Testfall: Hämta bevis med olika tillitsnivåer (LOA)

Testfall-ID: BB-OOTS-IMEU-020
Målgrupp: Anslutande behörig myndighet
Roll: Bevisbegärande part

Syfte

Syftet med testet är att verifiera att bevisbegärande part kan hantera bevishämtning när användaren autentiserar sig med olika tillitsnivåer (LOA), och att utfallet blir korrekt beroende på krav i bevislämnande parts förhandsgranskningstjänst.

Omfattning

Testa följande scenarier:

  1. LOA understiger kravet (förväntat resultat: delning nekas eller step-up krävs)
  2. (Valfritt) LOA högre än minimikrav (förväntat resultat: bevis kan delas och hämtas)

Avgränsning:

Scenario där LOA uppfyller kravet (förväntat resultat: bevis kan delas och hämtas) testas i övriga testfall och inkluderas inte i det här testet.

Förutsättningar

  • Testet kan utföras med med minst två olika identitetsnivåer (exempelvis en identitet med lägre LOA och en med högre LOA).
    • Använd "Sweden Connect Referens-IdP".
  • LOA är den enda variabeln som ändras i testerna. All övrig testdata som används mellan körningarna är densamma.

Instruktioner

Steg 1 – Initiera preview-session

Anrop

Som första steg bör er tjänst göra ett anrop till sdg-intermediation-eu med data likt nedan:

Endpoint

POST /api/v2/evidence/preview-sessions

Headers

Authorization: Bearer <access_token>Content-Type: application/jsonAccept: application/json

Body

{  "countryCode": "SE",  "conversationId": "1234138f-9df6-498d-a994-18e4eea19e9f",  "procedureId": "00",  "requirementId": "https://sr.acc.oots.tech.ec.europa.eu/requirements/00000000-0000-0000-0000-000000000000",  "evidenceTypeClassification": "https://sr.acc.oots.tech.ec.europa.eu/evidencetypeclassifications/SE/9e2c24f1-234e-439c-bd49-b6c8e3c4d87f",  "distributedAs": "application/pdf",  "providerAgentId": "DiggProviderDemo",  "requesterAgent": {    "organisationNumber": "202100-6883",    "name": {      "EN": "Digg",      "SV": "Digg"    },    "address": {      "fullAddress": "Storgatan 37",      "locatorDesignator": "0",      "postCode": "85233",      "postCityName": "Sundsvall",      "adminUnitLevelOne": "SE",      "adminUnitLevelTwo": "SE321",      "thoroughfare": ""    }  },  "naturalPerson": {    "givenName": "Nina",    "familyName": "Greger",    "identifier": "SE/SE/197309069289",    "dateOfBirth": "1973-09-06",    "levelOfAssurance": "Substantial",    "placeOfBirth": "Stockholm",    "gender": "FEMALE"  }}

Följande parametrar i exemplet bör uppdateras med korrekta värden vid genomförandet av testet:

  • conversationId ska vara unikt per bevisutbyte.
  • requesterAgent ska innehålla er organisations uppgifter.
  • naturalPerson ska komma från användarens inloggade identitet. Denna information ska komma från inloggningen i er tjänst.
  • procedureId, requirementId, evidenceTypeClassification ska motsvara aktuellt testbevis.
  • access token hämtas från Diggs Authorization Server.

Förväntat svar

Svarskod: 201 Created

{  "description": {    "SV": "TBD",    "EN": "TBD"  },  "url": "https://sdg-preview-space-digg-sdg-test.apps.diggstage.capdigg.sgit.se/1234138f-9df6-498d-a994-18e4eea19e9f?requestId=c0a766ad-e5d4-4c89-9380-e73323d2008e"}

Verifiering

  • Applikationen tar emot 201 Created.
  • URL för förhandsgranskning tas emot.
  • Applikationen lägger till returnUrl och returnMethod enligt integrationskrav.
  • Användaren omdirigeras till förhandsgranskningstjänsten.

Steg 2 – Återautentisering i förhandsgranskningstjänsten

Utför nedan för varje LOA-scenario (låg/krävd/hög):

  1. Logga in i preview-tjänsten med testidentitet för aktuell LOA.
  2. Notera utfall:
    • godkänd delning
    • nekad delning

Verifiering per scenario

  • Flödet beter sig konsekvent med LOA-kravet.

Steg 3 – Hämta bevis efter samtycke

Endpoint

GET /api/v2/evidence/preview-sessions/{conversationId}/files

Headers

Authorization: Bearer <access_token>

Förväntat utfall

  • Om LOA uppfyller krav: 200 OK och bevisfil(er) returneras.
  • Om LOA inte uppfyller krav: inga filer returneras; förväntad felrespons/nekat flöde enligt tjänstens beteende.

Verifiering

  • Vid godkänt scenario: fil kan läsas och är korrekt.
  • Vid nekat scenario: ingen otillåten utlämning sker.
  • Applikationen hanterar felrespons kontrollerat och användarvänligt.

Acceptanskriterier

  • Bevisbegäran kan initieras för alla definierade LOA-scenarier.
  • Systemet skiljer korrekt på LOA som uppfyller respektive inte uppfyller krav.
  • Otillåten delning sker inte vid otillräcklig LOA.
  • Godkänt scenario leder till hämtbart bevis.
Hjälpte denna information dig?

Ditt svar hjälper oss att förbättra sidan

Senast uppdaterad:

Digg - Myndigheten för digital förvaltning