Adgangskontrol og brugerroller

Dette dokument beskriver godkendelsesmetoderne, principperne for adgangskontrol samt den rollebaserede adgangskontrolmodel (RBAC) for platformene eFeide og eADM.


Godkendelsesmetoder

Både eFeide og eADM understøtter en række forskellige metoder til brugerlogin, herunder tofaktorautentificering. De understøttede metoder omfatter:

  • FEIDE

  • IDporten

  • ADFS / LDAP

  • Single Sign-On (SSO) med Microsoft Entra ID (Azure AD)

  • Single Sign-On (SSO) med Google Workspace

  • Andre SAML 2.0-baserede løsninger

Advarsel: MFA er påkrævet for administrativ adgang. Vi forventer, at kunderne beskytter alle SSO-login med multifaktor-autentificering (MFA). Adgang til eADM og eFeide uden tofaktorbeskyttelse frarådes, selv for almindelige medarbejdere eller afdelingsledere. For adgang på servicedesk- og administratorniveau kræver vi, at kunderne beskytter SSO med MFA eller bruger IDporten til autentificering.


Principper for adgangskontrol

Adgang til systemet kan tildeles automatisk på baggrund af regelsæt eller tildeles manuelt til enkelte brugere.

  • Administratoradgang: Vi anbefaler, at al adgang på administratorniveau tildeles manuelt og efter behov.

  • Adgangsvarighed: Der kan tildeles tilladelser med eller uden en udløbsdato.

  • Adgangsrevisioner: Systemet indeholder funktioner til både aktiv og passiv adgangsrevision med bestemte tidsintervaller.

  • Detaljeret kontrol: Adgangsniveauerne kan administreres på gruppe-, rolle- og individuel brugerniveau. Systemet tager også højde for, at brugere kan have forskellige roller i forskellige afdelinger med forskellige behov og tilladelser.

  • Betinget MFA: Adgangen til brugergrænsefladen kan indstilles således, at alle brugere, der har adgang til personoplysninger om andre, skal logge ind med MFA, mens brugere som f.eks. studerende (der kun kan se deres egne oplysninger) kan logge ind uden MFA.


API-adgang

Identum eADM API’et (tilgængeligt via https://api.eadm.no/service.asmx) anvender en tokenbaseret sikkerhedsmodel via HTTPS, hvor der kræves et gyldigt API-brugernavn, en adgangskode og et organisationsnummer for at generere et sessionsspecifikt adgangstoken. For at sikre sikker autorisation understøtter API-konti detaljerede tilladelsesniveauer, der spænder fra fulde administratorrettigheder til skrivebeskyttet adgang, der er begrænset til bestemte afdelinger og moduler.


Dette dokument beskriver rammerne for adgangskontrol til Identums eADM- og eFeide-platforme for både brugere og API. Det omhandler understøttede godkendelsesmetoder som SAML, Feide og SSO og fremhæver det obligatoriske krav om multifaktor-godkendelse (MFA) for alle administrative roller. Hovedparten af dokumentet forklarer den seks-trins, rollebaserede adgangskontrolmodel (RBAC), der definerer de specifikke tilladelser for roller, der spænder fra en grundlæggende »Medarbejder« til en »Registreringsadministrator« med fulde rettigheder, hvilket sikrer en detaljeret og sikker systemadministration.

Senest opdateret: