Un proxy eSanté doit-il intégrer systématiquement un appel au endpoint d’introspection à la réception d’un jeton ?
Dans le cas où votre proxy utilise un jeton dont il n'est pas à l'origine, par exemple : reçu par un autre proxy de l'EDC PSC, vous vous apprêtez à utiliser un jeton PSC alors que vous n'êtes pas à l’origine de l’authentification dont il est issu. Par conséquent :
• une introspection du jeton PSC par le proxy est obligatoire,
• une traçabilité dédiée par le proxy doit être réalisée,
• et l’usage par le proxy doit être correct vis à vis des rôles FS / Proxy dans l’Espace de Confiance.
Cette réponse vous a-t-elle été utile ?
Espace de Confiance