Versioner sammenlignet

Nøgle

  • Linjen blev tilføjet.
  • Denne linje blev fjernet.
  • Formatering blev ændret.
Info
iconfalse

...

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0
urlhttps://digst.dk/media/18271/national-standard-for-identiteters-sikringsniveauer-nsis-version-20-endelig.pdf

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav

Bemærk
titleUdkast

Sikringsniveauer i Unilogin-føderationen tager udgangspunkt i Unilogin-klassifikationen (svarende til 2 og 3 Vejledning vedrørende niveauer af autenticitetssikring) og i NSIS sikringsniveauerne. Unilogin-føderationen

kræver som minimum NSIS sikringsniveau Lav

arbejder med begge klassifikationer i takt med at tjenester og IdP'er bliver klar til NSIS.

Unilogin-føderationen forventes på sigt at leve op til kravene for NSIS sikringsniveauet Betydelig. Unilogin Brokeren vil derfor blive revideret og anmeldt på dette sikringsniveau. Unilogin IdP er en en-faktor løsninger, der inkluderer børn og vil derfor være klassificeret på niveau 2 i Unilogin-klassifikationen. Børn er ikke omfattet af NSIS.

For at understøtte

to-faktorlogin for både børn vil Unilogin-føderationen definere et supplerende sikringsniveau. Det supplerende niveau kan blive benævnt Unilogin sikringsniveau Styrket og kan blive kommunikeret til tjenester som supplement til NSIS sikringsniveau Lav, når børn skal logge ind i områder af en tjeneste som indeholder følsomme data. Det er således tjenesten og dermed myndigheden, som fastlægger behovet for sikringsniveau.

et sikrere login for børn end en-faktor login, vil Unilogin's broker understøtte et supplerende sikringsniveau, benævnt "VoksenVerificeret”, der udover opfyldelsen af kravene til sikringsniveau 2 i Unilogin-klassifikationen, bekræfter at en voksen har identificeret barnet.

Som udgangspunkt vil to-faktorlogin i Unilogin involvere anvendelsen af MitID.

Som udgangspunkt vil Styrelsen for It og Læring anbefale, at der anvendes NemID ved voksnes behov for et sikringsniveau over NSIS Lav. For børn kan den nyudviklede Unilogin faktor 2 anvendes. 

Lokale IdP'er, der tilkobles føderationen, vil

kunne levere autentifikation på NSIS niveau Lav, det nye Unilogin sikringsniveau Styrket. Derudover arbejder Styrelsen for It og Læring på etablering af en teknisk mulighed for at tilkendegive overfor tjenesterne, at en bruger er logget ind med et to-faktor login, som dog ikke er på NSIS Betydelig.

også kunne levere et to-faktorlogin.

SAML support

Tjenester kan medsende ønske om sikringsniveau til Brokeren i <AuthnContextClassRef>. 

Sikringsniveauerne i <AuthnRequest> angives inden for klassifikationerne Unilogin eller NSIS. Unilogin-sikringsniveauerne baserer sig på sikringsniveau i henhold til Vejledning vedrørende niveauer af autenticitetssikring som i OIOSAML 2.0.9 plus et VoksenVerificeret for børn. NSIS-niveauerne indføres ultimo 2021 og kan ikke kommunikeres før. De er derfor opmærket med gul.


Unilogin-niveauer rangordnetBemærkningOIOSAML 2.0.9 niveau
dk:unilogin:loa:EnFaktorLavest tilladte niveau i føderationen, og niveauet hvis SP ikke anmoder om niveau.Er ækvivalent med "2"
dk:unilogin:loa:VoksenVerificeretBarns login verificeres yderligere af tilknyttet voksen eller lærerGiver implicit "2"
dk:unilogin:loa:ToFaktor2-faktor proces garanteresEr ækvivalent med "3"



NSIS-niveauer rangordnetImplicit Unilogin niveau
https://data.gov.dk/concept/core/nsis/loa/Lowdk:unilogin:loa:EnFaktor
https://data.gov.dk/concept/core/nsis/loa/Substantialdk:unilogin:loa:ToFaktor
https://data.gov.dk/concept/core/nsis/loa/Highdk:unilogin:loa:ToFaktor


Der kan kun anmodes om ét sikringsniveau i <AuthnContextClassRef>. I <AuthnContextClassRef> i Response fra Brokeren inkluderer intet <AuthnContextClassRef>.

Brokerens konkrete sikringsniveauer i Response i begge klassifikationer fremgår af attributter i SAML-assertion: "https://data.gov.dk/concept/core/nsis/loa" for NSIS-sikringsniveauerne og "dk:gov:saml:attribute:AssuranceLevel" + "dk:unilogin:loa" for Unilogin-sikringsniveauerne.

En IdP kan angive sikringsniveauer inden for begge klassifikationer. Autentifikationsniveauet indeholder to niveauer. Der er altid et Unilogin-niveau, da alle IdP'er som minimum er på sikringsniveau 2. Det kan indeholde en NSIS-niveau, men ikke nødvendigvis. Hvis Unilogin-niveauet ikke er eksplicit angivet kan det implicit udledes af NSIS-niveauet i IdP-svaret som vist ovenfor. Kun Unilogin-niveauet kan hæves med step-up processer.

NSIS-niveauer kommunikeres som beskrevet i OIOSAML 3.0. NSIS-niveauerne indføres først efter lanceringen af erhvervsidentiteter i NemLog-in3.


Unilogin sikringsniveauer mellem SP og Broker fra uge 8 2020

SAML attributter i Broker Svar

SP Forespørgsel i

<AuthnContextClassRef>

Broker autentifikationsniveau for at forespørgsel kan opfyldes. Ellers skal relevant IdP kaldes.Notedk:unilogin:loadk:gov:saml:attribute:AssuranceLevel

https://data.gov.dk/concept/core/nsis/loa



dk:unilogin:loa:EnFaktor

eller

udeladt

dk:unilogin:loa:EnFaktor
EnFaktor2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor***ToFaktor3

Uniform Resource Identifiers (URI) for sikringsniveauer

NSIS sikringsniveau LavUnilogin sikringsniveau Styrketstilloa/FortifiedNSIS sikringsniveau BetydeligNSIS sikringsniveau Høj
SikringsniveauURI

https://data.gov.dk/concept/core/nsis/loa/Low
EnFaktor2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High



dk:unilogin:loa:VoksenVerificeret

dk:unilogin:loa:EnFaktor*VoksenVerificeret2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low*VoksenVerificeret2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High

Matrix over sikringsniveauer og deres mapning i Unilogin-brokeren

Krævet sikringsniveau fra tjeneste og videresendt fra brokerSikringsniveau i svar fra IdPSikringsniveau i svar til tjenesten fra broker
NSIS sikringsniveau Lav

NSIS sikringsniveau Lav

NSIS sikringsniveau Lav

NSIS sikringsniveau Lav

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav

NSIS sikringsniveau Betydelig

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav

NSIS sikringsniveau Høj

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

(Kan for børn opnås vha. Unilogin Faktor2 i brokeren)


ToFaktor3High



dk:unilogin:loa:ToFaktor

dk:unilogin:loa:EnFaktor**ToFaktor3

dk:unilogin:loa:VoksenVerificeret

**ToFaktor3
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low**ToFaktor3Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High

*     Niveau hæves vha. processen for VoksenVerificeret af tilknyttet voksen/lærer.

**   Niveau hæves vha. step-up med eget MitID.

*** Hvis medarbejder og autentifikationsniveau baseres på privat MitID, opnås kun EnFaktor/2/Low (idriftsættes medio august 2020).

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0.1
urlhttps://digst.dk/media/20287/national-standard-for-identiteters-sikringsniveauer-nsis-version-201.pdf
UI Button
colorgreen
sizelarge
icondownload
titleVejledning vedrørende niveauer af autenticitetssikring
urlhttps://www.digitaliser.dk/resource/363424

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Betydelig

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau Høj

NSIS sikringsniveau Lav + Unilogin sikringsniveau Styrket

NSIS sikringsniveau BetydeligSikringsniveau kan pt. ikke opfyldesNSIS sikringsniveau HøjSikringsniveau kan pt. ikke opfyldes