Når passer dette?
Bruk flyten når en mottaker trenger både et virksomhetsbevis og en PDF med elektronisk virksomhetssegl. Seglet har som formål å sikre dokumentets opprinnelse og integritet. Det er noe annet enn en persons elektroniske signatur.
Slik går flyten
- Mottakeren lager en OpenID4VP-forespørsel med
transaction_data, uniknonceog en offentligresponse_uri. transaction_databeskriver dokumentene, dokumenthashene og mottakerensdispatch.urlmed et kortlivet Bearer-token.- Brukeren åpner forespørselen i Symfoni, kontrollerer virksomhet og dokumenter og godkjenner handlingen.
- Symfoni kontrollerer dokumenthashene og forsegler PDF-ene med Signant eSeal.
- Symfoni sender de forseglede PDF-ene som
multipart/form-datatildispatch.url. - Mottakeren får også den vanlige OpenID4VP-responsen på
response_uri.
Dokumentene skyves til mottakeren. De hentes ikke fra et eget Symfoni-endepunkt.
Dette må henge sammen
credential_idsmå vise til bevisforespørselen.- Hvert dokument må ha korrekt SHA-256-hash. Mottakeren bør kreve unike id-er; dagens prototype avviser ikke duplikater før multipart bygges.
transaction_idmå identifisere mottakerens sak.dispatch.urlmå være en tillatt HTTPS-origin knyttet til forespørselen.- Mottakeren må validere OpenID4VP-responsen og behandle dokumentleveransen som samme forretningstransaksjon.
Dette bør mottakeren lagre
- egen saks- eller transaksjonsid
state,nonceogtransaction_id- dokumenthashene og mottatt manifest
- resultatet av OpenID4VP-valideringen
- leveringstidspunkt og HTTP-status for dokumentene
Ikke logg Bearer-tokenet eller innholdet i dokumentene.
Se Virksomhetsforsegling: kom i gang for payload og mottakskontrakt.