Titel | H2M identificatie en authenticatie |
Status | IN ONTWIKKELING ROSA-ARCHITECTUURSCAN BESLUITVORMING IN BEHEER |
Versie | 0.0.7 |
Datum | 24 Mei 2024 |
Auteur | Architectenraad Edu-V |
Acties |
|
Op deze pagina is het Human-to-Machine (H2M) kader uitgewerkt voor het idenficeren en authenticeren van Onderwijsdeelnemers en -medewerkers in de Edu-V praktijksituaties. In de diverse praktijksituaties vervullen deze eindgebruikers cruciale activiteiten om een scenario uit te voeren. Zodra een eindgebruiker deze rol vervult in een scenario, dan is aangegeven welke eisen er gesteld worden aan de identificatie en authenticatie.
Op deze pagina is uitgewerkt hoe de identificatie en authenticatie plaats kan vinden en op welke betrouwbaarheidsniveau een eindgebruiker geïdentificeerd en geauthenticeerd kan worden. Deze pagina bestaat uit de volgende onderwerpen:
Toepassingspatroon federatieve toegang
In het Edu-V afsprakenstelsel ondersteunen we de mogelijkheid om als dienst gebruik te maken van single-sign-on toegang via de Identity Provider van de onderwijsorganisatie. Hierdoor kunnen Personen via single-sign-on gebruik maken van applicaties van verschillende Leveranciers. Deze wijze van identificeren en authenticeren is gebaseerd op het toepassingspatroon Federatieve toegang.
Federatieve toegang is één van de toepassingspatronen binnen de Architectuurkaders toegang en digitale identiteit onderwijs, die onder beheer zijn in de Werkgroep Toegang van Edustandaard. Meer informatie over de werking van dit toepassingspatroon kan daar gevonden worden.
Identiteitsverklaring
Via een toegangsketen (van Identity Providers met al dan niet een Federatieve hub) kan een Dienst met SSO een identiteitsverklaring verkrijgen van een Onderwijsdeelnemer of -medewerker. Een identiteitsverklaring is een geverifieerde digitale identiteit met een minimale set aan attributen, eventueel aangevuld met vooraf overeengekomen aanvullende attributen.
In deze identititeitsverklaring wordt tenminste de volgende attributen opgenomen:
Primaire identifier Persoon
Secundaire identifier Persoon (verplicht indien primaire identifier niet bekend is)
Primaire identifier Onderwijsorganisatie
Secundaire identifier Onderwijsorganisatie (verplicht indien primaire identifier niet bekend is)
Aanduiding of de Persoon een
onderwijsdeelnemer
,onderwijsmedewerker
ofbetrokkene
is.
Sectorspecifieke attributen zijn mogelijk
In aanvulling op de hierboven genoemde gegevens in de identiteitsverklaring zijn er sectorspecifieke attributen die vanuit de federatieve authentiatiedientsverlener gedeeld kunnen worden. Zo wordt in het primair onderwijs bijvoorbeeld aangegeven of de Persoon thuis of op school is ingelogd.
Aandachtspunt bij het delen van (sector)specifieke attributen is om de juiste consent op het juiste moment te hebben van de partijen die de gegevens moeten delen (de onderwijsinstellingen).
Betrouwbaarheidsniveaus voor identificatie en authenticatie
De Edu-V praktijksituaties vragen om diverse betrouwbaarheidsniveaus om eindgebruikers te identificeren en te authenticeren. Dit betrouwbaarheidsniveau is afhankelijk van de context en de gegevens die gedeeld worden. Voor deze situaties zijn de volgende patronen ontwikkeld:
Eindgebruiker | Betrouwbaarheidsniveau identiteitsverklaring | Toepassingspatroon identificatie en authenticatie |
---|---|---|
Onderwijsdeelnemer | Laag | Federatieve toegang |
Onderwijsmedewerker | Laag | Federatieve toegang |
Gemiddeld/Hoog | Federatieve toegang
Dit patroon is afhankelijk van de onderwijssector al meer of minder de praktijk. In het middelbaar beroepsonderwijs is tweefactorauthenticatie steeds meer de norm. | |
Applicatiebeheerder | Gemiddeld/Hoog | Federatieve toegang
Dit patroon is van toepassing voor Regie op gegevens tussen Leveranciers ten behoeve van een Onderwijsaanbieder. |
Onderwijsbestuurder | Gemiddeld/Hoog | eHerkenning, tekenbevoegd |
Identiteitsverklaring als input voor autorisatie door Dienst met SSO
De afspraken over identificatie en authenticatie dragen door een betrouwbare identiteitsverklaring met accountgegevens bij aan een correcte autorisatie, maar schrijven niet voor op welke wijze de autorisatie plaatsvindt. Leveranciers beschikken in hun eigen Leer- en onderwijsmiddelen over adequaat rollen en rechtenbeheer waar de autorisatie plaats kan vinden. De daadwerkelijke autorisatie valt hiermee buiten de scope van het afsprakenstelsel. De identiteitsverklaring bevat wel voldoende informatie om als Leverancier in een applicatie deze autorisatiebeslissing ten aanzien van (het betrouwbaarheidsniveau van) de digitale identiteit te maken.
Technisch: Authenticatie-standaarden Forum standaardisatie
Binnen Edu-V hanteren we de afspraak om technisch interoperabel te zijn conform de Authenticatie-standaarden (OpenID.NLGov en SAML) van het Forum Standaardisatie.
Detailuitwerking in praktijksituatie Doorgifte identiteiten
De op deze pagina beschreven architectuurkaders voor H2M identificatie en authenticatie van eindgebruikers zijn nader uitgewerkt in de praktijksituatie Doorgifte identiteiten. In deze praktijksituatie wordt ingegaan op:
Scenario’s voor SSO toegang tot (portaal)diensten en devices
Single-sign-on ketens voor accountgegevens (conceptueel model)
Provisioning van profielgegevens (conceptueel model)
Voorbeelden van toegangsketens (invulling van scenario’s met referentiecomponenten in een toegangsketen)
Gegevensdiensten van Administratiesystemen onderwijsdeelnemer en –medewerker
Release notes
Deze uitwerking is gebaseerd op basis van de volgende stappen:
0.0.1: Verzamelen van de relevante onderwerpen voor H2M identificatie
0.0.2: Draft uitwerking van H2M kader voor scope van de POCs, bestaande uit:
Conceptueel model: toepassingspatroon federatieve toegang
Digitale identiteit Onderwijsdeelnemer en –medewerker
Digitale identiteit Onderwijsorganisaties
Betrouwbaarheidsniveaus voor identificatie en authenticatie
Buiten scope: Autorisatie
0.0.3: Na feedback van Architectenraad Edu-V is de inhoud over identiteiten verplaatst naar een separate pagina. Tevens is feedback op de inhoud van de Architectenraad Edu-V verwerkt in deze iteratie.
POC Scope voor betrouwbaarheidsniveaus bijgesteld naar 2FA voor alleen de applicatiebeheerder.
Passage over attributenbeleid aangepast naar huidige praktijk bij de federatieve authenticatiedienstverleners.
Ketens van rollen Beheerder identiteiten en Authenticatiedienstverleners expliciet gemaakt.
De onderwerpen voor de werkgroep Doorgifte identiteiten geëxpliciteerd.
0.0.4: POC Scope verwijderd. Definities van referentiecomponenten aangepast. Plaatje over Federatieve toegang geactualiseerd op basis van ROSA wijziging. Link naar de pagina van ROSA ook geactualiseerd.
0.0.5: ARP formulier gewijzigd in digitaal toestemming geven voor delen van attributen via Mijn Entree Federatie.
0.0.6: Tekst is aangepast als kader voor de praktijksituatie Doorgifte identiteiten. Ook is een verwijzing gemaakt naar de detailuitwerking in deze praktijksituatie.
0.0.7: Openstaande acties met betrekking tot Federatieve hubs, Betrouwbaarheidsniveaus, Attributenbeleid en aanvullen van attributen na inloggen verwerkt. Dit is onder meer verwerkt op deze pagina maar ook beschreven op de pagina Federatieve hubs en een waarschuwing bij de Referentiecomponent Dienst met SSO op de pagina Referentiecomponenten Toegangsketen.