Versioner sammenlignet

Nøgle

  • Linjen blev tilføjet.
  • Denne linje blev fjernet.
  • Formatering blev ændret.
Info
iconfalse

...

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0.1
urlhttps://digst.dk/media/20287/national-standard-for-identiteters-sikringsniveauer-nsis-version-201.pdf
UI Button
colorgreen
sizelarge
icondownload
titleVejledning vedrørende niveauer af autenticitetssikring
urlhttps://www.digitaliser.dk/resource/363424
Bemærk
titleUdkast

Sikringsniveauer i Unilogin-føderationen tager udgangspunkt i Unilogin-klassifikationen (svarende til 2 og 3 i Vejledning vedrørende niveauer af autenticitetssikring) og i NSIS sikringsniveauerne. Unilogin-føderationen arbejder med begge klassifikationer i takt med at tjenester og IdP'er bliver klar til NSIS.

Unilogin-føderationen forventes på sigt at leve op til kravene for NSIS sikringsniveauet Betydelig. Unilogin Brokeren vil derfor blive revideret og anmeldt på dette sikringsniveau. Unilogin IdP er en en-faktor løsninger, der inkluderer børn og vil derfor være klassificeret på niveau 2 i Unilogin-klassifikationen. Børn er ikke omfattet af NSIS.

For at understøtte et sikrere login for børn end en-faktor login, vil Unilogin's broker understøtte et supplerende sikringsniveau, benævnt "VoksenVerificeret”, der udover opfyldelsen af kravene til sikringsniveau 2 i Unilogin-klassifikationen, bekræfter at en voksen har identificeret barnet.

Som udgangspunkt vil to-faktorlogin i Unilogin involvere anvendelsen af NemIDMitID. Lokale IdP'er, der tilkobles føderationen, vil også kunne levere et to-faktorlogin.

SAML support

Tjenester kan medsende ønske om sikringsniveau til Brokeren i <AuthnContextClassRef>. 

Sikringsniveauerne i <AuthnRequest> angives inden for klassifikationerne Unilogin eller NSIS. Unilogin-sikringsniveauerne baserer sig på sikringsniveau i henhold til Vejledning vedrørende niveauer af autenticitetssikring som i OIOSAML 2.0.9 plus et VoksenVerificeret for børn. NSIS-niveauerne indføres primo ultimo 2021 og kan ikke kommunikeres før. De er derfor opmærket med gul.


Unilogin-niveauer rangordnetBemærkningOIOSAML 2.0.9 niveau
dk:unilogin:loa:EnFaktorLavest tilladte niveau i føderationen, og niveauet hvis SP ikke anmoder om niveau.Er ækvivalent med "2"
dk:unilogin:loa:VoksenVerificeretBarns login verificeres yderligere af tilknyttet voksen eller lærerGiver implicit "2"
dk:unilogin:loa:ToFaktor2-faktor proces garanteresEr ækvivalent med "3"



NSIS-niveauer rangordnetImplicit Unilogin niveau
https://data.gov.dk/concept/core/nsis/loa/Lowdk:unilogin:loa:EnFaktor
https://data.gov.dk/concept/core/nsis/loa/Substantialdk:unilogin:loa:ToFaktor
https://data.gov.dk/concept/core/nsis/loa/Highdk:unilogin:loa:ToFaktor


Der kan kun anmodes om ét sikringsniveau i <AuthnContextClassRef>. I <AuthnContextClassRef> i Response fra Brokeren inkluderer intet <AuthnContextClassRef>.

Brokerens konkrete sikringsniveauer i Response i begge klassifikationer fremgår af attributter i SAML-assertion: "https://data.gov.dk/concept/core/nsis/loa" for NSIS-sikringsniveauerne og "dk:gov:saml:attribute:AssuranceLevel" + "dk:unilogin:loa" for Unilogin-sikringsniveauerne.

En IdP kan angive sikringsniveauer inden for begge klassifikationer. Autentifikationsniveauet indeholder to niveauer. Der er altid et Unilogin-niveau, da alle IdP'er som minimum er på sikringsniveau 2. Det kan indeholde en NSIS-niveau, men ikke nødvendigvis. Hvis Unilogin-niveauet ikke er eksplicit angivet kan det implicit udledes af NSIS-niveauet i IdP-svaret som vist ovenfor. Kun Unilogin-niveauet kan hæves med step-up processer.

NSIS-niveauer kommunikeres som beskrevet i OIOSAML 3.0. NSIS-niveauerne indføres først efter lanceringen af erhvervsidentiteter i NemLog-in3.


Unilogin sikringsniveauer mellem SP og Broker fra uge 8 2020

SAML attributter i Broker Svar

SP Forespørgsel i

<AuthnContextClassRef>

Broker autentifikationsniveau for at
forespøgsel
forespørgsel kan opfyldes. Ellers skal relevant IdP kaldes.Notedk:unilogin:loadk:gov:saml:attribute:AssuranceLevel

https://data.gov.dk/concept/core/nsis/loa



dk:unilogin:loa:EnFaktor

eller

udeladt

dk:unilogin:loa:EnFaktor
EnFaktor2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor***ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low
EnFaktor2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High



dk:unilogin:loa:VoksenVerificeret

dk:unilogin:loa:EnFaktor*VoksenVerificeret2
dk:unilogin:loa:VoksenVerificeret
VoksenVerificeret2
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low*VoksenVerificeret2Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High



dk:unilogin:loa:ToFaktor

dk:unilogin:loa:EnFaktor**ToFaktor3

dk:unilogin:loa:VoksenVerificeret

**ToFaktor3
dk:unilogin:loa:ToFaktor
ToFaktor3
https://data.gov.dk/concept/core/nsis/loa/Low**ToFaktor3Low
https://data.gov.dk/concept/core/nsis/loa/Substantial
ToFaktor3Substantial
https://data.gov.dk/concept/core/nsis/loa/High
ToFaktor3High

   Niveau hæves vha. processen for VoksenVerificeret af tilknyttet voksen/lærer.

** Niveau    Niveau hæves vha. step-up med eget NemID.MitID.

*** Hvis medarbejder og autentifikationsniveau baseres på privat MitID, opnås kun EnFaktor/2/Low (idriftsættes medio august 2020).

UI Button
colorgreen
sizelarge
icondownload
tooltipNSIS 2.=
titleNSIS 2.0.1
urlhttps://digst.dk/media/20287/national-standard-for-identiteters-sikringsniveauer-nsis-version-201.pdf
UI Button
colorgreen
sizelarge
icondownload
titleVejledning vedrørende niveauer af autenticitetssikring
urlhttps://www.digitaliser.dk/resource/363424