H2M identificatie en authenticatie

Titel

H2M identificatie en authenticatie

Status

In ontwikkeling ROSA-Architectuurscan BEsluitvorming in beheer

Versie

0.0.6

Datum

5 April 2024

Auteur

Architectenraad Edu-V

Acties

Werkgroep Doorgifte identiteiten is nog bezig met ontwikkeling van:

  • [1] Afspraken maken over uniformeren werking federatieve authenticatiedienstverleners

  • [2] Afspraken maken over de wijze waarop attributen gedeeld worden

  • [3] Afspraken maken over aanvullen van profiel na inloggen

  • [4] Afspraken maken over betrouwbaarheidsniveaus van identiteitsverklaringen

Hierbij wordt intensief samengewerkt met de Werkgroep Toegang van Edustandaard.

Op deze pagina is het Human-to-Machine (H2M) kader uitgewerkt voor het idenficeren en authenticeren van Onderwijsdeelnemers en -medewerkers in de Edu-V praktijksituaties. In de diverse praktijksituaties vervullen deze eindgebruikers cruciale activiteiten om een scenario uit te voeren. Zodra een eindgebruiker deze rol vervult in een scenario, dan is aangegeven welke eisen er gesteld worden aan de identificatie en authenticatie.

Op deze pagina is uitgewerkt hoe de identificatie en authenticatie plaats kan vinden en op welke betrouwbaarheidsniveau een eindgebruiker geïdentificeerd en geauthenticeerd kan worden. Deze pagina bestaat uit de volgende onderwerpen:

Toepassingspatroon federatieve toegang

In het Edu-V afsprakenstelsel ondersteunen we de mogelijkheid om als dienst gebruik te maken van single-sign-on toegang via de Identity Provider van de onderwijsorganisatie. Hierdoor kunnen Personen via single-sign-on gebruik maken van applicaties van verschillende Leveranciers. Deze wijze van identificeren en authenticeren is gebaseerd op het toepassingspatroon Federatieve toegang.

Figuur 1. Uitwerking toepassingspatroon Federatieve toegang (Bron: ROSA)

Federatieve toegang is één van de toepassingspatronen binnen de Architectuurkaders toegang en digitale identiteit onderwijs, die onder beheer zijn in de Werkgroep Toegang van Edustandaard. Meer informatie over de werking van dit toepassingspatroon kan daar gevonden worden.

[1] Werkgroep: afspraken maken over uniformeren werking federatieve authenticatiedienstverleners

  • Analyseren van de huidige federatieve authenticatiedienstverleners Basispoort, Entree en SURFConext en bepalen van verschillen en overeenkomsten in functionele en technische implementatie.

  • De verschillenanalyse van de federatieve authenticatiedienstverleners leidt tot een advies voor het al dan niet normaliseren van de functionele en technische oplossing om het aansluiten bij deze voorzieningen voor Leveranciers laagdrempeliger te maken.

Accountgegevens in de Identiteitsverklaring

Via de federatieve toegangsvoorziening kan een Leverancier een identiteitsverklaring verkrijgen van een Onderwijsdeelnemer of -medewerker. Een identiteitsverklaring is een geverifieerde digitale identiteit met een minimale set aan attributen, eventueel aangevuld met vooraf overeengekomen aanvullende attributen. In deze identititeitsverklaring wordt tenminste de volgende gegevens opgenomen:

  • Primaire identifier Persoon

    • Secundaire identifier Persoon (verplicht indien primaire identifier niet bekend is)

  • Primaire identifier Onderwijsorganisatie

    • Secundaire identifier Onderwijsorganisatie (verplicht indien primaire identifier niet bekend is)

  • Aanduiding of de Persoon een onderwijsdeelnemer, onderwijsmedewerker of betrokkene is.

Sectorspecifieke attributen zijn mogelijk

In aanvulling op de hierboven genoemde gegevens in de identiteitsverklaring zijn er sectorspecifieke attributen die vanuit de federatieve authentiatiedientsverlener gedeeld kunnen worden. Zo wordt in het primair onderwijs bijvoorbeeld aangegeven of de Persoon thuis of op school is ingelogd.

Aandachtspunt bij het delen van (sector)specifieke attributen is om de juiste consent op het juiste moment te hebben van de partijen die de gegevens moeten delen (de onderwijsinstellingen). 

 

[2] Werkgroep: afspraken maken over de wijze waarop attributen gedeeld worden

De federatieve authenticatiedienstverleners delen allen op een verschillende wijze attributen als onderdeel van de identiteitsverklaring. Tevens is er binnen Edu-K een afspraak gemaakt in het attributenbeleid. Binnen de Entree federatie worden er standaard attributen gedeeld en kunnen aanvullende attributen aangevraagd worden.

Het is zinvol om deze werkwijzen te evalueren en toe te werken naar een eenduidige werking waarbij dataminimalisatie en doelbinding centraal staan. Hierbij kan bijvoorbeeld gedacht worden aan het delen van een minimale set en het uitvoeren van callback op de attributen die van belang zijn voor de situatie.

Hierbij is een belangrijk aandachtspunt om de contexten goed te definiëren en ook een afweging te maken welke andere personen federatief geïdentificeerd en geauthenticeerd dienen te worden. Gedacht wordt onder meer aan ouders/verzorgens en afspraken over gast accounts.

Dit vraagstuk is breed van toepassing in alle onderwijssectoren. Vandaar dat de werkgroep Doorgifte identiteiten dit vraagstuk in samenwerking met de Werkgroep Toegang van Edustandaard zal gaan uitwerken.

Betrouwbaarheidsniveaus voor identificatie en authenticatie

De Edu-V praktijksituaties vragen om diverse betrouwbaarheidsniveaus om eindgebruikers te identificeren en te authenticeren. Dit betrouwbaarheidsniveau is afhankelijk van de context en de gegevens die gedeeld worden. Voor deze situaties zijn de volgende patronen ontwikkeld:

Eindgebruiker

Betrouwbaarheidsniveau identiteitsverklaring

Toepassingspatroon identificatie en authenticatie

Eindgebruiker

Betrouwbaarheidsniveau identiteitsverklaring

Toepassingspatroon identificatie en authenticatie

Onderwijsdeelnemer

Laag

Federatieve toegang

Onderwijsmedewerker

Laag

Federatieve toegang

Gemiddeld/Hoog

Federatieve toegang

  • Tweefactorauthenticatie

Dit patroon is afhankelijk van de onderwijssector al meer of minder de praktijk. In het middelbaar beroepsonderwijs is tweefactorauthenticatie steeds meer de norm.

Applicatiebeheerder

Gemiddeld/Hoog

Federatieve toegang

  • Rol: Applicatiebeheerder

  • Multifactorauthenticatie

Dit patroon is van toepassing voor Regie op gegevens tussen Leveranciers ten behoeve van een Onderwijsaanbieder.

Onderwijsbestuurder

Gemiddeld/Hoog

eHerkenning, tekenbevoegd

Dit patroon is van toepassing voor het ondertekenen van een Verwerkersovereenkomst dat leidt tot een mandaat in het mandatenregister voor een onderwijsbestuur.

Identiteitsverklaring als input voor autorisatie door Dienst

De afspraken over identificatie en authenticatie dragen door een betrouwbare identiteitsverklaring met accountgegevens bij aan een correcte autorisatie, maar schrijven niet voor op welke wijze de autorisatie plaatsvindt. Leveranciers beschikken in hun eigen Leer- en onderwijsmiddelen over adequaat rollen en rechtenbeheer waar de autorisatie plaats kan vinden. De daadwerkelijke autorisatie valt hiermee buiten de scope van het afsprakenstelsel. De identiteitsverklaring bevat wel voldoende informatie om als Leverancier in een applicatie deze autorisatiebeslissing ten aanzien van (het betrouwbaarheidsniveau van) de digitale identiteit te maken.

Detailuitwerking in praktijksituatie Doorgifte identiteiten

De op deze pagina beschreven architectuurkaders voor H2M identificatie en authenticatie van eindgebruikers zijn nader uitgewerkt in de praktijksituatie Doorgifte identiteiten. In deze praktijksituatie wordt ingegaan op:


Release notes