Sikringskvalitet ("assurance")

Her på siden har vi samlet en række ressourcer om hvad vi kan kalde sikringskvalitet (eng. assurance) i føderationer som WAYF – dvs. hvilken grad af tillid tjenesteudbyderne kan have til de digitale identiteter føderationen formidler fra brugerorganisationerne, og hvordan dét beskrives. Der findes en del frameworks (beskrivelsesrammer) for sikringskvalitet; men helt overordnet vil man for tiden sige at de to vigtigste dimensioner i begrebet er: hvordan brugerorganisationen sikrer sig at en identitets login­midler udleveres til den tiltænkte fysiske person (identity assurance level, “IAL”) – og hvilke login­midler brugeren har identificeret sig med i en konkret session (authentication assurance level, “AAL”), typisk med hvilke og hvor mange “faktorer”. Hertil kommer en tredje dimension: hvor sikkert vidnesbyrdet om et konkret login (login-“billetten”, login-token'en) formidles fra brugerorganisation til tjenesteudbyder – den såkaldte føderationssikkerhed (“FAL”). Men sikringskvalitet kan også dreje sig som om fx hvor “friske” brugeroplysningerne i loign­billetten er – alt afhængigt af tjenesteudbyderens behov. I en loginbillet vil oplysning om identitetens sikringskvalitet normalt være noteret under elementer som eduPersonAssurance, AuthnContext, acr og amr. I WAYF er alle sikringskvaliteter i princippet tilladte; men brugerorganisationen SKAL i hver login­billet angive netop ét tal som signalerer sikringskvaliteten (se beskrivelsen af eduPersonAssurance her) og BØR derudover implementere både REFEDS' MFA-profil og REFEDS Assurance Framework, som er den internationale standard for sikringskvalitet inden for forskning og videregående uddannelse. Det er altid tjenesteudbyderens ansvar at kontrollere om login­billettens sikringskvalitet er tilstrækkelig for tjenesten brugeren søger adgang til.