...
Inera rekommenderar i första hand att ansluta e-tjänsten till Ineras IdP.
Anslut e-tjänst till Ineras IdP
Detta innebär att ansluta e-tjänsten som en Service Provider till Ineras IdP. Denna komponent har ett antal förmågor:
...
Kundens e-tjänst ansluter till Ineras IdP som Service Provider
Anslut kundens IdP till Autentiseringstjänsten från Inera
I det här fallet så kan kunden ansluta sin egen IdP till Autentiseringstjänsten från Inera via det proprietära protokoll som Inera har utvecklat. Kundens e-tjänster måste då ansluta till kundens egna IdP för att via denna väg få tillgång till de autentiseringsmetoder som finns för SITHS eID. Kunden måste själv utveckla motsvarande funktionalitet i sin IdP som återfinns i Ineras IdP. T ex
...
Kundens IdP ansluter till Autentiseringstjänsten
Anslut kundens IdP som IdP-proxy mot Ineras IdP
Kunden ansluter sin IdP som en Service Provder till Ineras IdP. På så sätt kan man ha en egen IdP, anpassad för specifika lokala behov men ändå ansluta till Ineras lösning via standardiserade gränssnitt. Kunden slipper de nackdelar och kostnader som det medför att utveckla och underhålla IdP-funktionalitet som redan finns i Ineras IdP men måste agera IdP-proxy. Med det menas att gentemot Ineras IdP uppträder den som en Service Provider men mot de anslutna e-tjänsterna agerar den IdP. Kunden behöver utveckla den lokala IdP:n så att den stödjer denna förmåga.
...
Kundens IdP ansluter till Ineras IdP som Service Provider och uppträder som IdP mot de anslutna e-tjänsterna, dsv som IdP-proxy.
För- och nackdelar med de olika anslutningssätten
Varje anslutningssätt har sina möjligheter och begränsningar. Här är en sammanställning.
...
Förmåga/Anslutningssätt | E-tjänst till Ineras IdP | Kundens IdP till Autentiseringstjänsten | Kundens IdP som IdP-proxy |
---|---|---|---|
Enbart standardiserade API:er | JA | NEJ | JA |
Hantering av LoA, m h a av komponenter i Ineras miljö | JA | NEJ | JA |
Utforma användardialogen för metodval enligt kundens UX-standard | NEJ | JA | NEJ |
Tolkning av LoA kan vara en annan än Ineras | NEJ | JA | JA |
Kunden kan välja katalog för användarinformation | NEJ | JA | JA |
Använda andra e-legitimationer än SITHS eID | NEJ | JA | JA |
Tillgång till mTLS (äldre autentiseringsmetod) utan integration | JA | NEJ | JA |
SSO för alla e-tjänster, lokala och Ineras | JA (om alla e-tjänster ansluts till Ineras IdP) | NEJ | NEJ |
SSO för lokala e-tjänster | JA (om alla e-tjänster ansluts till Ineras IdP) | JA (om alla e-tjänster ansluts till den lokala IdP:n) | JA (om alla e-tjänster ansluts till den lokala IdP:n) |
Referenser
- Autentisering via SITHS eID övergripande presentation
- Filmer
- Identifieringstjänst SITHS.
- DIGG.
- OIDC
- Referensarkitekturen för Identitet och Åtkomst.
- SAML
- Testportalen
- Tolkning av tillitsnivå
- Underskriftstjänsten
- Utgivning och användning av SITHS e-legitimation