Toate articolele
Infrastructură de încrederePublicat 16 februarie 2026 8 min

Certificate de acces și Liste de Încredere ale UE: ce gestionează efectiv o Parte Utilizatoare

Fiecare cerere de prezentare pe care o semnezi se bazează pe un lanț de certificate care expiră, se rotesc și pot fi revocate. Iată ce înseamnă efectiv operarea acestei infrastructuri.

Read this article in English

În spatele fiecărui moment de tip „scanează acest cod QR pentru a-ți verifica identitatea” se află un lanț de certificate pe care portofelul îl verifică înainte de a arăta utilizatorului ecranul de consimțământ. Dacă intenționezi să operezi ca Parte Utilizatoare directă, nu printr-un intermediar, această infrastructură de încredere devine parte din stiva ta de producție — cu propriul ciclu de viață, moduri de eșec și responsabilități de gardă.

Certificat de înregistrare vs certificat de acces

Cele două sunt adesea confundate, dar au roluri diferite în lanțul de încredere.

  • Certificatul de înregistrare — dovedește că ești o Parte Utilizatoare (sau intermediar) înregistrată în ecosistemul unui anumit stat membru, legat de identitatea ta juridică, scopul înregistrat și sfera de atribute.
  • Certificatul de acces — certificatul operațional, cu durată de viață mai scurtă, folosit pentru a semna cererile individuale de prezentare. Portofelul validează acest certificat față de înregistrare și față de lista de încredere aplicabilă înainte de a afișa ecranul de consimțământ.

În practică, certificatul de înregistrare se apropie de o licență de funcționare; certificatul de acces se apropie de o cheie API cu „dinți” criptografici — iar spre deosebire de o cheie API, expirarea și revocarea lui sunt impuse de fiecare portofel cu care comunici, nu de propriile tale sisteme.

Unde se încadrează Listele de Încredere ale UE

Listele de Încredere ale UE sunt registre citibile automat care permit unui portofel să răspundă la întrebarea „această Parte Utilizatoare, sau acest emitent de credențiale, este cu adevărat cine pretinde și are un statut valabil?” fără o verificare manuală. Contează două direcții:

  • Partea Părții Utilizatoare: portofelele verifică dacă certificatul tău de acces se leagă de o înregistrare listată ca validă în lista de încredere națională sau la nivelul UE, înainte de a acorda acces la atribute.
  • Partea emitentului: verificatorul tău, atunci când analizează o credențială prezentată, trebuie să confirme că certificatul emitentului este ancorat în lista de încredere aplicabilă — altfel nu ai niciun temei să ai încredere în atestare, indiferent de validitatea semnăturii.
O semnătură validă dovedește că o credențială nu a fost alterată. O căutare în lista de încredere dovedește că semnatarul avea vreodată dreptul de a face acea afirmație. Ai nevoie de amândouă, de fiecare dată.

Revocarea: verificarea pe care nimeni nu vrea să o construiască

Certificatele și credențialele pot fi revocate înainte de expirarea naturală — o cheie compromisă, o înregistrare retrasă, o credențială pe care emitentul trebuie să o invalideze. A construi corect verificarea revocării înseamnă a gestiona mai multe mecanisme distincte, nu o singură căutare.

  1. Mecanisme de tip listă de status pentru credențiale individuale, care trebuie preluate și puse în cache cu o politică de reîmprospătare rezonabilă.
  2. Revocarea certificatelor de acces și de înregistrare, verificată la nivelul listei de încredere sau al autorității de certificare, în funcție de ecosistem.
  3. Logică de degradare controlată: ce face serviciul tău atunci când un endpoint de status este temporar inaccesibil, pentru că a eșua „deschis” este o decizie de securitate, nu o scurtătură tehnică.

Rotația cheilor fără întreruperi

Certificatele de acces au ferestre de valabilitate finite, iar fiecare ecosistem de portofel suportat impune propriul ritm de rotație și proces de reînnoire. Riscul operațional nu este rotația în sine, ci fereastra de suprapunere: cererile semnate chiar înainte de rotație trebuie să rămână validabile, iar serviciul tău de semnare are nevoie de un mecanism curat de comutare, nu de o singură referință de certificat codificată static.

  • Urmărește datele de expirare centralizat, nu per mediu sau per configurație locală de dezvoltator.
  • Automatizează cererile de reînnoire cu mult înainte de expirare — reînnoirea manuală, pe bază de reminder în calendar, este cea mai frecventă cauză de întreruperi neplanificate în acest domeniu.
  • Testează comutarea în staging, cu un portofel real, înainte ca aceasta să se întâmple în producție.

Multiplicarea pe mai multe state membre

Nimic din cele de mai sus nu este o configurare unică. Dacă serviciul tău acceptă portofele din mai multe state membre, rulezi acest ciclu de înregistrare-certificat-revocare o dată pentru fiecare ecosistem, fiecare cu propria autoritate de supraveghere, propriul calendar de reînnoire și propriul format tehnic de listă de încredere. O echipă care susține cinci state membre rulează, practic, cinci fluxuri de conformitate paralele, cu calendare de expirare diferite.

Capcane operaționale întâlnite frecvent

  • Tratarea certificatului de acces ca pe un secret static, salvat în configurare, fără alertare automată la expirare.
  • Punerea în cache a datelor din lista de încredere pe termen nelimitat, în loc de respectarea propriilor semnale de reîmprospătare, ceea ce acceptă tacit emitenți revocați.
  • Presupunerea că o semnătură validă este dovadă suficientă de încredere și omiterea căutării în lista de încredere sub sarcină, pentru a economisi latență.
  • Subestimarea timpului de care are nevoie o autoritate națională de supraveghere pentru a procesa o reînnoire sau o modificare a înregistrării.

Alternativa intermediarului

Întreaga secțiune de mai sus a stivei — înregistrarea pe mai multe state membre, emiterea și rotația certificatelor de acces, monitorizarea listelor de încredere și verificarea revocării — este exact ce preia în numele tău o Parte Utilizatoare intermediară. Arkadiz menține înregistrările, rotește certificatele înainte de expirare și ține la zi verificările de listă de încredere și revocare pentru toate portofelele suportate, astfel încât echipa ta tehnică apelează un singur API de verificare, în loc să ruleze un flux de conformitate paralel pentru fiecare țară.

Întrebări frecvente

Care este diferența dintre un certificat de înregistrare și unul de acces?

Certificatul de înregistrare stabilește statutul tău juridic de Parte Utilizatoare sau intermediar în ecosistemul unui stat membru. Certificatul de acces este certificatul operațional, cu durată de viață mai scurtă, folosit pentru a semna cererile individuale de prezentare, validat de portofel față de înregistrarea ta.

Cât de des ar trebui verificat statusul listei de încredere?

Listele de încredere ar trebui reîmprospătate conform propriului lor ritm de actualizare, nu preluate o singură dată și puse în cache pe termen nelimitat — date de încredere învechite pot însemna acceptarea unei credențiale de la un emitent care între timp a fost eliminat sau revocat.

Poate un singur certificat să acopere mai multe state membre?

În general, nu. Certificatele de înregistrare și de acces sunt de regulă emise per ecosistem sau stat membru, motiv principal pentru care acceptarea multi-țară multiplică efortul operațional în loc să se scaleze liniar cu un singur certificat.

Discută cu echipa Arkadiz

O singură integrare pentru verificarea Portofelului EUDI și emiterea de EAA necalificate în statele membre.

Contactează echipa

Continuă lectura