EP3244331B1

Method for reading attributes from an id token

Abstract

This record has no abstract on file.

EP3244331B1, drawing sheet 1
Sheet 1 of 4

Term

10.6 yearsleft in the term

Expires 9 May 2037.

  1. Priority and filed
  2. Granted
  3. Today
  4. Expires

17 claims: 10 independent, 7 dependent

  1. 1
    Verfahren zum Lesen von Attributen aus einem ID-Token (106), der einem Nutzer (102) zugeordnet ist, wobei der ID-Token einen nichtflüchtigen elektronischen Speicher (118) mit einem geschützten Speicherbereich (124) aufweist, wobei ein Zugriff auf den geschützten Speicherbereich nur über einen Prozessor (128) des ID-Tokens möglich ist, mit folgenden Schritten:- Senden (302) einer Dienstanforderung (103) eines Nutzers von einem Nutzer-Computersystem (100) an ein Dienst-Computersystem (150), welches mit einem ID-Provider-Modul (136) gekoppelt ist;- In Antwort auf den Empfang der Dienstanforderung, Senden einer ersten Attributspezifikation (105) von dem Dienst-Computersystem an das ID-Provider-Modul, wobei die erste Attributspezifikation diejenigen Attribute spezifiziert, die das Dienst-Computersystem zur Erbringung des mit der Dienstanforderung angeforderten Dienstes benötigt, und gegenseitige Authentifizierung des ID-Provider-Moduls und des ID-Tokens;- Nach erfolgreicher gegenseitiger Authentifizierung von ID-Provider-Modul und des ID-Token, Schreiben der ersten Attributspezifikation (105) in den geschützten Speicherbereich des ID-Tokens durch das ID-Provider-Modul und Senden einer ersten Nachricht, dass die erste Attributspezifikation geschrieben wurde, von dem Dienst-Computersystem an das Nutzer-Computersystem;- In Antwort auf den Empfang der ersten Nachricht, Senden eines Triggersignals (T1) von dem Nutzer-Computersystem an ein APV-Computersystem (199), wobei das APV-Computersystem ein Attribut-Provider-Verzeichnis-Computersystem ist, wobei das erste Triggersignal frei ist von der ersten Attributspezifikation (105) und von deren Teilen und eine Adresse (#106) des ID-Tokens (106) beinhaltet;- In Antwort auf Empfang des Triggersignals, gegenseitige Authentifizierung des APV-Computersystems (199) und des ID-Tokens unter Verwendung der Adresse;- Nach erfolgreicher gegenseitiger Authentifizierung von APV-Computersystems und des ID-Token, Lesen der ersten Attributspezifikation (AR) aus dem geschützten Speicherbereich des ID-Tokens und Aufteilen der gelesenen ersten Attributspezifikation in zumindest eine zweite (AR1) und eine dritte (AR2) Attributspezifikation durch das APV-Computersystem;- Senden der zweiten Attributspezifikation (AR1) und der Adresse (#106) von dem APV-Computersystem an ein erstes AP-Computersystem (172) welches dazu ausgebildet ist, die in der zweiten Attributspezifikation spezifizierten Attribute bereitzustellen, wobei das erste AP-Computersystem ein erstes Attribut-Provider-Computersystem ist, und Senden der dritten und jeder weiteren Attributspezifikation (AR2, ..., ARn) und der Adresse (#106) des ID-Token von dem APV-Computersystem an je ein weiteres AP-Computersystem (173, 174) welches jeweils dazu ausgebildet ist, die in der dritten oder weiteren Attributspezifikation spezifizierten Attribute bereitzustellen;- In Antwort auf Empfang der zweiten Attributspezifikation (AR1) und der Adresse durch das erste AP-Computersystem, Ermittlung einer ersten Menge (A1) von Attributen, die in der zweiten Attributspezifikation spezifiziert sind, und Initialisierung einer gegenseitigen Authentifizierung des ersten AP-Computersystems und des ID-Tokens unter Verwendung der Adresse;- Nach der gegenseitigen Authentifizierung des ersten AP-Computersystems und des ID-Tokens, Schreiben der ersten Attributmenge (A1) durch das erste AP-Computersystem auf den geschützten Speicherbereich des ID-Tokens und Senden eines Bestätigungssignals (S1) von dem ersten Attribut-Provider-Computersystem an das Attribut-Provider-Verzeichnis-Computersystem (199);- Nach Erhalt eines Bestätigungssignals (S2, S3, ..., Sn), welches anzeigt, dass das jeweilige AP-Computersystem die von diesem zu ermittelnde Attributmenge vollständig bereitstellen und in den geschützten Speicher des ID-Token schreiben konnte, von dem ersten und jedem der weiteren AP-Computersysteme, Senden eines Terminierungs-Signals (SAPV) von dem APV-Computersystem an das Nutzer-Computersystem;- In Antwort auf den Empfang des Terminierungs-Signals, Senden einer zweiten (180) Nachricht von dem Nutzer-Computersystem an das Dienst-Computersystem um das Dienst-Computersystem zu veranlassen, die geschriebenen Attributmengen (A1, A2, ..., An) über das erste ID-Provider-Modul aus dem geschützten Speicherbereich auszulesen.
  2. 2
    Verfahren nach Anspruch 1, wobei der ID-Token frei ist von einer software- oder hardwarebasierten Programmlogik, die dazu ausgebildet ist, in Abhängigkeit vom Inhalt des geschützten Speicherbereiches den Aufbau neuer oder die Aktivierung bestehender Kommunikationskanäle zu dem Nutzer-Computersystem, dem ID-Provider-Modul, dem APV-Computersystem und/oder dem ersten AP-Computersystem zu initiieren.
  3. 3
    Verfahren nach einem der vorhergehenden Ansprüche, ferner mit:- Nach erfolgreicher gegenseitiger Authentifizierung von ID-Provider-Modul und ID-Token, Initialisierung des Aufbaus eines ersten geschützten Übertragungskanals (SM[CA]#1) zwischen dem ID-Provider-Modul und dem ID-Token durch das ID-Provider-Modul, wobei das Schreiben der ersten Attributspezifikation (105) über den ersten geschützten Übertragungskanal erfolgt;- Nach erfolgreicher gegenseitiger Authentifizierung von APV-Computersystems und ID-Token, Initialisierung des Aufbaus eines zweiten geschützten Übertragungskanals (SM[CA]#2) zwischen dem APV-Computersystem und dem ID-Token durch das APV-Computersystem, wobei das Lesen der ersten Attributspezifikation (AR) aus dem geschützten Speicherbereich des ID-Token über den zweiten geschützten Übertragungskanal erfolgt;- Nach erfolgreicher gegenseitiger Authentifizierung von erstem AP-Computersystems und ID-Token, Initialisierung des Aufbaus eines dritten geschützten Übertragungskanals (SM[CA]#3) zwischen dem ersten AP-Computersystem und dem ID-Token durch das erste AP-Computersystem, wobei das Schreiben der ersten Attributmenge (A1) in den geschützten Speicherbereich des ID-Token über den dritten geschützten Übertragungskanal erfolgt;- wobei das Schreiben aller weiteren Attributmengen (A2, ..., An), die jeweils von einem der weiteren AP-Computersysteme ermittelt werden, in den geschützten Bereich des ID-Tokens nur nach erfolgreicher gegenseitiger Authentifikation des jeweiligen weiteren AP-Computersystems und des ID-Tokens und nur über einen nach gegenseitiger Authentifikation jeweils aufgebauten weiteren geschützten Übertragungskanal (SM[CA]#4, SM[CA]#5) erfolgt, wobei insbesondere Daten, die über den ersten, zweiten oder dritten geschützten Übertragungskanal übertragen werden, vor dem Zugriff des Nutzer-Computersystems geschützt sind.
  4. 4
    Verfahren nach Anspruch 3, ferner mit:- In Antwort auf den Empfang des Terminierungs-Signals, Senden eines Umschaltkommandos (SC[CA]#1) von dem Nutzer-Computersystem an den ID-Token um den ID-Token zu veranlassen, den ersten geschützten Übertragungskanal (SM[CA]#1) zu aktivieren;- Auslesen der geschriebenen Attributmengen (A1, A2, ..., An) aus dem geschützten Speicherbereich durch das ID-Provider-Modul über den aktivierten geschützten ersten Übertragungskanal;und/oder ferner mit: - Nach erfolgtem Schreiben der ersten Attributspezifikation (AR) in dem geschützten Speicherbereich, Senden eines Umschaltkommandos (SC[PACE]) von dem APV-Computersystem an den ID-Token über den ersten geschützten Kommunikationskanal, wobei das Umschaltkommando (SC[PACE]) den ID-Token dazu veranlasst, den lokalen geschützten Übertragungskanal (SM[PACE]) zu aktivieren;und/oder - In Antwort auf den Erhalt des Terminierungs-Signals (SAPV) durch das Nutzer-Computersystem, Senden eines weiteren Umschaltkommandos (SC[CA]#1) über den aktivierten lokalen Übertragungskanal, wobei das weitere Umschaltkommando (SC[CA]#1) den ID-Token dazu veranlasst, den ersten geschützten Übertragungskanal (SM[CA]#1) zu aktivieren - Auslesen der geschriebenen Attributmengen (A1, A2, ..., An) aus dem geschützten Speicherbereich durch das ID-Provider-Modul über den aktivierten geschützten ersten Übertragungskanal (SM[CA]#1);und/oder ferner mit: - Nach erfolgtem Schreiben der ersten Attributmenge (A1) in dem geschützten Speicherbereich, Senden eines Umschaltkommandos (SC[PACE]) von dem ersten AP-Computersystem an den ID-Token über den dritten geschützten Kommunikationskanal (SM[CA]#3), wobei das Umschaltkommando (SC[PACE]) den ID-Token dazu veranlasst, den lokalen geschützten Übertragungskanal (SM[PACE]) zu aktivieren;- Verwendung des aktivierten lokalen geschützten Übertragungskanals zur Übermittlung von Authentifizierungsdaten über den lokalen geschützten Übertragungskanal im Zuge der gegenseitigen Authentifizierung des nächstverwendeten der weiteren AP-Computersysteme und des ID-Tokens.
  5. 5
    Verfahren nach Anspruch 4, ferner mit:- Speicherung der kryptographischen Schlüssel, die zum Aufbau eines jeden der geschützten Kanäle verwendet wurden, - wobei der ID-Token dazu konfiguriert ist, in Abhängigkeit eines Umschaltkommandos (SC[PACE], SC[CA]#1, SC[CA]#2) jeden der geschützten Übertragungskanäle zu aktivieren und zu deaktivieren, wobei eine Aktivierung die Wiederverwendung des gespeicherten kryptographischen Schlüssels des zu aktivierenden Übertragungskanals beinhaltet.
  6. 6
    Verfahren nach einem der vorhergehenden Ansprüche, ferner mit:- Analyse der ersten Attributspezifikation durch das APV-Computersystem zur Ermittlung aller Klassen von Attributen, denen zumindest eines der in der ersten Attributspezifikation spezifizierten Attribute angehört;und - Ermitteln des ersten, zweiten und jedes weiteren der AP-Computersysteme als diejenigen AP-Computersysteme, die dazu ausgebildet sind, auf den Nutzer bezogene Attribute einer der ermittelten Attributklassen bereitzustellen;und/oder - wobei das APV-Computersystem dazu ausgebildet ist, mehrere erste AP-Computersysteme (172;1722) zu identifizieren, die jeweils zur Bereitstellung von Attributen einer bestimmten Attributklasse ausgebildet sind;und - wobei das Senden der zweiten Attributspezifikation (AR1) und der Adresse (#106) selektiv an dasjenige der identifizierten ersten AP-Computersysteme erfolgt, welches hinsichtlich eines der folgenden Kriterien einen höheren Wert als die anderen identifizierten ersten AP-Computersysteme aufweist: ∘ Anzahl der in der zweiten Attributspezifikation spezifizierten Attribute, die bereitgestellt werden können;∘ gewährtes Vertrauensniveau der bereitgestellten Attribute, ∘ Menge aktuell verfügbarer Datenverarbeitungsressourcen;∘ Grad der bisher beobachteten Zuverlässigkeit und Verfügbarkeit des identifizierten ersten AP-Computersystems;- wobei insbesondere jedes der identifizierten ersten Attribut-Provider-Computersysteme (172, 1722) lediglich einen Teil der in der zweiten Attributspezifikation (AR1) spezifizierten Attribute bereitstellen kann;- wobei insbesondere das APV-Computersystem in mehreren Iterationen jeweils eines der identifizierten ersten AP-Computersysteme dazu veranlasst, möglichst viele der in der zweiten Attributspezifikation spezifizierten Attribute bereitzustellen und in dem ID-Token zu speichern und dazu veranlasst, für die nächste Iteration eine neue Version der zweiten Attributspezifikation in dem ID-Token zu speichern, wobei die neue Version selektiv nur noch diejenigen Attribute der ursprünglichen zweiten Attributspezifikation beinhaltet, die in keiner der bisher durchgeführten Iterationen bereitgestellt wurden.
  7. 7
    Verfahren nach einem der vorhergehenden Ansprüche, ferner umfassend:- Übertragung einer ersten Signaturanfrage von dem ersten AP-Computersystem (172) an den ID-Token zur Erzeugung einer digitalen Signatur der zweiten Attributspezifikation (AR1);- Erzeugung der digitalen Signatur der zweiten Attributspezifikation durch den ID-Token;- Übermittlung der erzeugten digitalen Signatur an das erste AP-Computersystem (172);- Prüfung der übermittelten digitalen Signatur durch das erste AP-Computersystem mit einem öffentlichen Signaturprüfschlüssel, wobei die Ermittlung der ersten Menge Attribute gemäß der zweiten Attributspezifikation durch das erste AP-Computersystem und die Speicherung der ersten Menge Attribute in dem ID-Token nur dann erfolgt, wenn die Prüfung ergibt, dass die digitale Signatur valide ist, wobei insbesondere in dem geschützten Speicherbereich des ID-Tokens für jeden der AP-Computersysteme (172, 1722, 1723, 173, 174) ein eigener privater Signierschlüssel gespeichert ist, der einem der AP-Computersysteme zugeordnet ist, wobei jedes der AP -Computersysteme Zugriff auf einen öffentlichen Signaturprüfschlüssel hat, welcher mit dem privaten Signierschlüssel, der dem AP-Computersystem zugeordnet ist, ein asymmetrisches kryptographisches Schlüsselpaar ausbildet, wobei der öffentliche Signaturprüfschlüssel dazu ausgebildet ist, eine von dem korrespondierenden privaten Signierschlüssels generierte digitale Signatur auf deren Validität hin zu überprüfen.
  8. 8
    Verfahren nach einem der vorhergehenden Ansprüche, wobei der ID-Token eine Kommunikationsschnittstelle (108) zur Kommunikation mit einem Lesegerät (101) des Nutzer-Computersystems (100) aufweist, - wobei die Kommunikationsschnittstelle des ID-Token zur drahtlosen Kommunikation und zur drahtlosen Einkopplung von Energie in den ID-Token durch das Lesegerät ausgebildet ist, um den ID-Token mit der für seinen Betrieb erforderlichen elektrischen Energie zu versorgen;und/oder - wobei der ID-Token einen flüchtigen elektronischen Speicher (113) aufweist, in dem die erste Attributspezifikation gespeichert wird, sodass die erste Attributspezifikation aus dem flüchtigen elektronischen Speicher gelöscht wird, wenn der ID-Token aus der Reichweite des Lesegeräts entfernt wird, und wobei die aufgrund des Schreibzugriffs der ersten und zweiten AP-Computersysteme (172, 173) in dem ID-Token gespeicherten ersten und zweiten Mengen der Attribute in dem nichtflüchtigen elektronischen Speicher (118) gespeichert werden, sodass auf diese durch einen nachfolgenden weiteren Lesezugriff aufgrund einer weiteren Dienstanforderung zugegriffen werden kann;oder - wobei alternativ die erste Attributspezifikation und die erste und zweite Menge der Attribute in dem nicht-flüchtigen Speicher gespeichert werden.
  9. 9
    Verfahren nach einem der vorhergehenden Ansprüche, - wobei die Authentifizierung des ID-Provider-Moduls gegenüber dem ID-Token mithilfe eines Berechtigungszertifikats (144) des ID-Provider-Moduls erfolgt, in dem Leserechte des ID-Provider-Moduls zum Lesen von Attributen aus dem ID-Token spezifiziert sind, wobei der ID-Token für die Lesezugriffe des ID-Provider-Moduls eine Prüfung der Leseberechtigung des ID-Provider-Moduls mithilfe des Berechtigungszertifikats durchführt;und - wobei in dem Berechtigungszertifikat Schreibrechte des ID-Provider-Moduls zum Schreiben der ersten Attributspezifikation in dem ID-Token spezifiziert sind, wobei der ID-Token für die Schreibzugriffe des ID-Provider-Moduls eine Prüfung der Schreibberechtigung des ID-Provider-Moduls mithilfe des Berechtigungszertifikats durchführt.
  10. 10
    Verfahren nach einem der vorhergehenden Ansprüche, - wobei die Authentifizierung des ersten AP-Computersystems (172) gegenüber dem ID-Token mithilfe eines Berechtigungszertifikats des ersten AP -Computersystems erfolgt, in dem Schreibrechte des ersten AP Computersystems zum Schreiben der ersten Menge der Attribute (A1) in dem ID-Token spezifiziert sind;und - wobei der ID-Token eine Prüfung der Schreibberechtigung des ersten AP Computersystems mithilfe des Berechtigungszertifikats durchführt bevor der ID-Token dem ersten AP-Computersystem das Schreiben der ersten Attributmenge genehmigt.
  11. 11
    Verfahren nach Anspruch 10, wobei das Berechtigungszertifikat des ersten AP-Computersystems:- dem ersten AP-Computersystem weder eine Berechtigung zum Lesen der ersten Attributspezifikation noch zum Lesen von Attributen, die in dem geschützten Speicherbereich des ID-Tokens gespeichert sind, zuweist;oder - dem ersten AP-Computersystem eine Berechtigung zum Lesen von nur einem bestimmten Teil der ersten Attributspezifikation, der selektiv nur Attribute einer bestimmten Attributklasse spezifiziert, zuweist;und/oder - wobei der geschützte Speicherbereich des ID-Token mehrere Unterbereiche enthält, wobei jeder der Unterbereich einer Attributklasse spezifisch zugeordnet ist, - wobei der ID-Token einen lesenden und/oder schreibenden Zugriff des ersten AP-Computersystems auf einen der Unterbereiche nur ermöglicht, wenn das Berechtigungszertifikat des ersten AP-Computersystems einen Nachweis einer Lese- und/oder Schreibberechtigung für diesen Unterbereich beinhaltet;und - wobei das Berechtigungszertifikat des ersten Attribut-Provider-Computersystems dem ersten AP-Computersystem eine Berechtigung zum Schreiben der zweiten Attributmenge und optional auch zum Lesen von Attributspezifikationen nur auf denjenigen der Unterbereiche einräumt, welchem diejenige Attributklasse zugewiesen ist, zu deren Bereitstellung der erste Attribut-Provider ausgebildet ist.
  12. 12
    ID-Token, der einem Nutzer (102) zugeordnet ist, wobei der ID-Token einen elektronischen Speicher (118) mit einem geschützten Speicherbereich (124) aufweist, in dem Attribute gespeichert sind, wobei ein Zugriff auf den geschützten Speicherbereich nur über einen Prozessor (128) des ID-Tokens möglich ist, wobei der ID-Token eine Kommunikationsschnittstelle (108) zur Kommunikation mit einem Lesegerät eines Nutzer-Computersystems (100) aufweist, wobei das Nutzer-Computersystem an ein ID-Provider-Modul über ein Netzwerk gekoppelt ist, und wobei der ID-Token zur Durchführung der folgenden Schritte konfiguriert ist:- Gegenseitige Authentifizierung des ID-Provider-Moduls und des ID-Tokens in Interoperation mit dem ID-Provider-Modul;- Aufbau eines ersten geschützten Übertragungskanals (SM[CA]#1) mit Ende-zu-Ende-Verschlüsselung zwischen dem ID-Token und dem ID-Provider-Modul über das Netzwerk;- Empfang einer ersten Attributspezifikation (105) von dem ID-Provider-Modul und Speichern der empfangenen ersten Attributspezifikation in einen geschützten Speicherbereich des ID-Tokens, wobei die erste Attributspezifikation diejenigen Attribute spezifiziert, die das Dienst-Computersystem zur Erbringung des mit der Dienstanforderung angeforderten Dienstes benötigt;- Gegenseitige Authentifizierung eines APV-Computersystems und des ID-Tokens;- Nach gegenseitiger Authentifizierung des APV-Computersystems und des ID-Tokens, Prüfung eines APV-Computersystem-spezifischen Berechtigungszertifikats um festzustellen, ob das APV-Computersystem zum Lesen der ersten Attributspezifikation von dem geschützten Speicherbereich berechtigt ist;Falls das APV-Computersystem zum Lesen der ersten Attributspezifikation berechtigt ist, Erlaubnis des Lesezugriffs zum Auslesen der ersten Attributspezifikation um dem APV-Computersystem ein Aufteilen der gelesenen ersten Attributspezifikation in zumindest eine zweite (AR1) und eine dritte (AR2) Attributspezifikation zu ermöglichen;- Gegenseitige Authentifizierung eines ersten AP-Computersystems, das zur Bereitstellung von Attributen, die in der zweiten Attributspezifikation spezifizierten Attribute ausgebildet ist, und des ID-Tokens;- Nach gegenseitiger Authentifizierung des ersten AP-Computersystems und des ID-Tokens, Prüfung eines ersten AP-Computersystem-spezifischen Berechtigungszertifikats um festzustellen, ob das erste AP-Computersystem zum Lesen der ersten Attributspezifikation von dem geschützten Speicherbereich berechtigt ist;Falls das erste AP-Computersystem zum Schreiben von Attributen in den geschützten Speicherbereich des ID-Tokens berechtigt ist, Erlaubnis des Schreibzugriffs des ersten AP-Computersystems auf den geschützten Speicherbereich zur Speicherung einer ersten Attributmenge (A1) in dem ID-Token, wobei die erste Menge aus Attributen besteht, die in der zweiten Attributspezifikation spezifiziert sind und von dem ersten Attribut-Provider-Computersystem ermittelt wurden.
  13. 13
    ID-Token nach Anspruch 12, wobei der ID-Token dazu ausgebildet ist, sich mit einem zweiten und ein oder mehreren weiteren AP-Computersystemen (172, 1722, 1723, 173, 174), die jeweils zur Bereitstellung von Attributen einer bestimmten Attributklasse ausgebildet sind, gegenseitig zu authentifizieren, wobei der ID-Token hierbei von dem sich authentifizierenden Attribut-Provider-Computersystemen ein AP-Computersystemen-spezifisches Berechtigungszertifikat empfängt und dieses zur Berechtigungsprüfung für jeden Schreibzugriff zum Schreiben von Attributmengen verwendet, und/oder - wobei die Kommunikationsschnittstelle des ID-Token zur drahtlosen Kommunikation und zur drahtlosen Einkopplung von Energie in den ID-Token durch das Lesegerät ausgebildet ist, um den ID-Token mit der für seinen Betrieb erforderlichen elektrischen Energie zu versorgen;und/oder - wobei der ID-Token einen flüchtigen elektronischen Speicher (113) aufweist, in dem die erste Attributspezifikation gespeichert wird, sodass die erste Attributspezifikation aus dem flüchtigen elektronischen Speicher gelöscht wird, wenn der ID-Token aus der Reichweite des Lesegeräts entfernt wird, und wobei die aufgrund des Schreibzugriffs der ersten und zweiten AP-Computersysteme (172, 173) in dem ID-Token gespeicherten ersten und zweiten Mengen der Attribute in dem nichtflüchtigen elektronischen Speicher (118) gespeichert werden, sodass auf diese durch einen nachfolgenden weiteren Lesezugriff aufgrund einer weiteren Dienstanforderung zugegriffen werden kann;oder - wobei alternativ die erste Attributspezifikation und die erste und zweite Menge der Attribute in dem nicht-flüchtigen Speicher gespeichert werden.
  14. 14
    AP-Computersystem (172, 1722, 173, 174) mit einer Netzwerk-Schnittstelle (138) zum Zugriff auf einen ID-Token (106) über ein Netzwerk (116), wobei das AP-Computersystem ein Attribut-Provider-Computersystem ist und zur Durchführung der folgenden Schritte konfiguriert ist:- Empfang einer zweiten Attributspezifikation (AR1), die eine Teilmenge der in einer ersten, von einem Dienst-Computersystem generierten Attributspezifikation ist, von einem APV-Computersystem, wobei das APV-Computersystem ein Attribut-Provider-Verzeichnis-Computersystem ist, das zur Teilung der ersten Attributspezifikation in die zweite und weitere Attributspezifikationen ausgebildet ist, und Empfang einer Adresse (#106) des ID-Tokens von dem APV-Computersystem;- In Antwort auf Empfang der zweiten Attributspezifikation und der Adresse, Ermittlung einer ersten Menge (A1) von Attributen, die in der zweiten Attributspezifikation spezifiziert sind, und Initialisierung einer gegenseitigen Authentifizierung des AP-Computersystems und des ID-Tokens unter Verwendung der Adresse;- Nach der gegenseitigen Authentifizierung des AP-Computersystems und des ID-Tokens, Aufbau eines geschützten Kommunikationskanals (SM[CA]#3), Schreiben der ersten Attributmenge (A1) durch das AP-Computersystem über den geschützten Kommunikationskanal auf den geschützten Speicherbereich des ID-Tokens;und - Senden eines Bestätigungssignals (S2, S3, ..., Sn), welches anzeigt ob das AP-Computersystem die erste Attributmenge vollständig bereitstellen und in den geschützten Speicher des ID-Token schreiben konnte, von dem AP-Computersystem an das APV-Computersystem.
  15. 15
    AP-Computersystem (172, 1722, 173, 174) nach Anspruch 14, wobei das AP-Computersystem zur Durchführung der folgenden Schritte konfiguriert ist:- Übertragung einer Signaturanfrage an das ID-Token zur Veranlassung des ID-Tokens, die zweite Attributspezifikation digital zu signieren, - Empfang der Signatur der zweiten Attributspezifikation (AR1) durch das AP-Computersystem von dem ID-Token;- Durchführung einer Signaturprüfung der signierten zweiten Attributspezifikation;- wobei die in der gelesenen zweiten Attributspezifikation spezifizierte erste Attributmenge (A1) nur dann von dem AP-Computersystem ermittelt und in dem ID-Token gespeichert wird, wenn die Signaturprüfung ergibt, dass die Signatur der zweiten Attributspezifikation valide ist und wobei vorzugsweise die Signaturanfrage und die Signatur über den geschützten Kommunikationskanal (SM[CA]#3) zwischen dem ID-Token und dem AP-Computersystem übertragen werden;und/oder mit einem Berechtigungszertifikat zur Authentifizierung gegenüber dem ID-Token, - wobei in dem Berechtigungszertifikat Rechte des AP-Computersystems zum Schreiben der ersten Attributmenge in den ID-Token spezifiziert sind, - wobei das Berechtigungszertifikat dem AP-Computersystems vorzugsweise keinen Lesezugriff auf Attribute, die in dem ID-Token gespeichert sind, erlaubt;- wobei das Berechtigungszertifikat optional Rechte des AP-Computersystems zum Lesen und Schreiben verschiedener Versionen der zweiten Attributspezifikation beinhaltet;und/oder - wobei vorzugsweise die Lese- und/oder Schreibberechtigung sich selektiv nur auf einen Unterbereich des Speicherbereichs des ID-Tokens bezieht, der einer Attributklasse zugewiesen ist, zu deren Bereitstellung das AP-Computersystem ausgebildet ist.
  16. 16
    APV-Computersystem, das über ein Netzwerk mit einem Nutzer-Computersystem, einem ersten AP-Computersystem und einem zweiten AP-Computersystem verbunden ist, wobei das Nutzer-Computersystem über ein Lesegerät an einen ID-Token gekoppelt ist, der einen nichtflüchtigen elektronischen Speicher (118) mit einem geschützten Speicherbereich (124) aufweist, wobei ein Zugriff auf den geschützten Speicherbereich nur über einen Prozessor (128) des ID-Tokens möglich ist, wobei das APV-Computersystem ein Attribut-Provider-Verzeichnis-Computersystem ist und konfiguriert ist zum:- Empfang eines Triggersignals (T1) von dem Nutzer-Computersystem, wobei das erste Triggersignal frei ist von einer ersten Attributspezifikation (105) und von deren Teilen und eine Adresse (#106) des ID-Tokens (106) beinhaltet, wobei die erste Attributspezifikation nutzerbezogene Attribute spezifiziert, die ein von einem Nutzer des Nutzer-Computersystems angeforderter Dienst zu seiner Erbringung benötigt;- In Antwort auf Empfang des Triggersignals, gegenseitige Authentifizierung des APV-Computersystems (199) und des ID-Tokens unter Verwendung der Adresse;- Nach erfolgreicher gegenseitiger Authentifizierung von APV-Computersystems und des ID-Token, Lesen der ersten Attributspezifikation (AR) aus dem geschützten Speicherbereich des ID-Tokens und Aufteilen der gelesenen ersten Attributspezifikation in zumindest eine zweite (AR1) und eine dritte (AR2) Attributspezifikation durch das APV-Computersystem;- Senden der zweiten Attributspezifikation (AR1) und der Adresse (#106) von dem APV-Computersystem an ein erstes AP-Computersystem (172) welches dazu ausgebildet ist, die in der zweiten Attributspezifikation spezifizierten Attribute bereitzustellen, wobei das erste AP-Computersystem ein erstes Attribut-Provider-Computersystem ist, und Senden der dritten Attributspezifikation (AR2) und der Adresse (#106) des ID-Token von dem APV-Computersystem an das zweite AP-Computersystem (173) welches dazu ausgebildet ist, die in der dritten Attributspezifikation spezifizierten Attribute bereitzustellen;- In Antwort auf einen Erhalt von Bestätigungssignalen (S2, S3, ..., Sn), welche anzeigen, dass das erste, zweite und jedes weitere AP-Computersystem, das von dem APV-Computersystem eine Teilmenge der ersten Attributspezifikation erhalten hat, die von diesem AP-Computersystem jeweils zu ermittelnde Attributmenge vollständig bereitgestellt und in den geschützten Speicher des ID-Token geschrieben hat, Senden eines Terminierungs-Signals (SAPV) an das Nutzer-Computersystem.
  17. 17
    Computersystem mit - einem ID-Token nach einem der vorhergehenden Ansprüche 12-13, - mit einem ersten und einem zweiten AP-Computersystem gemäß einem der Ansprüche 14-15, - einem APV-Computersystem nach Anspruch 16;- einem Nutzer-Computersystem, das über ein Lesegerät an den ID-Token und über ein Netzwerk an ein Dienst-Computersystem und zumindest an das APV-Computersystem gekoppelt ist;und - einem ID-Provider-Modul (136), wobei das ID-Provider-Modul Bestandteil des Dienst-Computersystems (150) ist oder an das Dienst-Computersystem über ein Netzwerk (116) operativ gekoppelt ist.
Independent claims17