Versioner sammenlignet

Nøgle

  • Linjen blev tilføjet.
  • Denne linje blev fjernet.
  • Formatering blev ændret.
Info
iconfalse

...

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0
urlhttps://digst.dk/media/18271/national-standard-for-identiteters-sikringsniveauer-nsis-version-20-endelig.pdf

NSIS Lav

NSIS Lav

Unilogin Styrket

Unilogin Styrket

core/nsis/loa" for NSIS-sikringsniveauerne og "dk:gov:saml:attribute:AssuranceLevel" + "dk:unilogin:loa" for Unilogin-sikringsniveauerne.

En IdP kan angive sikringsniveauer inden for begge klassifikationer. Autentifikationsniveauet indeholder to niveauer. Der er altid et Unilogin-niveau, da alle IdP'er som minimum er på sikringsniveau 2. Det kan indeholde en NSIS-niveau, men ikke nødvendigvis. Hvis Unilogin-niveauet ikke er eksplicit angivet kan det implicit udledes af NSIS-niveauet i IdP-svaret som vist ovenfor. Kun Unilogin-niveauet kan hæves med step-up processer.

NSIS-niveauer kommunikeres som beskrevet i OIOSAML 3.0. NSIS-niveauerne indføres først efter lanceringen af erhvervsidentiteter i NemLog-in3.


Bemærk
titleUdkast

Sikringsniveauer i Unilogin-føderationen tager udgangspunkt i Unilogin-klassifikationen (svarende til 2 og 3 Vejledning vedrørende niveauer af autenticitetssikring) og i NSIS sikringsniveauerne. Unilogin-føderationen

kræver som minimum NSIS sikringsniveau Lav

arbejder med begge klassifikationer i takt med at tjenester og IdP'er bliver klar til NSIS.

Unilogin-føderationen vil i første omgang ikke forventes på sigt at leve op til kravene for NSIS sikringsniveauet Betydelig. Unilogin Brokeren vil derfor blive revideret og anmeldt på dette sikringsniveau. Unilogin IdP er en en-faktor løsninger, der inkluderer børn og vil derfor være klassificeret på niveau 2 i Unilogin-klassifikationen. Børn er ikke omfattet af NSIS.

For at understøtte to-faktorlogin for både børn og voksne et sikrere login for børn end en-faktor login, vil Unilogin's broker og IdP'er understøtte et supplerende sikringsniveau, benævnt "VoksenVerificeret”, der udover opfyldelsen af kravene til NSIS sikringsniveau Lav også kræver opfyldelse af kravene til NSIS sikringsniveau Betydelig forså vidt angår kravene til "Styrke af Elektronisk Identifikationsmiddel" og "Autentifikationsmekanismer". Det supplerende niveau benævnes Unilogin sikringsniveau Styrket og kommunikeres til tjenester som et sikringsniveau mellem NSIS sikringsniveau Lav og NSIS sikringsniveau Betydelig. Unilogin sikringsniveau Styrket er tænkt som et permanent sikringsniveau for tofaktorlogin for børn, mens Unilogin sikringsniveau Styrket er tænkt som første skridt i implementeringen af NSIS sikringsniveau Betydelig for tofaktorlogin for voksne. NSIS sikringsniveauerne forventes at være fuldt implementeret for voksne ved ibrugtagningen af MitID. sikringsniveau 2 i Unilogin-klassifikationen, bekræfter at en voksen har identificeret barnet.

Som udgangspunkt vil to-faktorlogin i Unilogin involvere anvendelsen af MitID. Lokale Som udgangspunkt vil tofaktorlogin i Unilogin for voksne involvere anvendelsen af NemLog-in (evt. ved hjælp af Faktor2-løsningen for voksne i brokeren) og for børn den nyudviklede Faktor2-løsning for børn. Lokale IdP'er, der tilkobles føderationen, vil herudover kunne levere alle NSIS 2.0 niveauer og Unilogin sikringniveau Styrket. NSIS sikringsniveauerne Betydelig og Høj vil af brokeren blive mappet til Unilogin sikringsniveau Styrket, da føderationen ikke lever op til kravene for NSIS sikringsniveauerne Betydelig og Høj. 

Hvis en tjeneste kræver NSIS sikringsniveauet Lav og brugeren vælger at anvende sit NemID, vil tjenesten få bekræftet opfyldelsen af NSIS sikringsniveau Lav. Brokeren vil desuden huske, at brugeren er autentificeret på Unilogin sikringniveau Styrket, så der kan sikres SSO også på dette sikringsniveau.

Nedenstående matrix viser sammenhængen mellem:

  • Krav til sikringsniveau fra tjenestens side
  • Brugerens valg
  • Konkrete eksempler på IdP, der kan opfylde brugerens valg
  • Brokerens svar til tjenesten

Uniform Resource Identifiers for sikringsniveauer

også kunne levere et to-faktorlogin.

SAML support

Tjenester kan medsende ønske om sikringsniveau til Brokeren i <AuthnContextClassRef>. 

Sikringsniveauerne i <AuthnRequest> angives inden for klassifikationerne Unilogin eller NSIS. Unilogin-sikringsniveauerne baserer sig på sikringsniveau i henhold til Vejledning vedrørende niveauer af autenticitetssikring som i OIOSAML 2.0.9 plus et VoksenVerificeret for børn. NSIS-niveauerne indføres ultimo 2021 og kan ikke kommunikeres før. De er derfor opmærket med gul.


Unilogin-niveauer rangordnetBemærkningOIOSAML 2.0.9 niveau
dk:unilogin:loa:EnFaktorLavest tilladte niveau i føderationen, og niveauet hvis SP ikke anmoder om niveau.Er ækvivalent med "2"
dk:unilogin:loa:VoksenVerificeretBarns login verificeres yderligere af tilknyttet voksen eller lærerGiver implicit "2"
dk:unilogin:loa:ToFaktor2-faktor proces garanteresEr ækvivalent med "3"



NSIS-niveauer rangordnetImplicit Unilogin niveau
URI for NSIS sikringsniveauerne Lav, Betydelig og Høj er henholdsvis:

URI for Unilogin sikringsniveauet Styrket er:

dk:unilogin:loa:ToFaktor


Der kan kun anmodes om ét sikringsniveau i <AuthnContextClassRef>. I <AuthnContextClassRef> i Response fra Brokeren inkluderer intet <AuthnContextClassRef>.

Brokerens konkrete sikringsniveauer i Response i begge klassifikationer fremgår af attributter i SAML-assertion: "https://data.

stil

gov.dk/concept/

unilogin/loa/Fortified

SAML support

XML attributten "Comparison" i RequestedAuthnContext for et AuthnRequest ignoreres pt. i løsningen. Krav med "comparison" attribut vil derfor behandles som "Exact".

Matrix over sikringsniveauer og deres mapning i Unilogin-brokeren

Krævet sikringsniveau fra tjenesteSikringsniveau i svar fra IdPEksempel IdPSikringsniveau i svar til tjenesten fra broker

NSIS Lav

Unilogin, Lokal 1-faktor

Unilogin Styrket

NemLog-in*, Lokal 2-faktor

NSIS Betydelig

Lokal 2-faktor

NSIS Høj

-

NSIS Lav

UniLogin, Lokal 1-faktor

Unilogin Styrket**

Unilogin Styrket

NemLog-in*, Lokal 2-faktor

NSIS Betydelig

Lokal 2-faktor

NSIS Høj

-
NSIS BetydeligSikringsniveauet kan pt. ikke opfyldes
NSIS HøjSikringsniveauet kan pt. ikke opfyldes
Unilogin sikringsniveauer mellem SP og Broker fra uge 8 2020

SAML attributter i Broker Svar

SP Forespørgsel i

<AuthnContextClassRef>

Broker autentifikationsniveau for at forespørgsel kan opfyldes. Ellers skal relevant IdP kaldes.Notedk:unilogin:loadk:gov:saml:attribute:AssuranceLevel

https://data.gov.dk/concept/core/nsis/loa



dk:unilogin:loa:EnFaktor

eller

udeladt

dk:unilogin:loa:EnFaktor
EnFaktor2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor***ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low
EnFaktor2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High



dk:unilogin:loa:VoksenVerificeret

dk:unilogin:loa:EnFaktor*VoksenVerificeret2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low*VoksenVerificeret2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High



dk:unilogin:loa:ToFaktor

dk:unilogin:loa:EnFaktor**ToFaktor3

dk:unilogin:loa:VoksenVerificeret

**ToFaktor3
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low**ToFaktor3Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High

*     Niveau hæves vha. processen for VoksenVerificeret af tilknyttet voksen/lærer.

**   Niveau hæves vha. step-up med eget MitID.

*** Hvis medarbejder og autentifikationsniveau baseres på privat MitID, opnås kun EnFaktor/2/Low (idriftsættes medio august 2020).

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0.1
urlhttps://digst.dk/media/20287/national-standard-for-identiteters-sikringsniveauer-nsis-version-201.pdf
UI Button
colorgreen
sizelarge
icondownload
titleVejledning vedrørende niveauer af autenticitetssikring
urlhttps://www.digitaliser.dk/resource/363424

* NemLog-in's sikringsniveau, X509/AssuranceLevel=3, oversættes til Unilogin Styrket i løsningen.

** Opnås vha. Faktor2 step-up løsningen i brokeren.