Inhaltsverzeichnis

Arbeitsgruppe ID-Linking

Zweck: Vorbereitung des Workshops im Februar 2020

(Zurück zur Workshop-Seite)

Thema: Verknüpfungsverfahren edu-ID ↔ lokale ID

Koordination: Ramon Pfeiffer

Teilnehmende: (bei Interesse bitte eintragen)

Diskussion

Siehe unter Brainstorming

Empfehlungen

Nebenläufiges Thema: Synchronisation und Abgleich von Nutzerdaten zwischen edu-ID-System und IdM der Heimateinrichtungen. Idealerweise können die bei SWITCH implementierten Mechanismen, insbesondere via SCIM, übernommen werden.

1 edu-ID -> lokales IdM

1.1 Onboarding

Noch keine lokale digitale Identität an der (zukünftigen) Heimateinrichtung vorhanden
Siehe auch unter Architektur

  1. Person hat noch keine edu-ID? –> Erstellen edu-ID und (ggf.) Validierung der Kernattribute (s. AG Attribute)
  2. Person meldet sich mit edu-ID IdP am Onboarding-SP der betreffenden Einrichtung an –> die edu-ID und die Kernattribute werden im AttributeStatement übertragen
  3. Person kann nun anhand dieser Angaben im lokalen IdM registriert werden

Auf keinen Fall sollte die Übergabe der edu-ID auf nicht-elektronischem Wege (persönlich, in Papierform o.ä.) geschehen. Idealerweise bekommen die Nutzer*innen ihre edu-ID nicht zu Gesicht.


1.2 Verknüpfung edu-ID mit lokalem Einrichtungs-Account

Voraussetzung: Nutzer*in muss sich sowohl am edu-ID IdP als auch am Heimat-IdP anmelden. Siehe auch unter Architektur. Erst dann kann eine sichere Verknüpfung erfolgen (technisch würde es sich um eine Step-Up Authentication handeln). Hierfür muss den teilnehmenden Einrichtungen eine Anleitung zur SP-Konfiguration zur Verfügung gestellt werden.

  1. Authentisierung am Heimat-IdP
  2. Authentisierung am edu-ID-IdP
  3. Einwilligung der/des Nutzer*in zur Übertragung mindestens der edu-ID an den Einrichtungs-SP
  4. Übertragung der edu-ID (und ggf. anderer Attribute?) im AttributeStatement an den Einrichtungs-SP

Für das Schweizer System existiert bereits ein entsprechendes Tool.

Offene Punkte:

2 Account Linking

Das edu-ID-System soll IDs (hier: Identifier) aus anderen Kontexten als den Heimateinrichtungen aggregieren können, siehe auch unter Architektur.