EXI EDC PSC 109-1

Document de conformité Pro Santé Connect
ans
Pro Santé Connect
Document de conformité
xxx
Chapitre 1 : Prérequis Maturité Technique

En tant que FS, je m’engage à suivre et prouver le respect des points suivants :

  • Mettre en place des contrôles de traces et de certificats, à faire correspondre la partie publique du certificat à celle du certificat AUTH_CLI de l’offre ORG de l’IGC-Santé ;
  • Associer au proxy un certificat ORG_CLI pour chaque FS Utilisateur pour lequel il réalise des authentifications mutuelles ;
  • N’avoir qu’un certificat associé à un identifiant et une instance de l’application à chaque appel de l’API PSC utilisant le certificat du FS Utilisateur ;
  • Ne pas adopter d’architecture considérée interdite de l’EDC ;
EXI EDC PSC 109 – Contrôle 1
Éditeur de Logiciel Utilisateur
[Il est attendu que le Fournisseur de Service indique quel composant technique (navigateur, client logiciel via librairie tierce, client logiciel via implémentation maison, etc.) porte la vérification de validité du certificat utilisé pour authentifier le composant serveur du Service Utilisateur,
OU fasse référence à un extrait, clairement identifié, d’un document qu’il fournira.

]

Le Fournisseur de Service doit préciser qui est responsable de vérifier que le certificat présenté par le serveur est valide lors de l’établissement d’une connexion sécurisée (HTTPS/TLS).

En pratique, il faut indiquer quel composant effectue les contrôles suivants :

  • que le certificat est signé par une autorité de certification reconnue ;
  • qu’il n’est pas expiré ;
  • qu’il correspond bien au nom de domaine du serveur ;
  • qu’il n’est pas révoqué (si ce contrôle est mis en œuvre) ;
  • que la chaîne de certification est valide.

Exemples: Application web

L’utilisateur accède au service avec un navigateur (Chrome, Firefox, Edge, Safari).

=> C’est le navigateur qui effectue automatiquement la vérification du certificat TLS du serveur.