{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"cs/identity","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/cs/identity/","da":"https://cmaintz.github.io/tech-atlas/da/terms/cs/identity/"},"term":{"en":"Digital identity","da":"Digital identitet"},"aka":{"en":["identity"],"da":["identitet"]},"domain":["cs"],"cluster":"identity","layer":"identity","status":"current","summary":{"en":"The set of facts that lets a computer system tell one person, device or program apart from all others.","da":"De oplysninger, der gør det muligt for et IT-system at skelne én person, enhed eller ét program fra alle andre."},"body":{"formal":{"en":"The details a system records about one person, device or program - such as a name, an email address or an employee number - within a given context. It describes who a person or thing is said to be; proving that claim is a separate step, and one person may hold several identities.","da":"De oplysninger, et system registrerer om én person, enhed eller ét program i en bestemt sammenhæng - fx navn, mailadresse eller medarbejdernummer. Den beskriver, hvem der er tale om; at bevise det er et særskilt trin, og én person kan have flere identiteter."},"plain":{"en":"Like the details in a passport - name, birth date, photo - which together say who you are, before anyone has checked that it is really you.","da":"Som oplysningerne i et pas - navn, fødselsdato, foto - der tilsammen siger, hvem du er, før nogen har tjekket, at det faktisk er dig."},"inPractice":{"en":"In Denmark, MitID ties a person's CPR number to one digital identity that banks, the tax authority and the municipality all recognise.","da":"I Danmark knytter MitID en persons CPR-nummer til én digital identitet, som banker, Skattestyrelsen og kommunen alle genkender."},"whyItMatters":{"en":"Every access decision and every audit log entry points back to an identity; if identities are muddled or shared, no one can be held accountable.","da":"Enhver adgangsbeslutning og enhver post i en audit-log peger tilbage på en identitet; hvis identiteter er uklare eller delte, kan ingen stilles til ansvar."}},"deepDive":{"en":"ISO/IEC 24760-1, the framework standard for identity management, defines an identity as a set of attributes related to an entity, and an identifier as one or more attributes that uniquely distinguish that entity within a domain. Two consequences follow. An identity is always relative to a context: the same person is one identity in the payroll system, another in a partner's portal and a third as a MitID user. And the entity itself is never in the system, only claims about it, which is why identity proofing and authentication exist as separate steps.\n\nIdentifier design is where many bugs start. Robust systems key accounts on immutable, never-reassigned identifiers, such as a Windows SID, an Entra object ID or, in OpenID Connect, the pair of issuer and sub claim, which is guaranteed unique and stable only in combination. Mutable attributes such as email addresses, user principal names or display names change with marriage, reorganisation or domain migration, and are sometimes reassigned to a new person; using them as the primary key leads to account takeover or orphaned data. National identifiers such as the Danish CPR number are convenient but are personal data whose processing is specifically regulated (section 11 of the Danish Data Protection Act), so they should not be used as a general-purpose login name.\n\nHow strongly an identity is established is a separate dimension from how strongly it is authenticated later. NIST SP 800-63A defines identity assurance levels (IAL1 to IAL3) built from resolution, validation of evidence and verification that the applicant is the owner of that evidence. In the EU, the eIDAS Regulation (EU) No 910/2014, Article 8, defines the assurance levels low, substantial and high for notified electronic identification schemes, and its 2024 amendment, Regulation (EU) 2024/1183, obliges member states to offer European Digital Identity Wallets that hold verifiable attributes under the user's control.\n\nIdentities are not only human. Devices, workloads, service accounts and AI agents all need identities, and in cloud estates non-human identities typically far outnumber people. Frameworks such as SPIFFE give workloads URI identifiers (spiffe://trust-domain/path) backed by short-lived certificates or JWTs. Identity governance ties the pieces together: one identity, sourced from HR or a registry, fans out to many accounts, each with credentials and permissions, and deprovisioning the identity should cascade to all of them. Confusing the layers, for example treating an email address as the person, is a root cause of both access creep and audit gaps.","da":"ISO/IEC 24760-1, rammestandarden for identitetsstyring, definerer en identitet som et sæt attributter knyttet til en entitet og en identifikator som en eller flere attributter, der entydigt adskiller entiteten inden for et domæne. Det har to konsekvenser. En identitet er altid relativ til en sammenhæng: Den samme person er én identitet i lønsystemet, en anden i en samarbejdspartners portal og en tredje som MitID-bruger. Og selve entiteten findes aldrig i systemet, kun påstande om den, og derfor er identitetssikring og autentificering særskilte trin.\n\nDesignet af identifikatorer er dér, hvor mange fejl opstår. Robuste systemer bruger uforanderlige identifikatorer, der aldrig genbruges, som nøgle for konti, fx et Windows-SID, et objekt-id i Entra eller i OpenID Connect parret af udsteder og sub-claim, der kun er garanteret unikt og stabilt i kombination. Foranderlige attributter som mailadresser, user principal names eller visningsnavne ændrer sig ved giftermål, omorganisering eller domæneskift og tildeles nogle gange en ny person; bruges de som primærnøgle, fører det til kontoovertagelse eller forældreløse data. Nationale identifikatorer som CPR-nummeret er praktiske, men de er personoplysninger, hvis behandling er særskilt reguleret (databeskyttelseslovens § 11), og bør ikke bruges som generelt brugernavn.\n\nHvor stærkt en identitet er fastslået, er en anden dimension end, hvor stærkt den senere autentificeres. NIST SP 800-63A definerer identity assurance levels (IAL1 til IAL3), der bygger på entydig udpegning, validering af beviser og verifikation af, at ansøgeren er indehaver af beviserne. I EU fastlægger eIDAS-forordningen (EU) nr. 910/2014, artikel 8, sikringsniveauerne lav, betydelig og høj for anmeldte ordninger for elektronisk identifikation, og ændringen fra 2024, forordning (EU) 2024/1183, forpligter medlemsstaterne til at tilbyde europæiske digitale identitetstegnebøger (EUDI-wallets), der rummer verificerbare attributter under brugerens egen kontrol.\n\nIdentiteter er ikke kun menneskelige. Enheder, workloads, servicekonti og AI-agenter har alle brug for identiteter, og i cloudmiljøer er der typisk langt flere ikke-menneskelige identiteter end mennesker. Rammeværker som SPIFFE giver workloads URI-identifikatorer (spiffe://trust-domain/path) understøttet af kortlivede certifikater eller JWT'er. Identitetsstyring (identity governance) binder delene sammen: Én identitet, hentet fra HR eller et register, forgrener sig til mange konti, hver med loginoplysninger og rettigheder, og når identiteten nedlægges, bør det slå igennem på dem alle. At blande lagene sammen, fx at behandle en mailadresse som selve personen, er en grundårsag til både voksende rettigheder og huller i revisionssporet."},"edges":[{"type":"used-with","to":"security/zero-trust","why":{"en":"Zero Trust bases each access decision on a verified identity rather than on where a request comes from.","da":"Zero Trust baserer hver adgangsbeslutning på en verificeret identitet frem for på, hvor en forespørgsel kommer fra."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"NIST SP 800-63-3, Digital Identity Guidelines","url":"https://pages.nist.gov/800-63-3/sp800-63-3.html","tier":"standard","publisher":"NIST"}],"draft":true}