XÁC THỰC
Hai kênh được bảo vệ
- RP-to-Trusted-SIC: mTLS + OAuth2 client credential hoặc private-key JWT
- Phê duyệt người dùng: OIDC session + WebAuthn challenge/assertion
- Scope: signing.request, signing.approve, signing.execute, evidence.read
- Audience, tenant, RP và purpose là thông tin authorization bắt buộc