Revocar una acreditación
La revocación marca una acreditación como inválida de forma permanente. Cualquier verificador que consulte el TIR y encuentre issuerType = REVOKED rechazará las credenciales emitidas por esa entidad.
Una vez revocada una acreditación, no existe mecanismo para reactivarla. Si la entidad necesita continuar operando, deberá solicitar que se publique una nueva acreditación con un attributeId diferente.
Quién puede revocar
La revocación debe ser ejecutada por:
- La entidad que publicó la acreditación (el acreditador padre).
- Una entidad con mayor jerarquía en la misma cadena de confianza.
El sujeto de la acreditación no puede revocar su propia acreditación.
Cómo funciona técnicamente
La revocación no elimina el atributo del TIR. Sobreescribe el campo issuerType del atributo existente con el valor REVOKED (4). El atributo permanece accesible en la URL del TIR pero indica el estado revocado.
El proceso usa el mismo método JSON-RPC setAttributeMetadata que se usa para publicar, pero con issuerType: "REVOKED":
{
"jsonrpc": "2.0",
"method": "setAttributeMetadata",
"params": [
{
"from": "0x<DIRECCION_ETHEREUM_DEL_OPERADOR>",
"did": "did:isbe:uc:<DID_DEL_SUJETO>",
"revisionId": "0x<ATTRIBUTE_ID>",
"issuerType": "REVOKED",
"taoDid": "did:isbe:uc:<DID_DE_LA_TAO_ACREDITADORA>",
"attributeIdTao": "0x<ATTRIBUTE_ID_DE_LA_TAO>"
}
],
"id": 1
}
El flujo completo sigue los mismos tres pasos que la publicación: setAttributeMetadata → firma → sendSignedTransaction. Solo se necesita setAttributeMetadata, no setAttributeData, porque el dato (JWT) no cambia — solo cambian los metadatos.
Solicitar la revocación
Actualmente el proceso de revocación lo ejecuta un operador de ISBE. Para solicitar la revocación de una acreditación, contacta con el equipo de ISBE proporcionando:
- El DID del sujeto cuya acreditación debe revocarse.
- El
attributeId(64 hex chars) de la acreditación a revocar. - El motivo de la revocación.
- El entorno (producción o preproducción).
Impacto en la cadena de confianza
La revocación tiene efecto cascada: si se revoca la acreditación de una TAO, todas las TIs acreditadas por esa TAO dejan de ser válidas. El verificador sube por la cadena hasta el RTAO y, si encuentra cualquier eslabón revocado, rechaza la validación completa.
Esto aplica también a credenciales ya emitidas por un TI cuya acreditación ha sido revocada: las credenciales emitidas previamente son invalidadas desde el momento de la revocación.
Verificar el estado tras la revocación
Comprueba el estado de la acreditación consultando el endpoint REST del TIR:
curl "https://tir.portal.redisbe.com/trusted-issuers-registry/v1/issuers/did:isbe:uc:<DID>/attributes/<ATTRIBUTE_ID>"
La respuesta incluirá "issuerType": "REVOKED" (o el valor numérico 4) cuando la revocación haya sido procesada.
La transacción de revocación no es instantánea. Después de enviar la transacción a la blockchain, puede transcurrir un breve período hasta que sea incluida en un bloque. Verifica el recibo de la transacción (eth_getTransactionReceipt) antes de dar la revocación por completada.