Transcription of Instrukcja dla Integratora Profilu Zaufanego - pz.gov.pl
1 Instrukcja DLA Integratora Profilu Zaufanego Instrukcja dla Integratora PZ Strona 2 z 67 Spis tre ci 1. Cel i zakres dokumentu .. 4 S ownik poj i skr t w .. 4 2. Dost p do us ug sieciowych PZ .. 5 WS-Security .. 5 Wsp lny nag wek dania i odpowiedzi .. 7 Odpowied informuj ca o b dzie .. 9 3. Definicja us ug sieciowych PZ .. 11 Us uga TpSigning .. 11 Operacja addDocumentToSigning .. 11 Operacja getSignedDocument .. 13 Operacja verifySignedDocument .. 15 Operacja hasTrustedProfilePerson .. 19 Operacja hasTrustedProfileInstitution .. 21 Us uga TpSigning2 .. 21 Operacja requestCode .. 22 Operacja sign .. 24 Operacja signContent .. 27 Us uga TpSigning3 .. 30 Operacja addDocumentToSigning .. 30 Operacja getSignedDocument .. 32 Us uga Multisign .. 34 Operacja initRequest.
2 34 Operacja addDocumentToRequest .. 36 Operacja getSignedDocument .. 39 Us uga TpUserInfo .. 41 Operacja getTpUserInfo .. 41 Us uga SignatureVerification .. 43 Operacja verifySignature .. 43 Us uga TpApplicationSubmission .. 46 Operacja createVerificationCode .. 46 Operacja registerNewUserNoVerification .. 48 Operacja submitTpApplication .. 51 Operacja submitTpApplicationNoVerification .. 53 Operacja getTpApplicationStructure .. 57 Instrukcja dla Integratora PZ Strona 3 z 67 Operacja confirmTpApplication .. 58 Us uga TpConfirmationPointsInfo .. 61 Operacja getConfirmationPointAddresses .. 61 Us uga TpUserObjectsInfo .. 63 Operacja getTpUserObjectsInfo .. 63 Operacja TrustedProfileInfoForPESEL .. 65 Us uga TpAuthorizationMethodsInfo .. 66 Operacja getAuthorizationMethodsInfo.
3 66 Instrukcja dla Integratora PZ Strona 4 z 67 1. Cel i zakres dokumentu Niniejszy dokument opisuje us ugi sieciowe systemu Profil Zaufany na poziomie technicznym. Jest przeznaczony dla tw rc w system w integruj cych si z systemem PZ na poziomie tych interfejs w. S ownik poj i skr t w Poj cia i skr ty u yte w dokumencie zosta y maj nast puj ce znaczenie. Poj cie/skr t Znaczenie System PZ System Profil Zaufany System zewn trzny System u ywaj cy us ug sieciowych systemu PZ. Administrator systemu PZ U ytkownik systemu PZ posiadaj cy uprawnienie do zarz dzania s ownikiem system w zewn trznych. Us uga sieciowa Metoda komunikacji elektronicznej pomi dzy systemami informatycznymi. W Systemie PZ us ugi sieciowe zaimplementowane s z wykorzystaniem SOAP/HTTP. SOAP Simple Object Access Protocol protok wymiany informacji ustrukturalizowanej w us udze sieciowej.
4 ( ) WSDL Web Services Description Language ( ) Operacja us ugi sieciowej Akcja SOAP w znaczeniu stosowanym w WSDL. Zewn trzny dostawca to samo ci System teleinformatyczny kt ry pe ni rol dostawcy to samo ci dla systemu DT. WS-Security Web Services Security rozszerzenie SOAP w celu zabezpieczenia us ug sieciowych. ( ) Instrukcja dla Integratora PZ Strona 5 z 67 2. Dost p do us ug sieciowych PZ Wszystkie us ugi sieciowe systemu PZ zabezpieczone s za pomoc protoko u WS-Security. Uzyskanie dost pu do us ugi przez system zewn trzny zwi zane jest ze spe nieniem wszystkich poni szych warunk w: danie wysy ane do systemu PZ musi by podpisane certyfikatem klienckim. Podpis musi by zgodny z protoko em WS-Security. System zewn trzny musi by wpisany przez administratora systemu PZ na list znanych system w zewn trznych w systemie PZ.
5 Certyfikat kliencki u yty przez system zewn trzny do podpisania dania musi by dodany przez administratora systemu PZ do listy certyfikat w systemu zewn trznego w systemie PZ. System zewn trzny musi by oznaczony przez administratora systemu PZ jako aktywny w systemie PZ. System zewn trzny musi mie przyznane przez administratora systemu PZ uprawnienie do wywo ywania operacji us ugi sieciowej w systemie PZ. Dla zwi kszenia bezpiecze stwa, system PZ przy konstruowaniu odpowiedzi nie ujawnia, kt ry z powy szych warunk w nie zosta spe niony przez system zewn trzny. W ka dym przypadku zwracana jest odpowied podobna do poni szej: <soap:Envelope xmlns:soap=" "> <soap:Header/> <soap:Body> <soap:Fault> <faultcode>soap:Client</faultcode> <faultstring>Brak uprawnie do wywo ania operacji.
6 </faultstring> <detail> <ns4:errorFault callId="2913616646816870912" responseTimestamp="2014-06-30T12:01 +02:00" xmlns:ns2=" " xmlns:ns4=" "> <ns2:code>401</ns2:code> <ns2:description>Brak uprawnie do wywo ania operacji.</ns2:description> </ns4:errorFault> </detail> </soap:Fault> </soap:Body> </soap:Envelope> WS-Security Ka de danie wysy ane przez system zewn trzny do systemu PZ musi by podpisane zgodnie z rozszerzeniem SOAP: WS-Security. Szczeg owa specyfikacja tego rozszerzenia dost pna jest pod adresem System PZ wymaga, aby w wiadomo ci SOAP podpisany by element <soap:Body>. System weryfikuje obecno w daniu binarnego tokenu bezpiecze stwa typu X509v3. Przyk adowe podpisane danie wygl da nast puj co (d ugie warto ci element w zakodowane w Base64 zosta y skr cone dla przejrzysto ci): Instrukcja dla Integratora PZ Strona 6 z 67 <soapenv:Envelope xmlns:soapenv=" " xmlns:tpus=" "> <soapenv:Header> <wsse:Security xmlns:wsse=" " xmlns:wsu=" "> <wsse:BinarySecurityToken EncodingType=" #Base64 Binary" ValueType=" #X509v3" wsu:Id="X509-8D58A61A83EB7640661398960091579265">MIIDZTCCAk2gAwI(.)
7 </wsse:BinarySecurityToken> <ds:Signature Id="SIG-176" xmlns:ds=" #"> <ds:SignedInfo> <ds:CanonicalizationMethod Algorithm=" #"> <ec:InclusiveNamespaces PrefixList="soapenv tpus" xmlns:ec=" #"/> </ds:CanonicalizationMethod> <ds:SignatureMethod Algorithm=" #rsa-sha256"/> <ds:Reference URI="#id-175"> <ds:Transforms> <ds:Transform Algorithm=" #"> <ec:InclusiveNamespaces PrefixList="tpus" xmlns:ec=" #"/> </ds:Transform> </ds:Transforms> <ds:DigestMethod Algorithm=" #sha256"/> <ds:DigestValue>ouLqntK02Q0 MSrtmHVbz+Ipne9nw8s+KQbj7dO3/2s4=</ds:DigestValue> </ds:Reference> </ds:SignedInfo> <ds:SignatureValue>hN1 LsCfXAgUfuMLji5Zk(.)
8 </ds:SignatureValue> <ds:KeyInfo Id="KI-8D58A61A83EB7640661398960091579266"> <wsse:SecurityTokenReference wsu:Id="STR-8D58A61A83EB7640661398960091579267"> <wsse:Reference URI="#X509-8D58A61A83EB7640661398960091579265" ValueType=" #X509v3"/> </wsse:SecurityTokenReference> </ds:KeyInfo> </ds:Signature> </wsse:Security> </soapenv:Header> <soapenv:Body wsu:Id="id-175" xmlns:wsu=" "> <tpus:reqGetTpUserObjectsInfo callId="6347177294896046332" requestTimestamp="2014-06-30T12:01 +02:00"> <tpus:userId>user01</tpus:userId> </tpus:reqGetTpUserObjectsInfo> </soapenv:Body> </soapenv:Envelope> Odpowied serwera na powy sze przyk adowe danie jest r wnie podpisana zgodnie z protoko em WS-Security i wygl da nast puj co: <soap:Envelope xmlns:soap=" "> <SOAP-ENV:Header xmlns:SOAP-ENV=" "> <wsse:Security soap:mustUnderstand="1" xmlns:wsse=" " xmlns:wsu=" "> <wsse:BinarySecurityToken EncodingType=" #Base64 Binary" ValueType=" #X509v3" wsu:Id="X509-8 ACEA668E7B1B1E54F1398960101010217">MIIDbzCCAlegAwIBAgII(.)
9 </wsse:BinarySecurityToken> <ds:Signature Id="SIG-73" xmlns:ds=" #"> <ds:SignedInfo> <ds:CanonicalizationMethod Algorithm=" #"> <ec:InclusiveNamespaces PrefixList="soap" xmlns:ec=" #"/> Instrukcja dla Integratora PZ Strona 7 z 67 </ds:CanonicalizationMethod> <ds:SignatureMethod Algorithm=" #rsa-sha256"/> <ds:Reference URI="#Id-15963761"> <ds:Transforms> <ds:Transform Algorithm=" #"> <ec:InclusiveNamespaces PrefixList="" xmlns:ec=" #"/> </ds:Transform> </ds:Transforms> <ds:DigestMethod Algorithm=" #sha256"/> <ds:DigestValue>sGl41C52vy29jAYBdtZCclgomqtMCOIM444sZiql 1Eg=</ds:DigestValue> </ds:Reference> </ds:SignedInfo> <ds:SignatureValue>kbhy/woiLGiUrkp43 Joh8Jm(.)
10 </ds:SignatureValue> <ds:KeyInfo Id="KI-8 ACEA668E7B1B1E54F1398960101010218"> <wsse:SecurityTokenReference wsu:Id="STR-8 ACEA668E7B1B1E54F1398960101010219"> <wsse:Reference URI="#X509-8 ACEA668E7B1B1E54F1398960101010217" ValueType=" #X509v3"/> </wsse:SecurityTokenReference> </ds:KeyInfo> </ds:Signature> </wsse:Security> </SOAP-ENV:Header> <soap:Body wsu:Id="Id-15963761" xmlns:wsu=" "> <ns3:respGetTpUserObjectsInfo callId="6347177294896046332" responseTimestamp="2014-06-30T12:01 +02:00" xmlns:ns2=" " xmlns:ns3=" "/> </soap:Body> </soap:Envelope> W dalszej cz ci dokumentu w przyk adowych komunikatach us ug sieciowych nag wek SOAP wraz z podpisem WS-Security b dzie pomini ty dla przejrzysto ci. Wsp lny nag wek dania i odpowiedzi Nowe us ugi sieciowe systemu Profil Zaufany dodane w ramach wydzielenia systemu z ePUAP posiadaj standardowe atrybuty dodawane do dania i odpowiedzi, u atwiaj ce analiz poprawno ci i efektywno ci dzia ania us ug.