Credenciales en ISBE
La Infraestructura de Servicios Blockchain Española (ISBE) implementa un sistema de Verifiable Credentials (VCs) conforme a la especificación W3C VC Data Model v2. Este sistema permite a las entidades participantes en la red:
- Emitir credenciales verificables a empleados y representantes de organizaciones.
- Acreditar a emisores delegados mediante cadenas de confianza on-chain.
- Autenticar usuarios en portales ISBE presentando una credencial desde su wallet digital en lugar de usuario y contraseña.
Este apartado documenta los conceptos, esquemas, flujos operativos y la API de los servicios de credenciales que ISBE expone en cada entorno.
¿Qué es una Verifiable Credential en ISBE?
Una Verifiable Credential (VC) es un documento digital firmado criptográficamente que vincula un conjunto de atributos (claims) a una entidad identificada por su DID. En ISBE todas las VCs:
- Se codifican como JWT firmado con el
assertionMethoddel emisor. - Cumple el VC Data Model v2 (
@context: ["https://www.w3.org/ns/credentials/v2"]). - Se validan contra un JSON Schema publicado en el repositorio de esquemas de ISBE (
isbe-identity-schemas-repository). - Incluyen una referencia al Trusted Issuers Registry (TIR) mediante el campo
termsOfUse.
Componentes del sistema de credenciales
ISBE divide la gestión de credenciales en varios servicios:
| Servicio | Propósito | Documentado en |
|---|---|---|
| Credential Issuer | Emitir VCs a empleados y representantes de organizaciones. | Este apartado (flujo de emisión + API) |
| Credential IDP | Autenticar usuarios en portales ISBE mediante presentación de VCs (QR + wallet). | Este apartado (flujo de verificación + API) |
| Trusted Issuers Registry (TIR) | Publicar las acreditaciones que autorizan a cada emisor. | Sección Cadena de confianza (este apartado) |
| Repositorio de esquemas | Hospedar los JSON Schemas de cada tipo de VC. | isbe-identity-schemas-repository |
| DID Registry | Resolver las claves públicas de los emisores para verificar las firmas de las VCs. | Apartado DID |
Cómo se estructura este apartado
- Conceptos clave — Jerarquía de tipos de VC, campos obligatorios, proof format.
- Cadena de confianza — RTAO, TAO, TI, TIR y cómo se registran las acreditaciones.
- Flujo de emisión — Cómo el Issuer emite VCs a representantes y empleados.
- Flujo de verificación — Cómo el IDP autentica usuarios con VCs mediante código QR.
- Entornos — URLs de PRE y PRO para el Issuer y el IDP.
- Referencia de la API — Documentación detallada de cada endpoint del Issuer y del IDP.
- Troubleshooting — Errores frecuentes y cómo resolverlos.
Para emitir credenciales necesitas:
- Un DID ISBE activo registrado en la red correspondiente (ver apartado DID → Onboarding del DID).
- El DID registrado en el Trusted Issuers Registry (TIR) como emisor autorizado para el tipo de VC que deseas emitir.
- Acceso al portal ISBE del entorno objetivo con una credencial de representante (o acceso directo a la API del Issuer con un token válido de Keycloak).
A lo largo del apartado se utilizan placeholders del tipo <TOKEN>, <DID> o <ORG_IDENTIFIER>. Sustitúyelos por los valores reales antes de ejecutar los comandos.