Dette gjelder i sandkassen
Rolleforståelsen er viktigere enn produktnavnene. Hver rolle eier ulike artefakter og ulike feilbilder:
| Rolle | Eierskap i flyten | Hva som typisk feiler først |
|---|---|---|
| Issuer | credential_offer_uri, issuer-metadata, credential-utstedelse, status og revokasjon | feil template, feil attributter, manglende API-nøkkel |
| Wallet | credential-lagring, presentasjonsvalg, samtykke og signeringsmediering | feil match mellom request og tilgjengelige credentials |
| Verifier / relying party | request_uri, response_uri, nonce, state, validering av svaret | feil callback, feil state, utilstrekkelig validering |
| Tillitstjenester | sertifikatkjeder, rollepåstander, trust anchors og registreringer | feil binding mellom identitet og tillitsgrunnlag |
Hva som må være entydig mellom rollene
- hvem som oppretter og hoster offer eller request
- hvem som mottar callbacken tilbake
- hvem som må presentere klientsertifikat
- hvem som må lagre
issuanceId,stateellernonce - hvem som kan tolke en
404som manglende data, og hvem som må tolke den som mulig tillits- eller bindingsfeil
Slik gjør du det i Symfoni
I Symfoni blir rollefordelingen synlig i de operative inngangene:
- issuer bruker gatewayen under
/api/issuers/{issuerSlug}/...eller sender brukeren til/app/credential/offer - walletens brukerflate ligger på
/app/credential/offerog/app/credential/verify - verifier sender brukeren til
/app/credential/verifymedrequest_uriellerauthorization_request - signeringsverifier må etterpå hente dokumenter fra
/api/signatures/{nonce}med riktig klientsertifikat over mTLS
Feilbilder fordelt på ansvar
- Hvis
request_uriellercredential_offer_urier ugyldig, ligger feilen normalt hos issuer eller verifier. - Hvis callbacken ikke godtar form-post eller ikke kjenner igjen
state, ligger feilen hos relying party. - Hvis signerte dokumenter ikke kan hentes ut, må verifier sjekke både mTLS, ingress og bindingen mellom
client_idognonce. - Hvis tillitskjeden ikke godtas, ligger feilen i sertifikater, registrering eller forventet binding, ikke i wallet-GUI-en.
