Agid: pubblicate sul sito le Faq sull’applicazione delle Linee-guida sull’Interoperabilità

L’Agenzia per l’Italia Digitale ha pubblicato, sul proprio sito, le Faq sull’applicazione delle Linee-guida sull’Interoperabilità.

Dal 30 novembre 2022, le risposte ai dubbi più frequenti sono disponibili sul sito dell’Agenzia, nella nuova Sezione dedicata.

Si riportano le Faq e le relative risposte di seguito.

I certificati rida servono verso terzi: Quando sono obbligato ad usare un Certificato eIDAS  ?

Un Certificato eIDAS è necessario quando è richiesta l’opponibilità a terzi. Solamente quando il contenuto della comunicazione firmata digitalmente deve essere opponibile a un soggetto terzo rispetto all’Erogatore e al Fruitore: ad esempio, se la risposta di un’Api deve essere inoltrata verso un soggetto esterno al trust, cosi come indicato nella Lg Sicurezza Api § 6.2.3 [SIC_API_10] (Linee-guida tecnologie e standard per la sicurezza dell’Interoperabilità tramite Api dei Sistemi informatici).

I Certificati eIDAS sono riusabili: Ho un Certificato eIDAS. L’Erogatore è tenuto ad accettarlo o devo prima accreditarlo ?

Un certificato eIDAS non richiede accreditamento. Un Certificato di questo tipo non richiede accreditamento perché l’identificazione avviene tramite l’utilizzo degli OID 2.5.4.97 organizationIdentifier e OID 2.5.4.11 organizationalUnitName come indicato nelle Lg Sicurezza Api (Linee-guida Tecnologie e standard per la sicurezza dell’Interoperabilità tramite Api dei Sistemi informatici). Questo tipo di Certificato è di fatto utilizzabile per più erogatori e per più Api: le Lg Sicurezza Api , in SIC_API_05, ribadiscono i contenuti del Regolamento eIDAS.

I Certificati eIDAS sono opzionali: Le Lg Sicurezza Api obbligano ad utilizzare Certificati eIDAS ?

No, le Lg Sicurezza Api non obbligano ad utilizzare Certificati eIDAS. Le Lg Sicurezza Api (Linee-guida Tecnologie e standard per la sicurezza dell’Interoperabilità tramite Api dei Sistemi informatici), nei requisiti SIC_API_03 e SIC_API_04.a non comportano obblighi in merito all’uso di Certificati. 

Il requisito SIC_API_04.b rimanda, per la gestione e la scelta dei certificati alla sezione opportuna.

Compatibilmente col visto 21 del Regolamento eIDAS, le Lg Sicurezza Api indicano i principi per scambiare certificati digitali validi in specifici ecosistemi (e.g. certificati non eIDAS).

Mtls opzionale: sono obbligato ad utilizzare Mtls per autenticare i client ?

No, non sono obbligato ad utilizzare Mtls per autenticare i client

Le Lg Sicurezza Api (Linee-guida Tecnologie e standard per la sicurezza dell’interoperabilità tramite Api dei Sistemi informatici) includono tra i meccanismi di autenticazione e autorizzazione previsti dal requisito SIC_API_01, il Protocollo OAuth2 §5.1.7. 

Le Lg Pdnd (Linee-guida sull’Infrastruttura tecnologica della Piattaforma digitale nazionale dati per l’interoperabilità dei sistemi informativi e delle basi di dati) definiscono l’implementazione OAuth2 della Piattaforma, che è quindi compatibile con i contenuti delle Lg Sicurezza Api.

Come indicato nelle LG Interoperabilità Tecnica ( Linee-guida sull’Interoperabilità tecnica delle Pubbliche Amministrazioni), l’unico pattern di sicurezza sempre obbligatorio è ID_AUTH_CHANNEL_01 ossia l’autenticazione del server tramite Certificato Tls emesso da una CA riconosciuta.