Uma sessão válida do Citadel significa que o serviço precisa permitir que você entre.
O SP ainda fica com a última palavra.

O Citadel pode verificar uma prova de conhecimento zero mostrando que você possui uma licença registrada assinada por LP sem revelar qual licença você usou. Ele registra uma sessão pública, e você envia o cookie de sessão resultante ao Provedor de Serviço.

Suponha que a prova seja verificada com sucesso e que o Citadel registre a sessão. O SP recebe essa sessão válida, mas sua política não confia no provedor de licenças que a assinou, então o acesso ainda é negado.

O Citadel informa se a sessão é válida criptograficamente. O SP informa se essa sessão válida satisfaz a própria política de acesso dele. Ambas as decisões são necessárias porque o sistema de identidades não consegue decidir o que cada serviço deve confiar.

Então a mesma sessão pode passar na verificação criptográfica e ainda assim falhar na regra de autorização do serviço.

Quanto do acesso é estabelecido pela validade criptográfica e quanto é realmente decidido pelo serviço que recebe a prova?

@Dusk $DUSK #dusk