Das Client System (Service Provider) kann beim Anfragen der Authentisierung beim HIN Broker die geforderte Sicherheitsstufe der Authentisierung angeben. Diese wird durch den IDP während der Authentisierung des Endanwenders erzwungen. Die gewünschte Stufe kann im SAML Authentication Request per «Authentication Context Class Reference» spezifiziert werden.
Die tiefste Stufe ist die Authentisierung mit Username und Passwort, also nur einem Faktor. Diese Stufe ist wird erreicht, wenn Benutzern in Institutionen mit HIN Access Gateway arbeiten und ihr lokales Windows Konto nicht mit einer HIN Identität verbunden haben. D.h. die Benutzer greifen mit einer Device- oder Teamidentität auf den Service Provider zu, aber nicht mit einer persönlichen Identität.
Beispiel des Authentication Context in SAML:
<samlp:RequestedAuthnContext Comparison="exact">
<saml:AuthnContextClassRef>https://hin.ch/profile/pwd</saml:AuthnContextClassRef></samlp:RequestedAuthnContext>
Für eine höhere Authtentisierungsstufe steht der Wert https://hin.ch/profile/mfa zur Verfügung.
Haben Sie noch Fragen?
Kontaktieren Sie uns, falls Ihre Frage nicht geklärt werden konnte.