Multifaktorinloggning via SWAMID
|
|
- Britt-Marie Lundgren
- för 5 år sedan
- Visningar:
Transkript
1
2 Multifaktorinloggning via SWAMID SWAMID Operations Pål Axelsson, Björn Mattsson, Paul Scott och Eskil Swahn
3 Varför multifaktorinloggning via SWAMID? Lösenordsinloggning är alltmer utsatt för flera olika hot, t.ex. lösenordsfiske och lösenordstestning Datainspektionen har ställt krav på att endast avsedda mottagare ska kunna ta del av känsliga personuppgifter i det för lärosätena gemensamma systemet Nais Datainspektionen exemplifierar uppfyllande med e-legitimation Forskningsprojekt och infrastrukturer börjar ställa krav på bättre inloggningsmetoder än endast lösenordsinloggning
4 Egenregistrerad multifaktor Stärker inloggningen så att du vet att ingen annan använder ditt användarkonto Löses idag oftast genom att lösenordet kompletteras med en särskild autentiseringsapp i mobilen, s.k. Authenticator Finns idag i de större privata tjänsterna Tvåstegsverifiering hos Google, tvåstegsverifiering i Office 365 och tvåfaktorsautentisering i Facebook eduid har stöd för detta genom standarden U2F Fungerar f.n. bara för Chrome och ev. Firefox
5 Personverifierad multifaktor Stärker inloggningen så att den tjänst du loggar in i vet att det är du som loggar in Tillitsprofil för personverifierad multifaktorinloggning Både organisationen och användaren måste vara godkända för SWAMID AL2 Multifaktorn måste uppfylla vissa tekniska och säkerhetsmässiga krav Två nivåer på personverifiering Multifaktorn har delats ut till användaren enligt samma metoder som SWAMID AL2 Multifaktorn delas ut med metoder som motsvarar identitetskontroll med identitetskort och pass Hur multifaktorinloggning hanteras beskrivs i organisationens Identity Management Practice Statement (IMPS), dvs. utökning av den som skrivits för SWAMID AL2 Att personverifierad multifaktor har använts signaleras via den federativa standarden REFEDS MFA
6 Hur tar organisationen ansvar för utdelning av multifaktor? Krav ställs på hur användaren får tillgång till multifaktorinloggning Multifaktorn måste knytas till användaren som person med samma rutiner som definieras i SWAMID AL2 eller bättre beroende på behov. Krav ställs på att användaren kan byta ut en multifaktor Krav ställs på att användarens multifaktor ska kunna stängas av vid förlust eller missbruk
7 Exempel på utdelningsprocesser (1) Online autentisering med hjälp av annan IdP (5.2.2 punkt 1,2,3) Användare autentiserar sig i kontohanteringsportal Användare väljer funktion för att addera andra faktor Användare autentiserar mot extern IdP (nyckelattribut!) Användare autentiserar med hjälp av andra faktor Andra faktor knuten till användare
8 Exempel på utdelningsprocesser (2) Fysisk utdelning av engångskod (5.2.2 punkt 4,5) Användare på plats Kontroll av identitetshandling Utdelning av engångskod Användare autentiserar sig i kontohanteringsportal Användare använder engångskod Användare autentiserar med hjälp av andra faktor Andra faktor knuten till användare
9 Exempel på utdelningsprocesser (3) Fysisk utdelning av andra faktor (5.2.2 punkt 4,5) Användare på plats Kontroll av identitetshandling Administratör registrerar andra faktor Andra faktor knuten till användare
10 Exempel på utdelningsprocesser (4) Engångskod skickad till användare (5.2.2 punkt 6) Användare behöver andra faktor Administratör skapar och skickar engångskod via rekommenderat brev Användare visar identitetshandlingar vid utlämning av rek Användare autentiserar sig i kontohanteringsportal Användare använder engångskod Användare autentiserar med hjälp av andra faktor Andra faktor knuten till användare
11 Exempel på utdelningsprocesser (5) Andra faktor skickad till användare (5.2.2 punkt 7) Användare behöver andra faktor Administratör registrerar andra faktor Andra faktor knuten till användare Administratör skickar andra faktor till användare via rekommenderat brev med personlig utlämning Användare visar identitetshandlingar vid utlämning av rek
12 Tekniska grundkrav på personverifierade multifaktorer i SWAMID Multifaktorn måste uppfylla minst samma nivå av inloggningssäkerhet som kraven i aktuell tillitsprofil men samtidigt tillföra ökat skydd Multifaktorn måste bindas till en fysisk enhet Multifaktorn får inte vara kopierings- eller kloningsbar Multifaktorn måste skyddas mot gissningsattacker Klientbaserade krypteringsnycklar måste lagras säkert i den enhet som hanterar multifaktorn Serverbaserade krypteringsnycklar, om de används, måste lagras säkert i verifieringsservern
13 Val av multifaktorteknik
14 Vad innebär multifaktorinloggning? För att logga in använder man inte bara lösenord utan en kombination av minst två av faktortyperna Något man vet Exempel: Lösenord eller pinkod Något man har Exempel: Google Authenticator, Yubikey och Smartcard Något man är (endast i kombination med något man har) Exempel: Fingeravtryck och ansiktsigenkänning Något man gör (väldigt svår att använda på ett säkert sätt samt endast i kombination med något man har) Exempel: Hur man skriver på tangentbordet och tittar på skärmen
15 Multifaktor men på olika sätt Fullständig multifaktor Multifaktorn består av något man har där användaren måste låsa upp användningen med en pinkod eller via fingeravtryck för att använda multifaktorn Kombinerad multifaktor (lösenord + andra faktor) Användaren loggar in med användaridentitet och lösenord och kompletterar sedan med en fristående andra faktor av typen något man har
16 Exempel på fullständiga multifaktorer Smartcard (eller Personal Identity Verification (PIV) card) Det klassiska PKI-baserade inloggningskortet med kortläsare Kräver kortläsare med koppling till datorn och särskild kontroll av att det är ett kort och inte på datorn lagrade certifikat som används Multifaktor OTP Inloggningsservern skickar en kontrollkod till användaren som denne matar in på OTP-dosan tillsammans med sin personliga pinkod för att få en svarskod som användaren sedan skriver in på inloggningssidan Finns inbyggd säkerhetsrisk genom att OTP-dosan inte är fysiskt bunden till användarens webbläsare
17 Exempel på den andra faktorn Universal 2nd Factor (FIDO U2F) En liten hårdvarubaserad nyckel med hög säkerhetsnivå som aktiveras med enkel tryckning på nyckeln Webbläsarstödet är f.n. begränsat till Chrome, Opera och Firefox (manuell aktivering) FIDO2 W3C Web Authentication (WebAuthn) + Client-to- Authenticator Protocol (CTAP) Ny standard som beslutades i våras som främst kommer att användas för lösenordsfri inloggning men kompletteras även ibland med lösenord för att uppnå MFA Finns stöd i Chrome och Firefox och senare i höst i Edge
18 Exempel på den andra faktorn Tidsbaserad andra faktor - OTP (TOTP) Användaren installerar och konfigurerar en Authenticatorapp som visar en engångskod som ändras ofta (normalt var trettionde sekund) Enkel för användarna att använda och förstå men Authenticator och inloggningsservern delar på en gemensam hemlighet Finns inbyggd säkerhetsrisk genom att OTP-appen inte är fysiskt bunden till användarens webbläsare Beroende på säkerhetsrisker kommer OTP fasas ut som godkänd metod för personverifierad multifaktorinloggning i SWAMID inom några år
19 Dåliga exempel på andra faktorn Engångslösenord/pinkod via SMS SMS kan idag dyka upp på fler enheter än den avsedda, t.ex. på mobiltelefonen och datorn samtidigt SIM-kortet kan flyttas över till annan mobiltelefon Automatiserad uppringning Telefonsamtal kan kopplas över till en eller flera telefoner Pushnotifiering till mobilapp Inloggningen kopplas inte tydligt och synligt ihop med den inloggning som görs Får absolut inte användas för personverifierad multifaktor i SWAMID
20 Hur kräver och kontrollerar en webbtjänst personverifierad multifaktorinloggning i SWAMID?
21 Hur begär en tjänst personverifierad multifaktorinloggning? Tjänsten begär i sin inloggningsförfrågan att personverifierad multifaktorinloggning ska används I Shibboleth SP sätter man authncontextclassref= i SAML2 SessionInitiator att ny inloggning ska genomföras, dvs. inte lita på SSO I Shibboleth SP sätter man forceauthn= true i SAML2 SessionInitiator Alternativt direkt via URL i en webbserver som använder Shibboleth SP: https%3a%2f%2frefeds.org%2fprofile%2fmfa&target=https%3a%2f%2fsp.example.org%2fservicepage
22 Hur kontrollerar en tjänst att personverifierad multifaktorinloggning har genomförts? 1(2) Tjänsten ska efter inloggningen kontrollera att identitetsutfärdaren 1. uppfyller kraven för SWAMID AL2 Metadata Assurance Certification* innehåller 2. a. uppfyller kraven för personverifierad MFA med särskild identitetskontroll alternativt Metadata Assurance Certification* innehåller värdet 2. b. uppfyller kraven för personverifierad MFA i SWAMID Metadata Assurance Certification* innehåller värdet * I Shibboleth SP konfigureras att metadata attribut hämtas görs tillgängligt för webbservern
23 Hur kontrollerar en tjänst att personverifierad multifaktorinloggning har genomförts? 2(2) Tjänsten ska efter inloggningen kontrollera att användaren 1. har loggat in med personverifierad multifaktor (REFEDS MFA) I Shibboleth och Apache att Shib-AuthnContext-Class är 2. har loggat in precis nu (+/-(60 sekunder plus definierad max klockdrift)) I Shibboleth och Apache jämför Shib_Authentication_Instant med aktuell tidsstämpel 3. uppfyller kraven för SWAMID AL2 Attributet edupersonassurance innehåller värdet 4. uppfyller för kraven för personverifierad MFA med särskild identitetskontroll om detta krav finns Attributet edupersonassurance innehåller värdet
24 Vilka identitetsutgivare går att använda för personverifierad multifaktorinloggning?
25 Shibboleth Identity Provider Shibboleth 3 har ett särskilt autentiseringsflöde för multifaktorinloggning där man kombinerar olika inloggningsmetoder för att uppnå en multifaktorinloggning Det finns flera olika tekniska varianter implementerade och dokumenterade på Shibboleths Wiki SWAMID Operations har tittat på tre olika lösningar Lösenord + FIDO U2F Lösenord + TOTP Mutifaktorinloggning via extern IdP
26 ADFS ADFS går förnärvarande inte att använda för personverifierad multifaktorinloggning i SWAMID! Verifierat under förra vecka med Microsofts ADFS team på Microsoft Ignite Microsofts ADFS team skapar change request för att detta ska fungera i framtiden ADFS kan inte hantera andra Authentication Context Class än de som redan är definierade i ADFS Microsoft har en egen Authentication Context Class för att aktivera multifaktorinloggning men vi kan inte använda den eftersom forskartjänster kommer att använda REFEDS MFA Multifaktorvarianterna i Microsofts Azure AD är byggda för egenregistrerade multifaktorer
27 eduid eduid har idag stöd för egenregistrerad multifaktorinloggning via FIDO U2F Under hösten kommer detta stöd utvidgas till att U2F-nykeln kopplas till användaren med FREJA eid på sådant sätt så att kraven för personverifierad multifaktorinloggning uppfylls Kan användas av de lärosäten som själva inte hinner eller kan implementera personverifierad multifaktor eduid kommer framöver att implementera FIDO2
28 SWAMIDs testverktyg för personverifierad multifaktorinloggning
29 SWAMIDs testverktyg mfa-check.swamid.se Exempel på en IdP som inte kan hantera begäran om multifaktorinloggning enligt REFEDS MFA
30 SWAMIDs testvektyg mfa-check.swamid.se Exempel på en IdP som kan hantera begäran om multifaktorinloggning via REFEDS MFA men som ännu inte är godkänd för SWAMID personverifierad multifaktorinloggning Detta är också resultatet om en IdP inom edugain som har stöd för REFEDS MFA testar mot tjänsten
31 SWAMIDs testverktyg mfa-check.swamid.se Exempel på en IdP och en användare i denna som uppfyller alla krav för personverifierad multifaktorinloggning
32 Exempel på hur man kan implementera personverifierad multifaktorinloggning
33 Yubico u2fval (1/3) Standalone valideringsserver för U2F devices, t.ex. Yubikeys, troligtvis andra U2F nycklar Licenserat under BSD-2-Clause, skrivit av Yubico själv Python baserat server som presenteras ett REST API via Apache med WSGI stöd Yubico har skrivit exempel connectors i PHP och Python som kan integreras i befintlig kontohanteringsplattform. Det finns inget management GUI. Shibboleth modulen finns och är testat med u2fval och IdPv3. Modulen är skrivit av någon som tidigare jobbat på Yubico som SWAMID operations har kontakt med. Koden kommer att fortsätta underhållas.
34 Yubico u2fval (2/3) SWAMID Operations har testat u2fval, PHP connectorn och Shibboleth IdPmodulen
35 Yubico u2fval (3/3) Login till tjänst som kräver MFA Vid helpdesk Authn source u2fval server 2. Koppla Yubikey med en användare 2. IDPn kräver lösenordet och sedan knapptryckt på Yubikey 3. IdPn slå ihop svaren och skicka tillbaka till SPn Identity provider Service provider 1. Login från SP. SPn kräver Refeds MFA som context Registreringsserver 1. Registreringen utförs på helpdesk av supportpersonal möt uppvisning av legitimation.
36 LinOTP (1/3) Linux baserad enterprise-level OTP plattform Licenserat under AGPLv3 och GPLv2 som community edition Server och GUI komponenter som kan integreras med LDAP, AD mm Kan köpa support och färdigt virtual appliances från KeyIdentity GmbH SWAMID operations har testat med LDAP, Google Authenticator (TOTP) och Shibboleth IdP
37 LinOTP (2/3) Oklart om stöd för denna Shibboleth modul SWAMID har tagit kontakt med KeyIdentity och inväntar svar Beroende på säkerhetsrisker kommer OTP fasas ut som godkänd metod för personverifierad multifaktorinloggning i SWAMID inom några år
38 LinOTP (3/3) Exempel på Web UI features Provisioning av realms (koppling till backend) Token view och provisioning (dock inte för all typer av tokens)
39 Mpassid shibboleth-idp-authn-shibsp (1/2) Utvecklas av våra kollegor på CSC i Finland Fungerar som en SAML proxy Förfrågningar som kommer in och kräver skickar användaren vidare till en annan IdP som stödjer detta. Skulle kunna vara eduid. Svaret som kommer i retur berikas med uppgifter från den egna katalogen.
40 Mpassid shibboleth-idp-authn-shibsp (2/2) Fungerar med hjälp av en auth-modul som måste kompileras upp Kräver att det finns en Shibb SP som kan ta emot svaret från den externa IdP:n Auth-modulen använder EPPN eller liknande i svaret till SP:n för att koppla till en användare i den lokala katalogen. Intressant teknisk lösning som dock är väldigt tekniskt komplex och svår att implementera. Detta kan enklare att använda istället använda Satosa för all federativ inloggning.
41
42 Vad är på gång nu? SWAMID Operations kommer att hålla ett antal webinarer och workshops runt multifaktorinloggning SWAMIDs Wiki kommer att få mer information om personverifierad multifaktorinlogging inkl. exempel eduid kommer att under hösten driftsätta stöd för personverifierad multifaktorinloggning via U2F
43
Multifaktorinloggning via SWAMID
Multifaktorinloggning via SWAMID SWAMID Operations Pål Axelsson, Sunet Eskil Swahn, Lunds universitet Varför multifaktorinloggning via SWAMID? Lösenordsinloggning är alltmer utsatt för flera olika hot,
Webinar Profil för multifaktorinloggning via SWAMID
Webinar 2018-05-24 Profil för multifaktorinloggning via SWAMID SWAMID Operations Pål Axelsson, Sunet Eskil Swahn, Lunds universitet Varför multifaktorinloggning via SWAMID? Lösenordsinloggning är alltmer
Fallstudie runt införande av SWAMIDs multifaktorinloggning vid ett lärosäte
Fallstudie runt införande av SWAMIDs multifaktorinloggning vid ett lärosäte Paul Scott (paul.scott@kau.se) Karlstads universitet SWAMID operations Behov av MFA på Karlstads universitet Krav för införande
SWAMID AL2. Vad är SWAMID AL2 och vad innebär detta för mitt lärosäte?
SWAMID AL2 Vad är SWAMID AL2 och vad innebär detta för mitt lärosäte? Tillitsnivåer i SWAMID SWAMID AL1 Obekräftad användare Kontot innehas av en person Används när information är kopplat till ett konto
SWAMID Webinar 2016 1. Vad skiljer SWAMID AL1 och SWAMID AL2?
SWAMID Webinar 2016 1 Vad skiljer SWAMID och SWAMID? SWAMID Federation Membership Agreement Nyttjanderegler av SWAMIDs Metadata Tillitsprofiler Teknologiprofiler Entitetskategorier SWAMID SWAMID SAML WebSSO
Workshop med focus på AL-processer
Workshop med focus på AL-processer Syfte Att praktiskt på plats stödja lärosätet med att uppnå tillitsprofilerna SWAMID AL1 och SWAMID AL2 Att efter workshopen ha klart en ansökan med Identity Management
eduid från IOLR till verktygslåda
eduid från IOLR till verktygslåda SWAMID Operations Hans Nordlöf, sunet Varför eduid? eduid skapades på uppmaning av IT-cheferna och i samarbete med UHR Syftet var att eduid skulle ersätta identitetshanteraren
eduid Hans Nordlöf
eduid Hans Nordlöf hanor@sunet.se Vad händer inom eduid Nytt gränssnitt för användarna Proofing via registrerat mobiltelefonnummer eduid MFA IdP as a service via eduid (pilotprojekt?) Ny logga Nytt användargränssnitt
INTEGRATIONER, INLOGGNING, SÄKERHETSASPEKTER RUNT LADOK
INTEGRATIONER, INLOGGNING, SÄKERHETSASPEKTER RUNT LADOK OCH ATI-GRUPPEN Ulrika Ringeborn, IT-strateg/Objektägare IT, och Ola Ljungkrona, tekniskt införandestöd Nätverksträff för kontaktpersoner för Ladok
Konfigurering av Multifaktorsautentisering (MFA)
KiSt, WaLoui 2019-04-09 Konfigurering av Multifaktorsautentisering (MFA) För att öka säkerheten vid inloggning med JU-konton på privata enheter kommer en ny säkerhetsmetod att behövas. Denna teknik gör
Introduktion till SWAMID
Introduktion till SWAMID Kort historia:! Start ca 2003 med Codex och CWAA, WLAN inloggning och NyA! 2005 startas Swami (SWedish Academic Middleware Initiative)! 2006/7 SWAMID inklusive eduroam! 2009 Adobe
2-faktor autentisering
2-faktor autentisering Ladok-Inkubatordagar 23-24/10 KTH Joakim Nyberg ITS Umeå universitet Projektet 2-faktor autentiserings projektet är ett fortsatt arbetet från Swamids tidigare arbete inom 2-faktor.
Inloggning till Winst och installation av Java för användare med Mac
Inloggning till Winst och installation av Java för användare med Mac Version 1.0 2014-02-24 2 (5) Innehåll 1 FÖRUTSÄTTNINGAR... 3 2 LADDA NER OCH INSTALLERA JAVA... 3 3 INLOGGNING TILL WINST MED MAC...
ADFS som IdP i SWAMID
ADFS som IdP i SWAMID Workshop om hur Microsoft Active Directory Federation Services (ADFS) fungerar på ett bra sätt som identitetsutgivare (IdP) i SWAMID Tommy Larsson & Johan Peterson tommy.larsson@umu.se
Mobila metoder för inloggning VÅRD OCH OMSORG SVENSK E-IDENTITET
2017 Mobila metoder för inloggning VÅRD OCH OMSORG SVENSK E-IDENTITET Ordlista IdP = Den som står för identiteten. Exempelvis en kommun när det gäller deras AD-konton (nätverkskonton). Mobilt SITHS SITHS-inloggning
tisdag 8 november 11
Hur bygger vi SSO-lösningar utan att påverka IT-infrastrukturen? 2011-11-07 Tommy Almström Product Manager www.nordicedge.se/talmstrom Dagens mest aktuella fråga: Hur många konton samt lösenord har
PhenixID & Inera referensarkitektur. Product Manager
PhenixID & Inera referensarkitektur Product Manager tommy.almstrom@phenixid.se PhenixID & Inera referensarkitektur PhenixID & Inera Identitetslager PhenixID & Inera Identifieringstjänst PhenixID & Inera
Infrastruktur med möjligheter E-identitet för offentlig sektor (Efos)
Infrastruktur med möjligheter E-identitet för offentlig sektor (Efos) 2017-09-28 Hur passar Efos in i referensarkitekturen? som hand i handske skulle jag vilja hävda Helt enkelt därför att både: det gamla
Mobilt Efos och ny metod för stark autentisering
Mobilt Efos och ny metod för stark autentisering I och med lanseringen av E-identitet för offentlig sektor, Efos, kommer Inera att leverera komponenter som möjliggör att en användare ska kunna logga in
Entitetskategorier. Att göra attributrelease enklare och samtidigt mer integritetsskyddande. https://wiki.swamid.se/display/swamid/entity+categories
Entitetskategorier Att göra attributrelease enklare och samtidigt mer integritetsskyddande https://wiki.swamid.se/display/swamid/entity+categories Definition Attributrelease Den information om användaren
Allmän information ITS Fjärrskrivbord
ITS fjärrskrivbord Allmän information ITS Fjärrskrivbord I den här pärmen hittar du instruktioner för hur du loggar in på fjärrskrivbordet, både från ditt kontor och när du jobbar någon annanstans. Du
Dokument: Attest-signatur. Författare. Sida 1 av 16 Ola Ljungkrona PO Datum 2011-01-01
Dokument: Attest-signatur Version 0.1 Författare Sida 1 av 16 Ola Ljungkrona PO Datum 2011-01-01 Innehåll 1 Inledning... 2 1.1 Syfte... 2 2 Informationsflöde... 3 2.1 Begrepp... 3 3 Grundprincip... 5 4
PhenixID + Zappa. Livscykelhantering, Autentisering och Single Sign-On
PhenixID + Zappa Livscykelhantering, Autentisering och Single Sign-On ÖVERSIKT Dokumentet beskriver en IAM (Identity Access Management) lösning, vid namn Zappa, för skolor i en region som hanterar konton
2-faktor autentisering
2-faktor autentisering Projektplan och teknik som vi har börjat tittat på Målet med projektet Genomför en kartläggning ang. vad som används rörande 2-faktor autentisering på svenska lärosäten. Gör en teknisk
Filleveranser till VINN och KRITA
Datum Sida 2017-04-25 1 (10) Mottagare: Uppgiftslämnare till VINN och KRITA Filleveranser till VINN och KRITA Sammanfattning I detta dokument beskrivs översiktligt Vinn/Kritas lösning för filleveranser
Pulsen IAM: Del 2 Trender och teknik för morgondagens utmaningar. Tobias Ljunggren, PULSEN
Pulsen IAM: Del 2 Trender och teknik för morgondagens utmaningar Tobias Ljunggren, PULSEN AUTHENTICATION OF TOMORROW Strong authentication simpler than user name and password Solutions for web, desktop
Freja eid. Anders Henrikson
Freja eid Anders Henrikson Vad är Freja eid Mobil elegitimation Första av DIGG godkända mobila elegitimationen LOA3 Tjänster: För SP- Verifering av Identitet, validering av underskrift, inhämtning av ID-attribut
Two-Factor Authentication. A. Vad är Two-Factor Authentication (Tvåfaktors-autentisering)? B. Hur man ställer in Two-Factor Authentication?
A. Vad är Two-Factor Authentication (Tvåfaktors-autentisering)? Tvåfaktors-autentisering ger dig en omisskännlig identifiering genom kombinationen av två olika och oberoende komponenter. Den första är
Dyna Pass. Wireless Secure Access
Dyna Pass Wireless Secure Access Säkerheten kring lösenord är ofta debatterad och det finns ett antal viktiga frågor man bör ställa sig. Några exempel på detta är: Hur stor risk ligger i den mänskliga
Västerviks kommuns E-portal
Västerviks kommuns E-portal Inledning Genom E-portalen får du åtkomst till vissa program och funktioner i kommunens IT-miljö utan att vara ansluten till kommunens interna nätverk. E-portalen är en säker
Introduktion till SAML federation
Introduktion till SAML federation Varför använda SAML federation för elektronisk legitimering och underskrift Stefan Santesson Martin Lindström Integration med befintlig eid infrastruktur (Typfall) E-tjänst
E-legitimationsdagen dag 2. En översikt av eidas-arkitekturen och E-legitimationsnämndens erbjudande
E-legitimationsdagen dag 2 En översikt av -arkitekturen och E-legitimationsnämndens erbjudande Användningsfallen för En utländsk person loggar in till svensk e-tjänst. Eller: en svensk person med utländskt
Swami. Valter Nordh, Göteborgs Universitet 50% SWAMID/Swami 50% edugain X% GU. valter.nordh@gu.se 031-786 5357
Swami Valter Nordh, Göteborgs Universitet 50% SWAMID/Swami 50% edugain X% GU valter.nordh@gu.se 031-786 5357 Swami Swami SUNETs middleware satsning Swami står för The Swedish Alliance for Middleware Infrastructure
Manual - Inloggning. Webbadress: https://svevac.inera.se Webbadress demoversion: https://test.svevac.inera.se (användarnamn: demo / lösenord: demo)
Manual - Inloggning Svevac Webbadress: https://svevac.inera.se Webbadress demoversion: https://test.svevac.inera.se (användarnamn: demo / lösenord: demo) Supportärenden Kontakta i första hand din lokala
INLOGGNING FASTIGHETSPORTALEN UTAN SMART PHONE (EXTERNA ANVÄNDARE)
INSTRUKTION 2016-02-03 00.01 D 2015-1(5) INLOGGNING FASTIGHETSPORTALEN UTAN SMART PHONE (EXTERNA ANVÄNDARE) 1 INFORMATION Vid inloggning i Fastighetsportalen behövs förutom användarnamn och lösenord även
Installationsinstruktion med rekommenderade inställningar Extern Uppkoppling med OTP och SITHS-kort mot Landstinget Västmanland
LANDSTINGET VÄSTMANLAND Installationsinstruktion med rekommenderade inställningar Extern Uppkoppling med OTP och SITHS-kort mot Landstinget Västmanland Sida 0 av 9 Innehållsförteckning: 1. Hårdvara...
Guide till Inera IdP. Information angående anslutning av Nationella e-tjänster
Guide till Inera IdP Information angående anslutning av Nationella e-tjänster Nationella e-tjänster har fortsatt möjlighet att ansluta till gamla Säkerhetstjänsters Autentiseringstjänst. Detta för att
Kom igång med Windows Phone
1 of 12 Windows Phone Innehåll 1 Inledning... 2 2 Konfigurera flerfaktorsinloggning... 2 4 Konfigurera applikationer... 12 4.1 Mail i mobilenhet... 12 4.2 Skype i mobil enhet... 12 4.3 OneNote i mobilenhet...
Manual inloggning Svevac
1. Dokumentinformation 1.1 Versionshistorik Version Datum Beskrivning av ändringar Författare 0.1 2014-06-09 Skapad Ingela Linered 0.2 Uppdaterad Ingela Linered 0.3 2014-09-22 Uppdaterad med nya sätt för
Manual - Inloggning. Svevac
Manual - Inloggning Svevac Webbadress: https://svevac.inera.se Webbadress demoversion: https://test.svevac.inera.se (användarnamn: demo / lösenord: demo) Supportärenden Kontaktuppgifter till Ineras kundservice:
Hur många standarder har du använt idag?
STANDARD Hur många standarder har du använt idag? PROBLEM Problem 1 Skola E-tjänst Användarnamn Elev Lösenord DB Problem 1 Användare (elev/pedagog) En inloggning per tjänst Ett lösenord per tjänst Integritet
nexus Hybrid Access Gateway
Hybrid Access Gateway från nexus är en användarvänlig, innovativ virtuell appliance som ökar säkerheten vid inloggning med enheter som surfplattor och mobiler till företagsnät eller molnapplikationer.
RF Kalmar SYSTEMDOKUMENTATION IDP HULTSFRED. Beställare: RF Kalmar. Version: 0.5.0 2010-02-11
RF Kalmar SYSTEMDOKUMENTATION IDP HULTSFRED Beställare: RF Kalmar Version: 0.5.0 2010-02-11 INNEHÅLLSFÖRTECKNING 1 DOKUMENTINFORMATION... 4 1.1 DOKUMENTETS SYFTE... 4 1.2 DOKUMENTETS MÅLGRUPP... 4 1.3
Mobilt Efos och ny metod för stark autentisering
Mobilt Efos och ny metod för stark autentisering I och med lanseringen av E-identitet för offentlig sektor, Efos, kommer Inera att leverera komponenter som möjliggör att en användare ska kunna logga in
Extern åtkomst Manual för leverantör
Extern åtkomst Manual för leverantör 1. Webbresurserna i portalen körs i klientlöst läge och kräver ingen klient för att starta. Däremot krävs det att Citrix Receiver finns installerat om man ska köra
Instruktion för Handelsbankens kortläsare
Instruktion för Handelsbankens kortläsare Kom igång med dina bankärenden Du använder kortläsare och ditt personliga inloggningskort för att logga in på Handelsbankens Internettjänst. Inloggningskortet
Version 1.6 Utfärdare Anton Lundin
1 of 14 Innehåll 1 Inledning... 2 2 Konfigurera flerfaktorsinloggning... 2 3 Registrera enhet i Intune... 4 4 Konfigurera applikationer... 7 4.1 Mail i mobil enhet... 7 4.2 Skype i mobil enhet... 8 4.3
Mobilt Efos och ny metod för stark autentisering
Mobilt Efos och ny metod för stark autentisering I och med lanseringen av E-identitet för offentlig sektor, Efos, kommer Inera att leverera komponenter som möjliggör att en användare ska kunna logga in
Webbtjänster med API er
Webbtjänster med API er Mål med lektionen! Titta på Oauth Titta på OpenID Titta på OWASP TOP 10 Vad lektionen omfattar Vad är Oauth? Vad är OpenID? Vad är OWASP? Oauth2? Oauth2 är ett autentiserings ramverk
Hur kan medborgaren få bättre vård?
Hur kan medborgaren få bättre vård? Säkert informationsutbyte med federationslösning för utökad vårdkvalitet över organisationsgränser Presentatörer Stefan Wittlock, Hultsfreds kommun Tommy Almström, Nordic
Shibboleth IDP och ADFS + Sharepoint integration
Shibboleth IDP och ADFS + Sharepoint integration Terminologi Shibboleth Identity Provider Attribut Release Attribute map Service Provider Sharepoint ADFS Claims Provider Claims Provider Trust Claim Rules
Anvisningar för användare vid användning av e- Tjänster. Anvisningar och rekommendationer för användare av e-tjänster i samverkan SAML & SSO
Anvisningar för användare vid användning av e- Tjänster Anvisningar och rekommendationer för användare av e-tjänster i samverkan SAML & SSO Innehåll Målgrupp... 2 Revisionshistorik... 2 Sammanfattning...
Tekniskt ramverk för Svensk e- legitimation
Tekniskt ramverk för Svensk e- legitimation ELN-0600-v1.4 Version: 1.4 2015-08-14 1 (10) 1 INTRODUKTION 3 1.1 IDENTITETSFEDERATIONER FÖR SVENSK E- LEGITIMATION 3 1.2 TILLITSRAMVERK OCH SÄKERHETSNIVÅER
Utkast/Version (8) Användarhandledning - inrapportering maskin-till-maskin
Utkast/Version Sida 2.0 1 (8) 2017-05-12 Användarhandledning - inrapportering maskin-till-maskin 2 (8) Innehåll 1. Rapportering till VINN eller KRITA... 3 1.1 Allmänt... 3 1.2 Terminologi... 3 2. Hämta
Byta bort SITHS-cert i frontend
Byta bort SITHS-cert i frontend Dokumenthistorik Version Datum Författare Kommentar 0.1 02 May 2019 Lexhagen, Magnus Dokument upprättat i Confluence 1.0 24 May 2019 Lexhagen, Magnus Första publika versionen
Tillsyn enligt personuppgiftslagen (1998:204) Autentisering av användare som medges åtkomst till personuppgifter i kreditupplysningsregister
Beslut Diarienr 1 (11) 2017-03-28 1053-2014 Bisnode Kredit AB 169 93 Solna Tillsyn enligt personuppgiftslagen (1998:204) Autentisering av användare som medges åtkomst till personuppgifter i kreditupplysningsregister
Tekniskt ramverk för Svensk e-legitimation
Tekniskt ramverk för Svensk e-legitimation ELN-0600-v1.3 Version: 1.3 2015-04-29 1 (10) 1 INTRODUKTION 3 1.1 IDENTITETSFEDERATIONER FÖR SVENSK E-LEGITIMATION 3 1.2 TILLITSRAMVERK OCH SÄKERHETSNIVÅER 4
Elevlegitimation ett konkret initiativ.
Elevlegitimation ett konkret initiativ eva.sartorius@iis.se asa.jernberg@iis.se Agenda 1. Mötesdeltagare 2. Övergripande om initiativet Elevlegitimation 3. Modell 4. Piloter 5. Kommunikation 6. Det här
BTH Studentkontohantering API Management
BTH Studentkontohantering API Management Leif Lagebrand, projektledare 2017-10-18 BTH och molnet Använt Azure sedan 2016-05 All nyutveckling i molnet= Azure När gamla tjänster/funktioner skrivs om åker
Manual - Inloggning. Svevac
Manual - Inloggning Svevac Webbadress: https://svevac.inera.se Webbadress demoversion: https://test.svevac.inera.se (användarnamn: demo / lösenord: demo) Supportärenden: Kontakta i första hand din lokala
E-identitet för offentlig sektor (Efos) Kerstin Arvedson, Inera
E-identitet för offentlig sektor (Efos) Kerstin Arvedson, Inera Presentation Cathrine Andersson objektspecialist Christoffer Johansson IT-specialist Fadi Jazzar - IT-specialist Federation Medlemmar Tillitsramverk
Identitet, kontroll & spårbarhet
Identitet, kontroll & spårbarhet Nexus erbjudande 2017 Stefan Runneberger 2017-09-07 Hantera fysisk och digital åtkomst Nexus Kommunkoncept 2017 Ge ut och hantera bärare av identiteter Säker inloggning,
2014-2015 Alla rättigheter till materialet reserverade Easec
1 2 Innehåll Introduktion... 3 Azure Client SDK Libraries... 4 Översikt: Azure Client Libraries... 5 Azure SDK... 6 Azure SDK (forts.)... 7 Azure SDK (forts.)... 8 Cloud Services... 10 Cloud Services...
Collector sparkonto Inloggning
Collector sparkonto Inloggning Innehållsförteckning Sparkonto Privat... 2 LOGGA IN... 2 LOGGA IN MED E-LEGITIMATION... 2 LOGGA IN MED MOBILT BANKID... 4 LOGGA IN MED ENGÅNGSKOD... 4 Registrera PIN... 6
ITS Selfservice portal. Logga in utanför kontoret. Kontaktinformation:
ITS Selfservice portal Logga in utanför kontoret Kontaktinformation: Helpdesk@itsnordic.se 0200-38 39 00 www.itsnordic.se Innehåll 1. Installera Google Authenticator (token)... 3 2. Aktivera Google Authenticator
Instruktion för att hämta personligt certifikat med Internet Explorer m.fl.
Instruktion för att hämta personligt certifikat med Internet Explorer m.fl. För att kunna logga in till Skandias internettjänst behöver du ett personligt certifikat. Så här gör du för att hämta ett certifikat
Innehållsförteckning. Logga in med etjänstekort i Infektionsregistret 3. Installation av kortläsare till e-tjänstekort 3
Instruktioner för inloggning, behörighetsansökan, användning av e-tjänstekort till Infektionsregistret samt installation av kortläsare till e-tjänstekort 1 Innehållsförteckning Logga in med etjänstekort
Krav på säker autentisering över öppna nät
Krav på säker autentisering över öppna nät I enlighet med Socialstyrelsens föreskrifter SOSFS 2008:14 2 kap. 5 skall en vårdgivare som använder öppna nät för att hantera patientuppgifter, ansvara för att
E-post på ett säkrare sätt. Information till domstolens aktörer. Inledning
1 (7) E-post på ett säkrare sätt Inledning Information till domstolens aktörer Domstolen ska börja använda sig av e-postkryptering. Anledningen till att domstolen ska börja kryptera sin en e-post är att
Apotekens Service. federationsmodell
Apotekens Service Federationsmodell Detta dokument beskriver hur Apotekens Service samverkar inom identitetsfederationer Datum: 2011-12-12 Version: Författare: Stefan Larsson Senast ändrad: Dokumentnamn:
Införande av Skolfederation. Erfarenheter i Sundsvalls kommun
Införande av Erfarenheter i Sundsvalls kommun Innehåll 1. OM DOKUMENTET... 3 2. OM SKOLFEDERATION... 3 3. INFÖRANDE AV SKOLFEDERATION... 3 3.1 FASTSLÅ VERKSAMHETENS MÅLBILD FÖR SKOLFEDERATION... 3 3.1.1
Överblick IAM. Stefan Thoft. Projektledare IAM
IAM Överblick IAM Stefan Thoft Projektledare IAM IAM - Identity & Access Management Identitetshantering (Identity Management) är ett begrepp som används för att beskriva hur man hanterar digitala identiteter
Identity and Access Management på LU
Identity and Access Management på LU Vem är jag? Eskil Swahn IT-arkitekt på Lunds universitet Funktionen IT-arkitektur Uppdrag ifrån universitetsledningen Omsätta verksamhetens krav i tekniska lösningar
Identitetsfederationer
Identitetsfederationer Internetdagarna 2007 Leif Johansson Stockholms universitet Que? En [identitets]federation är en klubb av klubbar där medlemmarna kommit överens om hur man ska lita på varandras medlemmar.
Instruktion för integration mot CAS
IT-enheten Instruktion för integration mot CAS Per Hörnblad Instruktion 2010-10-29 Sid 1 (7) Instruktion för integration mot CAS Projektnamn Instruktioner för Integration mot CAS Fastställt av Per Hörnblad
SWAMID. Nyttjandestatistik av SWAMID. Vad är SWAMID? Så, hur mycket används SWAMID idag? Vi vet inte.. http://flog.sunet.se en första demonstration!
Nyttjandestatistik av SWAMID SWAMID och Ladok 3 SWAMIDs vikt för SUNET och oss som lärosäten Nästa SWAMID WS 15-16 Maj i Stockholm Formell AL1 (LoA1) - profil på remiss Internationella samarbeten edugain!
E-post på ett säkrare sätt
1 (7) Administrativa enheten E-post på ett säkrare sätt Hovrätten ska börja använda sig av säker e-post. Säker e-post innebär att e-post skickas via ett säkert nät där all kommunikation är krypterad. Det
SITHS-VPN Fjärranslutning
SITHS-VPN Fjärranslutning Instruktion sida 1/6 Innehållsförteckning 1 Inloggning med SITHS-kort från extern plats...3 2 Installation av lösningen...3 3 Instruktion för inloggning...5 4 Felanmälan...6 5
TrustedDialog 3.3 installation
TrustedDialog 3.3 installation 1 Inledning Dokumentet beskriver installationen av TrustedDialog. Installationen och beroendena gör att beskrivningen med nödvändighet blir på en ganska övergripande nivå.
BILAGA 2 Tekniska krav Version 0.81
BILAGA 2 Tekniska krav Version 0.81 Sammanfattande teknisk kravbild Sambi har likt andra federativa initiativ som mål att använda följande SAMLv2 1 profiler: Implementationsprofilen egov2 2 (beskriver
INLOGGNING 1 (6) Det finns två sätt att logga in i Privera: Med engångslösenord till mobiltelefon Med engångslösenord till e-post
1 (6) INLOGGNING Det finns två sätt att logga in i Privera: Med engångslösenord till mobiltelefon Med engångslösenord till e-post Om du väljer att aktivera inloggning med engångslösenord som genereras
Instruktioner för inloggning med e-tjänstekort till 3C/Comporto samt installation av kortläsare till e- tjänstekort
Instruktioner för inloggning med e-tjänstekort till 3C/Comporto samt installation av kortläsare till e- tjänstekort 1 Innehållsförteckning Logga in med etjänstekort i 3C 3 Installation av kortläsare till
SeniorNet Huddinge Öppet Hus
SeniorNet Huddinge Öppet Hus 2017-10-26 Dagens tema: Mobilt Bankid och Internetbetalning E-legitimation / BankID Vad är e-legitimation E-legitimation en personlig elektronisk ID-handling som du använder
Federerad Roll Administration ÄR GROUPER EN MEDSPELARE? OVE OLANDER MITTUNIVERSITETET
Federerad Roll Administration ÄR GROUPER EN MEDSPELARE? OVE OLANDER MITTUNIVERSITETET Vad är/var problemet? NyA webben har behörigheter/roller via federerade attribut edupersonentitlement/gmai Studentcentrum
Handbok för slutanvändare Installations- och användarhandbok Mac
Handbok för slutanvändare Installations- och användarhandbok Mac Fujitsus mpollux DigiSign Client är en programvara för kortläsare, med hjälp av vilken du på ett tillförlitligt och säkert sätt kan logga
Manual - Inloggning. Svevac
Manual - Inloggning Svevac Webbadress: https://svevac.inera.se Webbadress demoversion: https://test.svevac.inera.se (användarnamn: demo / lösenord: demo) Supportärenden: Kontakta i första hand din lokala
Infrastruktur med möjligheter
Infrastruktur med möjligheter Anvisning Autentisering (dokumentet är i status 1.0 RC1) Bengt-Göran Andersson, Inera IT Säkerhetsansvarig 2017-09-28 Följer Referensarkitektur för Identitet och åtkomst Federation
Projektet Windows 10 och molnet. Leif Lagebrand 2016-04-13
Projektet Windows 10 och molnet Leif Lagebrand 2016-04-13 Syfte - mål Projektdirektiv: Administration av datorer och mobila enheter med Microsofts verktyg i molnet Projektet ska beskriva fördelar, nackdelar
Handbok för slutanvändare Installations- och användarhandbok Mac
Handbok för slutanvändare Installations- och användarhandbok Mac Fujitsus mpollux DigiSign Client är en programvara för kortläsare, med hjälp av vilken du på ett tillförlitligt och säkert sätt kan logga
Krav på identifiering för åtkomst till konfidentiell information
Krav på identifiering för åtkomst till konfidentiell information Apotekens Service tillämpning av tillitsnivå tre, baserat på Kantara Identity Assurance Framework, för åtkomst till känsliga personuppgifter.
Delegerad administration i Rapporteringsportalen
FÖRUTSÄTTNINGAR OCH VILLKOR Delegerad administration i Rapporteringsportalen FINANSINSPEKTIONEN 8 februari 2018 Version 3.2 INNEHÅLL Delegerad administration 3 Registrering i behörighetssystemet 3 Olika
Konfigurering av eduroam
Konfigurering av eduroam Detta dokument beskriver hur en användare med konto från Chalmers konfigurerar nätverksanslutning till ett trådlöst nätverk på en eduroam-ansluten organisation, t.ex. Chalmers.
Marknadsföringsmaterial
Instruktionsguide kortläsare Marknadsföringsmaterial Bekanta dig med kortläsaren Du har fått kortläsaren för att bland annat kunna logga in i Handelsbankens Internettjänst. Du använder kortläsaren med
Handbok för slutanvändare Installations- och användarhandbok - Windows
Handbok för slutanvändare Installations- och användarhandbok - Windows Fujitsus mpollux DigiSign Client är en programvara för kortläsare, med hjälp av vilken du på ett tillförlitligt och säkert sätt kan
Certifikat - Ett av en CA elektroniskt signerat intyg som knyter en publik nyckel till en specifik nyckelinnehavare. Källa: Inera (BIF)
A Autentisering - Kontroll av uppgiven identitet. Källa: SOSFS 2008:14 Autentisering - Kontroll av uppgiven identitet, t ex vid inloggning, vid kommunikation mellan system eller vid utväxling av meddelanden
Visma Proceedo. Att logga in - Manual. Version Version /
Visma Proceedo Att logga in - Manual Version 1.4.1 Version 1.4.1 / 170510 1 Innehåll 1) INLOGGNING VIA MEDARBETARWEBBEN... 4 2) INTERNET EXPLORER... 7 2.1 Java... 7 2.2 Popup- fönster... 9 2.3 Browser,
Peter Falck IT-sektionen
Västerås Sida 1 av 6 Elektroniska identiteter vid Mälardalens högskola Detta dokument beskriver vilka elektroniska identiteter som används vid Mälardalens högskola samt definierar identiteternas förtroendenivåer.
Användarbeskrivning för Metadatatjänsten
1 (53) Användarbeskrivning för Metadatatjänsten 2 (53) INNEHÅLL 1 DOKUMENTETS SYFTE OCH INNEHÅLL... 4 1.1 Definitioner, akronymer och förkortningar... 4 2 ALLMÄN BESKRIVNING AV METADATATJÄNSTEN... 6 2.1