Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Přehled
V dnešním světě se váš digitální a fyzický život stále více proplete s aplikacemi, službami a zařízeními, které používáte. Tato digitální revoluce otevřela svět možností, což vám umožnilo spojit se s mnoha společnostmi a jednotlivci způsoby, které byly kdysi nepředstavitelné.
Toto zvýšené připojení přináší větší riziko krádeže identity a porušení zabezpečení dat. Tato porušení mohou být zničující osobní a profesionální životy. Microsoft aktivně spolupracuje s různými organizacemi a subjekty standardů a vytváří řešení decentralizované identity, které jednotlivcům dává kontrolu nad vlastními digitálními identitami. Decentralizované technologie identit poskytují zabezpečený a soukromý způsob správy dat identit bez nutnosti spoléhat se na centralizované orgány nebo zprostředkovatele.
Proč záleží na decentralizované identitě
V současné době používáte svou digitální identitu v práci, doma a ve všech aplikacích, službách a zařízeních, které používáte. Tato identita se skládá ze všeho, co říkáte, děláte a zkušenosti ve svém životě – nákup vstupenek na akci, přihlášení do hotelu nebo dokonce objednání oběda. Vaše identita a všechny vaše digitální interakce jsou v některých případech závislé na třetích stranách, a to i bez vašich znalostí.
Každý den uživatelé udělují aplikacím a zařízením přístup ke svým datům. Pro ně by bylo potřeba hodně úsilí, aby sledovali, kdo má přístup k jakým informacím. Na podnikové straně spolupráce se spotřebiteli a partnery vyžaduje vysokou orchestraci, která bezpečně vyměňuje data způsobem, který udržuje ochranu osobních údajů a zabezpečení pro všechny zúčastněné strany.
Systém decentralizovaných identit založený na standardech může odemknout novou sadu prostředí, která uživatelům a organizacím poskytují větší kontrolu nad jejich daty – a poskytuje vyšší stupeň důvěryhodnosti a zabezpečení aplikací, zařízení a poskytovatelů služeb.
Vést s otevřenými standardy
Microsoft aktivně spolupracuje se členy decentralizované nadace identit (DIF), skupiny komunity přihlašovacích údajů W3C a širší komunity identit. Ve službách ověřeného ID jsou implementovány následující standardy.
- Decentralizované identifikátory W3C
- Ověřitelné přihlašovací údaje W3C
- Boční strom DIF
- Dobře známá konfigurace DIF DID
- DIF DID-SIOP
- DIF Presentation Exchange
Co jsou DID?
Než budete moct porozumět didům, pomůže vám to porovnat je s jinými systémy identit. E-mailové adresy a ID sociálních sítí jsou aliasy, které se používají pro spolupráci, ale teď jsou přetížené tak, aby sloužily jako řídicí body pro přístup k datům v mnoha scénářích mimo spolupráci. Tato situace vytváří potenciální problém, protože přístup k těmto ID je možné kdykoli odebrat. Decentralizované identifikátory (DID) se liší. Identifikátory DID jsou uživatelem generované, uživatelem vlastněné, globálně jedinečné identifikátory zakotvené v decentralizovaných systémech důvěry. Mají jedinečné charakteristiky, jako je větší jistota neměnnosti, odolnost vůči cenzuře a odolnost proti manipulaci. Tyto atributy jsou důležité pro jakýkoli systém ID určený k poskytování vlastního vlastnictví a řízení uživatelů.
Microsoftovo řešení ověřitelných přihlašovacích údajů používá decentralizované přihlašovací údaje (DID) k tomu, aby kryptograficky podepsalo jako důkaz, že spoléhající se strana (ověřitel) potvrzuje informace prokazující jejich vlastnictví ověřitelného přihlašovacího údaje. Pro každého, kdo vytváří ověřitelné řešení přihlašovacích údajů na základě nabídky Microsoft, se doporučuje základní znalost identifikátorů DID.
Co jsou ověřitelné přihlašovací údaje?
V každodenním životě používáte ID. Máte řidičské licence, které používáte jako důkaz o vaší schopnosti provozovat auto. Univerzity vydávají diplomy, které ukazují, že jste dosáhli úrovně vzdělání. Cestovní pasy slouží k prokázání toho, kdo jste na úřadech při příjezdu do cizích destinací. Datový model popisuje, jak můžete tyto typy scénářů zpracovávat při práci přes internet, ale bezpečným způsobem, který respektuje ochranu osobních údajů uživatelů. Další informace najdete v datovém modelu Ověřitelné přihlašovací údaje 1.0.
Stručně řečeno, ověřitelné údaje jsou datové objekty sestávající z tvrzení učiněných vystavitelem, která potvrzují informace o subjektu. Schéma identifikuje tyto nároky. Tvrzení zahrnují DID vydavatele a subjekt. DID vystavitele generuje digitální podpis jako důkaz potvrzení těchto informací.
Jak decentralizovaná identita funguje?
Je potřeba nová forma identity. Identita, která spojuje technologie a standardy pro doručování klíčových atributů identity, jako je sebevlastnictví a cenzurová odolnost. Tyto funkce je obtížné dosáhnout pomocí stávajících systémů.
K dosažení těchto slibů je potřeba technický základ tvořený sedmi klíčovými inovacemi. Jednou z klíčových inovací je identifikátory vlastněné uživatelem, uživatelský agent pro správu klíčů přidružených k těmto identifikátorům a šifrované úložiště dat řízené uživatelem.
1. Decentralizované identifikátory W3C (DID) ID uživatelé vytvářejí, vlastní a řídí nezávisle na jakékoli organizaci nebo státní správě. Identifikátory DID jsou globálně jedinečné identifikátory propojené s metadaty decentralizované infrastruktury veřejných klíčů (DPKI) složené z dokumentů JSON, které obsahují materiály veřejného klíče, popisovače ověřování a koncové body služby.
2. Systém důvěryhodnosti.
Aby bylo možné přeložit dokumenty DID, identifikátory DID se obvykle zaznamenávají v podkladové síti určitého druhu, která představuje systém důvěryhodnosti. Microsoft aktuálně podporuje systém důvěryhodnosti did:web.
did:web Systém důvěryhodnosti je model založený na oprávněních, který umožňuje důvěryhodnost pomocí stávající reputace webové domény. Metoda did:web je obecně dostupná.
3. DID User Agent/Wallet: Microsoft Authenticator App. Umožňuje skutečným lidem používat decentralizované identity a ověřitelné přihlašovací údaje. Microsoft Authenticator vytváří DID, usnadňuje vydávání a žádosti o prezentaci ověřitelných přihlašovacích údajů a spravuje zálohování seedu vašeho DID prostřednictvím šifrovaného souboru peněženky.
4. Microsoft Resolver.
Rozhraní API, které vyhledá a přeloží DID identifikátory pomocí metody did:web a vrátí objekt DDO (DID Document Object). DDO obsahuje metadata DPKI přidružená k DID, jako jsou veřejné klíče a koncové body služby.
5. Ověřené ID Microsoft Entra Service.
Služba vystavování a ověřování v Azure a rozhraní REST API pro W3C Ověřitelné přihlašovací údaje podepsané metodou did:web. Umožňují vlastníkům identit generovat, prezentovat a ověřovat deklarace identity. Tato služba tvoří základ důvěry mezi uživateli systémů.
Ukázkový scénář
Následující scénář vysvětluje, jak ověřitelné přihlašovací údaje fungují:
- Woodgrove Inc., společnost.
- Proseware, společnost, která nabízí slevy zaměstnanců společnosti Woodgrove.
- Alice, zaměstnanec společnosti Woodgrove, Inc. který chce získat slevu z Proseware.
Alice dnes poskytuje uživatelské jméno a heslo pro přihlášení k síťovému prostředí Woodgrove. Woodgrove nasazuje ověřitelné řešení přihlašovacích údajů, aby Alice mohla prokázat svůj pracovní stav ve společnosti Woodgrove. Proseware přijímá ověřitelné přihlašovací údaje vydané společností Woodgrove jako doklad o zaměstnání, které můžou poskytnout přístup k firemním slevám v rámci programu podnikové slevy.
Alice požádá společnost Woodgrove Inc o ověřitelný doklad o zaměstnání. Společnost Woodgrove Inc ověřuje identitu Alice a vydává podepsané ověřitelné přihlašovací údaje, které Alice může přijmout a uložit ve své aplikaci digitální peněženky. Alice teď může toto ověřitelné přihlašovací údaje prezentovat jako doklad o zaměstnání na webu Proseware. Po úspěšné prezentaci přihlašovacích údajů se Alice kvalifikuje na slevy za Proseware. Transakce se protokoluje v aplikaci peněženky Alice. Položky protokolu pomáhají Alice sledovat, kde a komu předložila svoje ověřitelné pověření o zaměstnání.
Role v ověřitelném řešení přihlašovacích údajů
V ověřitelném řešení přihlašovacích údajů existují tři primární aktéři. V následujícím diagramu:
- V kroku 1 uživatel požádá o ověřitelné přihlašovací údaje od vystavitele.
- V kroku 2 vystavitel těchto údajů potvrzuje, že důkaz, který uživatel poskytl, je přesný a vytvoří ověřitelné přihlašovací údaje podepsané jeho DID, který se týká uživatelova DID.
- V kroku 3 uživatel podepíše ověřitelnou prezentaci se svým DID a pošle ji ověřiteli. Ověřovatel pak ověří přihlašovací údaje tím, že je shoduje s veřejným klíčem umístěným v DPKI.
Role v tomto scénáři:
Vydavatel
Vystavitel je organizace, která vytvoří řešení vystavování vyžadující informace od uživatele. Informace slouží k ověření identity uživatele. Společnost Woodgrove, Inc. má například řešení pro vydávání, které jim umožňuje vytvářet a distribuovat ověřitelné přihlašovací údaje (VC) všem svým zaměstnancům. Zaměstnanec se pomocí aplikace Authenticator přihlašuje pomocí svého uživatelského jména a hesla, který předá token ID vydávající službě. Jakmile společnost Woodgrove, Inc. ověří odeslaný token ID, vytvoří řešení vystavování VC, které obsahuje deklarace identity o zaměstnanci a je podepsáno společností Woodgrove, Inc. DID. Zaměstnanec má nyní zaměstnavatelem podepsaný ověřitelný údaj, který zahrnuje DID zaměstnance jako subjektové DID.
Poznámka:
Přihlašovací krok používá tradiční ověřování (například uživatelské jméno a heslo) k ověření identity zaměstnance u vystavitele. To je oddělené od ověřitelných přihlašovacích údajů samotných. Ověřitelné přihlašovací údaje jsou přenosný kryptograficky podepsaný důkaz, že zaměstnanec může později předložit libovolnému ověřovateli bez nutnosti kontaktovat Woodgrove nebo jakoukoli ústřední autoritu.
Uživatel
Uživatel je osoba nebo entita, která žádá o VC. Alice je například novou zaměstnankyní společnosti Woodgrove a dříve jí byl vydán ověřitelný doklad o zaměstnání. Když Alice potřebuje poskytnout doklad o zaměstnání, aby získala slevu na Proseware, může udělit přístup k přihlašovacím údajům v aplikaci Authenticator podepsáním ověřitelné prezentace, která potvrzuje, že Alice je vlastníkem DID. Proseware dokáže ověřit přihlašovací údaje vydané systémem Woodgrove a ověřitelné vlastnictví přihlašovacích údajů Alice.
Ověřovatel
Ověřovatel je společnost nebo entita, která potřebuje ověřit nároky od jednoho nebo více vystavitelů, kterým důvěřují. Například společnost Proseware věří, že Woodgrove, Inc. odvádí odpovídající práci při ověřování identity svých zaměstnanců a vydávání autentických a platných ověřených pověření. Když se Alice pokusí objednat vybavení, které potřebuje pro svou práci, používá Proseware otevřené standardy, jako jsou poskytovatel OpenID s vlastním vydáním (SIOP) a Presentation Exchange k vyžádání přihlašovacích údajů od uživatelky, prokazující, že je zaměstnankyní společnosti Woodgrove, Inc. Například Proseware může Alice poskytnout odkaz na web s kódem QR, který naskenuje pomocí své telefonní kamery. Tím se zahájí žádost o konkrétní VC, kterou Authenticator analyzuje a poskytne Alice možnost schválit žádost, aby prokázala svou práci pro Proseware. Proseware může k ověření pravosti ověřitelné prezentace použít ověřitelné rozhraní API služby přihlašovacích údajů nebo sadu SDK. Na základě informací poskytnutých Alice jí poskytnou slevu. Pokud ostatní společnosti a organizace vědí, že společnost Woodgrove, Inc. vydává ověřitelné přihlašovací údaje svým zaměstnancům, mohou také vytvořit ověřovací řešení a používat ověřitelné přihlašovací údaje společnosti Woodgrove, Inc. k nabízení speciálních nabídek vyhrazených pro zaměstnance společnosti Woodgrove, Inc.
Poznámka:
Ověřovatel může použít otevřené standardy k provedení prezentace a ověření nebo konfigurovat vlastního tenanta Microsoft Entra, aby služba Ověřené ID Microsoft Entra většinu práce prováděla.
Další kroky
Teď, když víte o identifikátorech DID a ověřitelných přihlašovacích údajích, vyzkoušejte je sami podle článku Začínáme nebo některého z článků, které poskytují podrobnější informace o ověřitelných konceptech přihlašovacích údajů.