Denna checklista innehåller sammanfattande information om vad respektive organisation måste göra med anledning av införandet av SITHS nya autentiseringslösning, vilken även inkluderar Mobilt SITHS. Det är viktigt att du som ansvarig utgivare tar ansvar för detta arbete och planerar samtliga aktiviteter inom din organisation. Om inte dessa aktiviteter genomförs, kommer ni inte att kunna använda Mobilt SITHS för inloggning i tjänster, inte heller någon av de andra autentiseringsmöjligheterna som den nya autentiseringstjänsten innebär.
...
Datum | Författare | Version | Vad har förändrats |
2020-05-25 | Hasanein Alyassiri | 0.97 | Upprättande av detta dokument. |
2020-05-28 | Team autentiseringsprojeket | 0.98 | Uppdatering av checklistan |
2020-06-09 | Team autentiseringsprojeket | 0.985 | Uppdatering av checklistan |
2020-06-18 | Team autentiseringsprojeket | 1.0 | Uppdatering av checklistan |
2020-09-21 | Team autentiseringsprojektet | 1.01 | Uppdatering av avsnittet brandväggsöppningar |
2020-09-23 | Team autentiseringsprojektet | 1.02 | Uppdatering av frågor och svar, Net ID versioner |
2020-10-05 | Team autentiseringsprojektet | 1.03 | Uppdatering av Autentiseringstjänstens Relying Party API med exempel |
2020-10-06 | Team Autentiseringstjänst | 1.04 | Lade till viktig information för kunder som kör inbäddade webbläsare |
2020-10-08 | Team autentiseringstjänst | 1.0405 | Lade till information om routing kopplat till Sjunet |
...
Egen IdP ansluts till Relying party API för Ineras Autentiseringstjänst, se figur 1 nedan
E-tjänsten ansluts (är ansluten) som SP till egen IdP. Här väljs också vilka autentiseringsmetoder som ska finnas tillgängliga för användare
Användarorganisationerna administrerar nödvändiga användarattribut i den aktuella katalogtjänsten.
Användarnas datorer / mobiler förses med programvara för SITHS eID, antingen på dator och/eller Mobil enhet .
Figur 1 - Lokal IdP ansluts direkt till Relying party API för Ineras Autentiseringstjänst
...
6. Förberedelser för att kunna använda SITHS Autentiseringsklient
...
Säkerställ att era användare har tillgång till aktuella versioner av SITHS eID Autentiseringsklient och även har hämtat Mobilt SITHS eID om detta ska ingå i era tester, se: Förberedelser för att kunna använda SITHS eID Autentiseringsklient
Hämta IdP:ns konfiguration baserat på vald teknik för anslutning OIDC eller SAMLv2 (måste bytas ut vid övergång till förvaltningens IdP):
OIDC konfiguration: https://idp.mobiltsiths-temp.ineratest.org/oidc/.well-known/openid-configuration
SAMLv2 Metadata-URL: https://idp.mobiltsiths-temp.ineratest.org/saml
Utfärda SITHS funktionscertifikat för TEST från er egen organisation och använd det för att signera SP:ns metadata
Om ni inte kan beställa SITHS-funktionscertifikat på egen hand finns det möjlighet att beställa SITHS-funktionscertifikat från Inera: https://idp.mobiltsiths-temp.ineratest.org/
OBS! Notera giltighetstiden för certifikatet och kom ihåg att förnya det i tid och förmedla ny metadata med IdP:n innan ni byter utd et. Om certifikatet blir ogiltigt eller ny metadata för SP inte förmedlats kommer inloggning att sluta fungera för din organisation
Ta reda på följande information om er lokala miljö
Er tjänsts (SPs) metadata
Bestäm vilka attribut er tjänst vill hämta från Ineras IdP, se https://confluence.cgiostersund.se/display/ST/Attributlista
Utökad läsning om attributsstyrning inom Ineras IdP: Attributstyrning SAMLv2 och Attributsstyrning OIDC
Utökad läsning om de profiler som används inom Ineras IdP: SAMLv2 profil och OIDC-profil
Vilka autentiseringsmetoder ni vill ha:
SITHS-kort med hjälp av Net iD
SITHS eID på samma enhet (Både Mobilt SITHS eID och SITHS-kort)
SITHS eID på annan enhet (Primärt usecase för Mobilt SITHS eID)
Maila in uppgifterna under punkt 4 ovan till: hasanein.alyassiri@inera.se och/eller magnus.vallstedt@inera.se
Samtliga SITHS-kort som har SITHS-certifikat på sig kommer gå att använda för inloggning med Inera Autentiseringstjänst och SITHS eID Autentiseringsklient på Windows 10.
Beroende på vilken typ av SITHS e-legitimation som finns på SITHS-kortet kommer identitetsintyget att förses med olika tillitsnivåer enligt: https://confluence.cgiostersund.se/pages/viewpage.action?pageId=210942615.
Mobilt SITHS kommer initialt att förses med tillitsnivå 2 i väntan på flytt till ny driftleverantör och godkännande från DIGG.
Installera tillit till utfärdaren av det certifikat som används för signering av Identitetsintyget från Ineras IdP i TEST-miljö:
...
Säkerställ att era användare har tillgång till aktuella versioner av SITHS eID Autentiseringsklient och även har hämtat Mobilt SITHS eID om detta ska ingå i era tester, se: Förberedelser för att kunna använda SITHS eID Autentiseringsklient
Ta reda på följande information om er lokala miljö
Utfärda ett funktionscertifikat för TEST från er egen organisation och ta reda på dess HSA-id. (Detta används som klientcertifikat för kommunikationen med Autentiseringstjänsten)
Om ni inte kan beställa SITHS-funktionscertifikat på egen hand finns det möjlighet att beställa SITHS-funktionscertifikat från Inera. Kan beställas via följande länk (obs prod just nu i väntan på beslut om miljöer):
OBS! Notera giltighetstiden för certifikatet och kom ihåg att förnya det i tid. Om det blir ogiltigt kommer inloggning att sluta fungera för din organisation
Ta reda på den IP-adress er IdP kommer presentera mot SITHS eID Autentiseringstjänst
Information om kapacitetsbehov
Maila HSA-id, IP-adress och kapacitetsbehov till: hasanein.alyassiri@inera.se och/eller magnus.vallstedt@inera.se
Säkerställ att er IdP har relevanta brandväggsöppningar och rätt routing för åtkomst till SITHS eID Autentiseringstjänst Relying Party API
Anpassa er lokala IdP till Autentiseringstjänstens Relying Party API: https://authservice.idp.ineratest.org/openapi/swagger-ui/index.html?url=/v3/api-docs/rp#/
Kommunikationen mellan Lokal IdP och Inera Autentiseringstjänst skyddas av ömsesidig TLS (MTLS) med certifikat från följande utfärdare som er IdP måste lita på:
Avgör vilken tillitsnivå ni vill att respektive typ av SITHS-certifikat ska få i er lokala IdP’s identitetsintyg. Ineras IdP kommer göra tolkningar enligt: https://confluence.cgiostersund.se/pages/viewpage.action?pageId=210942615.
Mobilt SITHS kommer, av Ineras IdP, inledningsvis att tolkas som tillitsnivå 2 i väntan på flytt till ny driftleverantör och godkännande från DIGG.
Här återfinns SITHS lista över e-legitimationer och hur de borde tolkas. Ytterst är det dock upp till respektive anslutande organisation vilken tolkning som används: Matris för tolkning av tillitsnivåer
...