Gå til indhold
atlas

Identitetsføderation

Også kendt som: føderation, fødereret identitet

En aftale mellem organisationer om at stole på hinandens login, så en person, der er bekræftet hjemme, lukkes ind andre steder.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En tillidsordning, hvor en eller flere tjenester godtager signerede udsagn om en bruger fra en identitetsudbyder, som en anden organisation driver, i stedet for selv at have konti og adgangskoder til brugeren.

Forklaret enkelt

Som lande, der godtager hinandens pas - grænsevagten udsteder ikke et nyt pas til dig, men stoler på det land, der gjorde.

I praksis

En forsker på et dansk universitet åbner en dataportal, som et andet universitet driver, og sendes videre til sit eget universitets loginside; når hun har logget ind dér, lukker portalen hende ind uden en ny konto.

Hvorfor det betyder noget

Færre separate konti betyder færre adgangskoder at stjæle og glemme, og når nogen stopper, er det nok at lukke kontoen hjemme for at lukke alle tilknyttede døre på én gang.

Teknisk uddybning

En føderation har tre roller: identitetsudbyderen (IdP, eller OpenID Provider i OIDC), der autentificerer brugeren, relying partyen (RP, eller service provider i SAML), der modtager assertions, og brugeren imellem dem. Tilliden er teknisk, før den er kontraktlig: Parterne udveksler metadata med entitets-id'er, endpoints og signeringscertifikater, enten som SAML-metadata i XML eller som et OIDC-discovery-dokument med en JWKS-URI. I bilateral føderation konfigurerer hvert par hinanden manuelt. I multilateral føderation godkender en operatør medlemmerne og udgiver signerede, samlede metadata; den danske forskningsføderation WAYF, der har været i drift siden 2008, fungerer som et knudepunkt, der også henter tjenester ind fra den globale interføderation eduGAIN. I den offentlige sektor fungerer NemLog-in som identitetsbroker mellem MitID og tjenesteudbyderne og bruger OIOSAML-profilerne.

NIST SP 800-63C-4 inddeler føderation i sikringsniveauer. På FAL1 må bearer-assertions rettes mod mere end én RP, og beskyttelse mod injektion anbefales; FAL2 kræver, at assertionen er begrænset til én enkelt RP, stærk beskyttelse mod injektion af assertions og en tillidsaftale, der er indgået før transaktionen; FAL3 kræver desuden, at RP'en kontrollerer, at brugeren har en autentifikator, via en holder-of-key-assertion eller en bundet autentifikator, så en stjålet assertion ikke kan bruges alene. En typisk assertion indeholder udsteder, subjekt-id, modtager (audience), udstedelses- og udløbstid, autentificeringstidspunkt og -kontekst samt attributter. Parvise pseudonyme identifikatorer, som OIDC's pairwise subject type eller et persistent NameID i SAML, forhindrer samarbejdende RP'er i at sammenkæde en bruger.

Valget af protokol følger klienten: SAML 2.0 til browserbaserede virksomhedsapps, OpenID Connect til web, mobil og API'er og WS-Federation hovedsageligt i ældre Microsoft-miljøer. Føderation dækker kun autentificering; oprettelsen af konti hos tjenesten sker enten just-in-time ud fra attributterne i assertionen eller via separat provisionering med SCIM. Fælles logud (single logout) på tværs af fødererede RP'er er berygtet for at være upålidelig.

Den største risiko er koncentrationen. Den, der har IdP'ens signeringsnøgle til tokens, kan udstede gyldige assertions til alle RP'er: Teknikken "Golden SAML", beskrevet af CyberArk i 2017, blev brugt i SolarWinds-kampagnen, og i 2023 forfalskede Storm-0558 tokens til Exchange Online-konti med en stjålet signeringsnøgle fra Microsofts forbrugerplatform på grund af en valideringsfejl, som det amerikanske Cyber Safety Review Board i sin rapport fra april 2024 vurderede kunne have været undgået. Modtræk er signeringsnøgler beskyttet i HSM, nøglerotation og RP'er, der fastlåser den forventede udsteder og nøgle. RP'en skal også vælge, hvilke attributter den stoler på: At bruge et foranderligt eller ubekræftet mail-claim som kontonøgle har gjort kontoovertagelse mulig. Føderation adskiller sig fra single sign-on ved at krydse organisatoriske tillidsgrænser, mens SSO kan findes inden for én organisation.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Autentificering
  4. →Identitetsudbyder
  5. →Identitetsføderation

Relationer

Forudsætter
Identitetsudbyder
Bruges sammen med
Single sign-on (SSO)

Kilder og videre læsning

Standarder og officielle tekster

Officiel dokumentation

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.