Im Rahmen der Erneuerung der Infrastruktur von HIN und der Zusammenarbeit mit ELCASecurity werden verschiedene technische Anpassungen und Migrationen vorgenommen. Hier finden Sie die wichtigsten FAQ zu den Themen HIN Access Gateway (AGW) und SAML-Endpunkte.

HIN Access Gateway (AGW)

Ja, sofern ihre Institution für die Kommunikation des AGW nach aussen Firewall Regeln hat, müssen diese bis 31.07.2026 manuell angepasst werden. So ist sichergestellt, dass das AGW mit idp.id.hin.ch kommunizieren kann. 

Für die Migration ist ein AGW mit der Version 3.1.50 Voraussetzung. Bei Installationen mit Cluster ist es die Version 3.1.65. Bitte aktualisieren Sie bis 31.07.2026 auf die Version 3.1.65. 

Das ist möglich; unsere Empfehlung ist jedoch, den Hostnamen idp.id.hin.ch zu nutzen, da sich die IP Adressen ändern können. 

Die manuelle Aktualisierung des AGW kann zwischen dem 31.08.2026 und dem 28.09.2026 durchgeführt werden. Bitte planen Sie während dieses Zeitraums ausreichend Zeit für die Durchführung ein. HIN wird rechtzeitig detaillierte Anleitungen für die Aktualisierung zur Verfügung stellen.

SAML-Endpunkte

Die Migration ist ab 15. Juni 2026 möglich, muss aber bis 31. August 2026 abgeschlossen sein.

HIN übernimmt die gültigen Zertifikate Ihres Service Providers automatisch.

Statt authLevel=HIN nutzen Sie im SAML-Request den Authentication Context:

<samlp:RequestedAuthnContext Comparison="exact">

  <saml:AuthnContextClassRef>https://hin.ch/profile/mfa</saml:AuthnContextClassRef></samlp:RequestedAuthnContext>

Nur die im EPD-Anhang 8 definierten Attribute: GLN, Vorname, Nachname, Geburtsdatum, Geschlecht. Weitere Attribute können über den Stammdaten Service (SDS) abgefragt werden. Kontaktieren Sie unseren Support für eine Integration des SDS.

Nein, ab 14.9.2026 sind nur noch videoidentifizierte HIN-Identitäten zulässig.

Ja. Der Service Provider muss nach aussen Verbindungen öffnen können sowie eingehende Verbindungen akzeptieren.

  • Outgoing: 185.154.38.46, 193.168.215.45 (IDP-Zugriff)
  • Incoming: Anfragen von 193.168.215.12/13 (IDP-Quell-IPs).

Kundinnen und Kunden können ihre Testumgebung direkt mit unserem neuen Endpunkt verbinden und anschliessend dieselbe Konfiguration für die Produktionsumgebung übernehmen. Die bisherigen produktiven Endpunkte auf fed.hin.ch bleiben bis zum 14.09.2026 in Betrieb.

Die Metadaten des neuen Endpunkts sind hier verfügbar: https://broker.hin.ch/realms/HINBroker/protocol/saml/descriptor

SAML Authentication Context

Das Client System (Service Provider) kann beim Anfragen der Authentisierung beim HIN Broker die geforderte Sicherheitsstufe der Authentisierung angeben. Diese wird durch den IDP während der Authentisierung des Endanwenders erzwungen. Die gewünschte Stufe kann im SAML Authentication Request per «Authentication Context Class Reference» spezifiziert werden.

Die tiefste Stufe ist die Authentisierung mit Username und Passwort, also nur einem Faktor. Diese Stufe ist wird erreicht, wenn Benutzern in Institutionen mit HIN Access Gateway arbeiten und ihr lokales Windows Konto nicht mit einer HIN Identität verbunden haben. D.h. die Benutzer greifen mit einer Device- oder Teamidentität auf den Service Provider zu, aber nicht mit einer persönlichen Identität.

Beispiel des Authentication Context in SAML:

<samlp:RequestedAuthnContext Comparison="exact">
 <saml:AuthnContextClassRef>https://hin.ch/profile/pwd</saml:AuthnContextClassRef></samlp:RequestedAuthnContext>

Für eine höhere Authtentisierungsstufe steht der Wert https://hin.ch/profile/mfa zur Verfügung.

Das Client System (Service Provider) kann beim Anfragen der Authentisierung beim HIN Broker die geforderte Sicherheitsstufe der Authentisierung angeben. Diese wird durch den IDP während der Authentisierung des Endanwenders erzwungen. Die gewünschte Stufe kann im SAML Authentication Request per «Authentication Context Class Reference» spezifiziert werden.

 

Die höchste Stufe ist die Authentisierung mit Multifaktor. Diese basiert auf einem Login mit dem Passwort und einem zweiten Faktor. Der zweite Faktor wird mit dem HIN Client, mTAN (einmaliger SMS Code) oder mittels HIN Authenticator App sichergestellt. Bei Nutzern in einer Institution mit HIN Access Gateway ist notwendig, dass die Benutzer ihr Windows Konto mit der persönlichen HIN Identität oder einer Team-Identität verbunden haben.

 

Beispiel des Authentication Context in SAML:

<samlp:RequestedAuthnContext Comparison="exact">
<saml:AuthnContextClassRef>https://hin.ch/profile/mfa</saml:AuthnContextClassRef></samlp:RequestedAuthnContext>

Haben Sie noch Fragen?

Kontaktieren Sie uns, falls Ihre Frage nicht geklärt werden konnte.