supported |
Operazioni: subset_of, superset_of |
|
id_token_encryption_alg_values_supported |
Operazioni: subset_of, superset_of |
|
id_token_encryption_enc_values_supported |
Operazioni: subset_of, superset_of |
|
userinfo_signing_alg_values_supported |
Operazioni: subset_of, superset_of |
|
userinfo_encryption_alg_values_supported |
Operazioni: subset_of, superset_of |
|
userinfo_encryption_enc_values_supported |
Operazioni: subset_of, superset_of |
|
token_endpoint_auth_methods_supported |
Operazioni: subset_of |
|
token_endpoint_auth_signing_alg_values_supported |
Operazioni: subset_of, superset_of |
|
claims_parameter_supported |
Operazioni: value |
|
request_parameter_supported |
Operazioni: value |
|
authorization_response_iss_parameter_supported |
Operazioni: value |
|
client_registration_types_supported |
Operazioni: subset_of |
|
request_authentication_methods_supported |
Operazioni: value |
|
request_authentication_signing_alg_values_supported |
Operazioni: subset_of, superset_of |
|
request_object_signing_alg_values_supported |
Operazioni: subset_of, superset_of |
|
issuer |
Operazioni: |
|
authorization_endpoint |
Operazioni: |
|
token_endpoint |
Operazioni: |
|
userinfo_endpoint |
Operazioni: |
|
introspection_endpoint |
Operazioni: |
|
revocation_endpoint |
Operazioni: |
Vedi anche