{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"cs/federation","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/cs/federation/","da":"https://cmaintz.github.io/tech-atlas/da/terms/cs/federation/"},"term":{"en":"Identity federation","da":"Identitetsføderation"},"aka":{"en":["federated identity"],"da":["føderation","fødereret identitet"]},"domain":["cs"],"cluster":"identity","layer":"identity","status":"current","era":2002,"summary":{"en":"An agreement between organisations to trust each other's logins, so a person proven at home is let in elsewhere.","da":"En aftale mellem organisationer om at stole på hinandens login, så en person, der er bekræftet hjemme, lukkes ind andre steder."},"body":{"formal":{"en":"A trust arrangement in which one or more services accept signed statements about a user from an identity provider run by another organisation, instead of keeping their own accounts and passwords for that user.","da":"En tillidsordning, hvor en eller flere tjenester godtager signerede udsagn om en bruger fra en identitetsudbyder, som en anden organisation driver, i stedet for selv at have konti og adgangskoder til brugeren."},"plain":{"en":"Like countries that accept each other's passports - the border guard does not issue you a new one, but trusts the country that did.","da":"Som lande, der godtager hinandens pas - grænsevagten udsteder ikke et nyt pas til dig, men stoler på det land, der gjorde."},"inPractice":{"en":"A researcher at a Danish university opens a data portal run by another university and is sent to her own university's login page; after she signs in there, the portal lets her in without a new account.","da":"En forsker på et dansk universitet åbner en dataportal, som et andet universitet driver, og sendes videre til sit eget universitets loginside; når hun har logget ind dér, lukker portalen hende ind uden en ny konto."},"whyItMatters":{"en":"Fewer separate accounts means fewer passwords to steal and forget, and when someone leaves, closing one home account shuts every linked door at once.","da":"Færre separate konti betyder færre adgangskoder at stjæle og glemme, og når nogen stopper, er det nok at lukke kontoen hjemme for at lukke alle tilknyttede døre på én gang."}},"deepDive":{"en":"A federation has three roles: the identity provider (IdP, or OpenID Provider in OIDC) that authenticates the subscriber, the relying party (RP, or service provider in SAML) that consumes assertions, and the subscriber in between. Trust is technical before it is contractual: parties exchange metadata listing entity identifiers, endpoints and signing certificates, as SAML metadata XML or as an OIDC discovery document with a JWKS URI. In bilateral federation each pair configures the other by hand. In multilateral federation an operator vets members and publishes signed aggregate metadata; the Danish research federation WAYF, in operation since 2008, works as a hub that also imports services from the global eduGAIN interfederation. In the Danish public sector, NemLog-in acts as an identity broker between MitID and service providers, using the OIOSAML profiles.\n\nNIST SP 800-63C-4 grades federation assurance. At FAL1, bearer assertions may target more than one RP and injection protection is recommended; FAL2 requires audience restriction to a single RP, strong protection against assertion injection and a trust agreement established before the transaction; FAL3 additionally requires the RP to verify that the subscriber controls an authenticator, through a holder-of-key assertion or a bound authenticator, so a stolen assertion is useless on its own. A typical assertion carries issuer, subject identifier, audience, issue and expiry times, authentication time and context, and attributes. Pairwise pseudonymous identifiers, such as OIDC's pairwise subject type or a SAML persistent NameID, stop colluding RPs from correlating a user.\n\nProtocol choice follows the client: SAML 2.0 for browser-based enterprise apps, OpenID Connect for web, mobile and API scenarios, and WS-Federation mainly in legacy Microsoft estates. Federation covers authentication only; account creation downstream is handled either just-in-time from assertion attributes or by separate provisioning via SCIM. Single logout across federated RPs is notoriously unreliable.\n\nThe main risk is concentration. Whoever holds the IdP's token-signing key can mint valid assertions for every RP: the \"Golden SAML\" technique, described by CyberArk in 2017, was used in the SolarWinds campaign, and in 2023 Storm-0558 forged tokens for Exchange Online accounts with a stolen Microsoft consumer signing key because of a validation flaw, which the US Cyber Safety Review Board judged preventable in its April 2024 report. Mitigations are HSM-protected signing keys, rotation, and RPs that pin the expected issuer and key. RPs must also choose which attributes to trust: using a mutable or unverified email claim as the account key has enabled account takeover. Federation differs from single sign-on in that it crosses organisational trust boundaries, whereas SSO can exist inside one organisation.","da":"En føderation har tre roller: identitetsudbyderen (IdP, eller OpenID Provider i OIDC), der autentificerer brugeren, relying partyen (RP, eller service provider i SAML), der modtager assertions, og brugeren imellem dem. Tilliden er teknisk, før den er kontraktlig: Parterne udveksler metadata med entitets-id'er, endpoints og signeringscertifikater, enten som SAML-metadata i XML eller som et OIDC-discovery-dokument med en JWKS-URI. I bilateral føderation konfigurerer hvert par hinanden manuelt. I multilateral føderation godkender en operatør medlemmerne og udgiver signerede, samlede metadata; den danske forskningsføderation WAYF, der har været i drift siden 2008, fungerer som et knudepunkt, der også henter tjenester ind fra den globale interføderation eduGAIN. I den offentlige sektor fungerer NemLog-in som identitetsbroker mellem MitID og tjenesteudbyderne og bruger OIOSAML-profilerne.\n\nNIST SP 800-63C-4 inddeler føderation i sikringsniveauer. På FAL1 må bearer-assertions rettes mod mere end én RP, og beskyttelse mod injektion anbefales; FAL2 kræver, at assertionen er begrænset til én enkelt RP, stærk beskyttelse mod injektion af assertions og en tillidsaftale, der er indgået før transaktionen; FAL3 kræver desuden, at RP'en kontrollerer, at brugeren har en autentifikator, via en holder-of-key-assertion eller en bundet autentifikator, så en stjålet assertion ikke kan bruges alene. En typisk assertion indeholder udsteder, subjekt-id, modtager (audience), udstedelses- og udløbstid, autentificeringstidspunkt og -kontekst samt attributter. Parvise pseudonyme identifikatorer, som OIDC's pairwise subject type eller et persistent NameID i SAML, forhindrer samarbejdende RP'er i at sammenkæde en bruger.\n\nValget af protokol følger klienten: SAML 2.0 til browserbaserede virksomhedsapps, OpenID Connect til web, mobil og API'er og WS-Federation hovedsageligt i ældre Microsoft-miljøer. Føderation dækker kun autentificering; oprettelsen af konti hos tjenesten sker enten just-in-time ud fra attributterne i assertionen eller via separat provisionering med SCIM. Fælles logud (single logout) på tværs af fødererede RP'er er berygtet for at være upålidelig.\n\nDen største risiko er koncentrationen. Den, der har IdP'ens signeringsnøgle til tokens, kan udstede gyldige assertions til alle RP'er: Teknikken \"Golden SAML\", beskrevet af CyberArk i 2017, blev brugt i SolarWinds-kampagnen, og i 2023 forfalskede Storm-0558 tokens til Exchange Online-konti med en stjålet signeringsnøgle fra Microsofts forbrugerplatform på grund af en valideringsfejl, som det amerikanske Cyber Safety Review Board i sin rapport fra april 2024 vurderede kunne have været undgået. Modtræk er signeringsnøgler beskyttet i HSM, nøglerotation og RP'er, der fastlåser den forventede udsteder og nøgle. RP'en skal også vælge, hvilke attributter den stoler på: At bruge et foranderligt eller ubekræftet mail-claim som kontonøgle har gjort kontoovertagelse mulig. Føderation adskiller sig fra single sign-on ved at krydse organisatoriske tillidsgrænser, mens SSO kan findes inden for én organisation."},"edges":[{"type":"requires","to":"cs/identity-provider","confidence":"high","strength":"normal"},{"type":"used-with","to":"cs/single-sign-on","why":{"en":"Federation carries single sign-on across the border between organisations.","da":"Føderation bringer single sign-on på tværs af grænsen mellem organisationer."},"confidence":"high","strength":"primary"}],"depth":4,"sources":[{"title":"NIST SP 800-63C - Digital Identity Guidelines, Federation and Assertions","tier":"standard","publisher":"NIST"},{"title":"NIST SP 800-63C-4 - Federation and Assertions (Federation Assurance Levels)","url":"https://pages.nist.gov/800-63-4/sp800-63c/fal/","tier":"standard","publisher":"NIST"},{"title":"CSRB - Review of the Summer 2023 Microsoft Exchange Online Intrusion","url":"https://www.cisa.gov/sites/default/files/2025-03/CSRBReviewOfTheSummer2023MEOIntrusion508.pdf","tier":"official-doc","publisher":"Cyber Safety Review Board (CISA)"}],"draft":true}