Cadena de confianza
En ISBE, cualquier credencial verificable que circule en la red debe poder rastrearse hasta un punto de confianza conocido y verificable. Ese punto es la raíz de confianza (), y la estructura que conecta los emisores de credenciales con esa raíz se denomina cadena de confianza ().
Para qué sirve esta sección
Esta sección cubre el TIR (Trusted Issuers Registry) como servicio independiente de infraestructura: su modelo de roles, el ciclo de vida de las acreditaciones, cómo publicarlas y revocarlas, y la referencia completa de su API.
Si lo que buscas es el procedimiento paso a paso para configurar el CLI y obtener tu primera acreditación como parte del proceso de incorporación a la red, consulta también la sección DID → Cadena de confianza. Ambas secciones son complementarias.
El problema que resuelve
Cualquier verificador que reciba una credencial verificable necesita responder dos preguntas antes de aceptarla:
- ¿Quién emitió esta credencial?
- ¿Ese emisor está autorizado para emitir este tipo de credencial en este dominio?
Sin un registro estructurado y verificable, la respuesta a la segunda pregunta requeriría una infraestructura de confianza fuera de banda (listas blancas, PKI centralizada, etc.). El TIR resuelve esto manteniendo las respuestas en la propia blockchain de ISBE.
Qué es el TIR
El TIR (Trusted Issuers Registry) es el registro on-chain de ISBE que contiene la lista de entidades autorizadas para emitir credenciales verificables, junto con los tipos de credenciales que pueden emitir y el dominio en el que operan.
El TIR se implementa como un contrato inteligente (TrustedIssuersRegistryFacet) desplegado en la red ISBE. Su acceso se expone a través de una API JSON-RPC que permite construir y enviar transacciones para publicar o revocar acreditaciones, y a través de un endpoint REST de lectura.
Los roles de la cadena
La cadena de confianza tiene cuatro roles definidos. Tres están en producción; el cuarto está especificado pero no implementado:
| Rol | Nombre completo | Capacidad |
|---|---|---|
| TA | Trust Anchor / Raíz de confianza (*) | Punto de inicio de toda la cadena. El TA de ISBE es único y su DID está configurado en los clientes verificadores. |
| RTAO | Root Trusted Accreditation Organisation | Acredita TAOs para un dominio. Solo ISBE puede emitir RTAOs. |
| TAO | Trusted Accreditation Organisation | Acredita TIs (o sub-TAOs) dentro del alcance de su acreditación. |
| TI | Trusted Issuer | Emite credenciales verificables de los tipos autorizados en su acreditación. |
| TV | Trusted Verifier | No implementado. Rol reservado para verificadores acreditados. |
Qué contiene una acreditación
Una acreditación es una credencial verificable (W3C VC Data Model 2.0) que certifica el rol de una entidad. Cada acreditación:
- Está firmada por la entidad que la otorga (el acreditador).
- Especifica el DID del sujeto acreditado.
- Declara el dominio en el que aplica (p. ej.
"ISBE"). - Lista los tipos de credenciales que el sujeto puede emitir o acreditar.
- Tiene una fecha de expiración (
validUntil).
El JWT de la acreditación se almacena de forma pública y accesible mediante la URL del TIR. Es esta URL la que otros elementos del ecosistema (CLI de acreditaciones) usan para validar la cadena.
Flujo de validación en tres pasos
Cuando un verificador recibe una credencial verificable emitida por una entidad, valida la cadena de confianza siguiendo estos pasos:
- Comprueba la acreditación del emisor (TI): busca en el TIR la acreditación del emisor de la credencial. Verifica la firma, la vigencia y que el tipo de credencial está dentro del alcance de la acreditación.
- Sube por la cadena hasta el RTAO: con la URL de la TAO que acreditó al TI, repite el proceso para la TAO. Y así sucesivamente hasta llegar al RTAO.
- Verifica que el RTAO está firmado por el TA: compara el DID del firmante del RTAO con el TA configurado en el verificador. Si coincide, la cadena es válida.
Si cualquier eslabón falla (firma inválida, acreditación expirada, tipo de credencial fuera de alcance, entidad revocada), la credencial se rechaza.
Cómo continuar
- Conceptos — modelo detallado de roles, tipos de acreditación y ciclo de vida.
- Entornos — URLs del TIR y trust anchors por entorno.
- Publicar una acreditación — guía paso a paso con el CLI.
- Revocar una acreditación — cómo revocar y qué implica.
- Referencia de la API TIR — métodos JSON-RPC y endpoint REST.