KS Fiks

Mit der Fiks-Plattform kann der kommunale Sektor über Verwaltungsebenen und nationale Fachbereiche hinweg kommunizieren und so wichtige Bausteine zum nationalen Ökosystem für digitale Zusammenarbeit beitragen. Die Fiks-Plattform ist eine zentrale, gemeinsam genutzte Serviceplattform für norwegische Kommunen und Bezirksräte. Sie besteht aus gemeinsamen Komponenten und digitalen Diensten und bietet Anbietern einen Rahmen, der als Standard für den kommunalen Sektor gilt. Dies unterstützt ihre Fähigkeit, Lösungen kommunenübergreifend zu skalieren und wiederzuverwenden.

KS Fiks ebnet den Weg für eine integrierte Benutzerverwaltung – eine Funktion, die Identum eADM nutzt. Wenn in eADM neue Benutzer hinzugefügt oder bestehende Benutzer geändert oder gelöscht werden, aktualisiert die Integration automatisch KS Fiks. Die Integration ermöglicht zudem die Verwendung von Gruppen für die Zugriffsverwaltung. Es ist möglich, einer oder mehreren Gruppen Zugriff auf einen Dienst zu gewähren und anschließend in eADM Personen zu dieser Gruppe hinzuzufügen oder daraus zu entfernen – entweder automatisch auf der Grundlage von Regeln oder manuell, beispielsweise durch Vorgesetzte.

Ein weiterer wesentlicher Vorteil besteht darin, dass eADM die Zugriffsrechte eines Benutzers automatisch widerruft, wenn dieser das Unternehmen verlässt oder keinen beruflichen Bedarf mehr für den Zugriff hat. Dadurch wird sichergestellt, dass die Berechtigungen stets auf dem neuesten Stand sind und die Sicherheit gewährleistet bleibt.

Weitere Informationen zur KS Fiks-Plattform finden Sie hier: https://ksdigital.no/tjenestene/fiks-plattformen/


Einrichtung der eADM KS Fiks-Integration

Identum eADM stellt Benutzer und Gruppen über SCIM 2.0 für die zentralisierte Benutzerverwaltung von Fiks bereit. eADM ist die IDM-Quelle – dieselbe Rolle, die Entra ID in der Standardkonfiguration von KS einnehmen würde. Bei Verwendung von eADM konfigurieren Sie die SCIM-Bereitstellung in Entra für Fiks nicht.

Begriffsbestimmungen

Begriff

Was ist das?

Effiziente Verwaltung

Das Verwaltungsportal unter forvaltning.fiks.ks.no. Dient zur Registrierung der SCIM-Quelle (Brukeradministrasjon) und zum Aufrufen von Fiks-Diensten wie beispielsweise „Fiks Register “ unter „Konfigurasjon“ → „Tjenester“.

Zentralisierte / externe Benutzerverwaltung

SCIM-basierte Benutzer- und Gruppensynchronisierung von Ihrem IDM (eADM) in „Fiks forvaltning“. KS-Dokumentation: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/index.html.

Fiks-Register

Der Melderegisterdienst auf der Fiks-Plattform (Konfiguration → Dienste → Fiks-Register in „Fiks-Verwaltung“). Rollen, Datenminimierung und Mitarbeiterzugriff über „Zugriff auf die Such-Website“. KS-Dokumente: https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/, https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/.

Was eADM leistet im Vergleich zu dem, was Sie in Fiks tun

eADM (Identum)

Ihr Fiks-Administrator

Benutzer synchronisieren (mit Geburtsnummer/D-Nummer aus der Personalabteilung)

Fiks-Verwaltung: SCIM-Quelle registrieren (Teil 1)

Gruppen und Mitgliedschaften synchronisieren (sofern konfiguriert)

Fiks Register: Rollen erstellen und synchronisierte Gruppen den Rollen zuweisen — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/

Sie melden sich für beides bei „Fiks forvaltning“ an, doch die SCIM-Einrichtung und die Einrichtung der Rolle in „Fiks Register“ sind unterschiedliche Aufgaben, die in verschiedenen Menüs zu finden sind.

Identum legt keine Fiks-Register-Rollen an und ordnet den Rollen keine Gruppen zu.


Teil 1 – Erforderlich: SCIM-Quelle in „Fiks forvaltning“

Diese Schritte sind für jede eADM-Synchronisierung mit Fiks erforderlich.

Schritt 1: Externe Quelle registrieren und Token generieren

Wo: Fiks-Verwaltung → Benutzerverwaltung → Benutzer importieren

Damit eADM Benutzer anlegen kann, generieren Sie bitte ein SCIM-Token in „Fiks forvaltning“.

  1. Melden Sie sich mit Ihrer Bank-ID bei forvaltning.fiks.ks.no an.

  2. Gehen Sie zu „Benutzerverwaltung “ → „Benutzer importieren“.

image-20260122-085647.png
  1. Klicken Sie auf „+ Externe Quelle hinzufügen“.

  2. Wählen Sie „Entra ID / Azure AD“ aus, geben Sie einen beliebigen Wert als Mandanten-ID ein (siehe Hinweis unten) und kopieren Sie das Token, bevor Sie das Fenster schließen.

image-20260122-085834.png

Hinweis: Sie müssen in der Dropdown-Liste der Benutzeroberfläche „Entra“ auswählen, allerdings übermittelt eADM – und nicht Entra – die Daten an den SCIM-Endpunkt. Der Wert der Mandanten-ID hat keinen Einfluss auf die eADM-Integration.

  1. Kopieren Sie die URL des SCIM-Endpunkts und das Token. Senden Sie das Token über einen sicheren Dienst zur Passwortfreigabe an Ihren Identum-Ansprechpartner.

KS-Referenz: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/kom-i-gang/index.html

Schritt 2: Senden Sie Identum die erforderlichen Informationen

Wo: Kunde → Identum (außerhalb von Fiks)

Identum senden:

  • Token (und SCIM-Endpunkt-URL, falls noch nicht angegeben) aus Schritt 1

  • Ob Sie derzeit bereits Benutzer in Fiks haben und wie diese angelegt wurden:

  • Bevorzugte Anmeldemethode für synchronisierte Benutzer: Entra ID, ID-porten oder beides (Standard: beides)

  • Unabhängig davon, ob Sie einen Gruppenexport für den Zugriff auf Fiks Register benötigen (siehe Teil 3) oder lediglich eine Benutzersynchronisierung

Wichtig: Wenn Sie derzeit Benutzer über Entra ID in Fiks bereitstellen, muss diese Integration deaktiviert werden, bevor der eADM-Export in die Produktionsumgebung beginnt.


Teil 2 – Erforderlich: eADM-Konfiguration und Inbetriebnahme

Diese Schritte sind für jede eADM-Synchronisierung mit Fiks erforderlich. Identum führt die eADM-Arbeiten durch; Sie prüfen und genehmigen die Umstellung.

Schritt 3: Identum konfiguriert und testet den eADM-Export

Wo: eADM (Identum)

Nachdem Identum Ihr Token und Ihren Kontext aus Schritt 2 erhalten hat, wird es Folgendes tun:

  1. Fügen Sie den KS Fiks -Synchronisierungsschritt in Ihrem eADM-Synchronisierungszyklus hinzu und konfigurieren Sie ihn.

  2. Richten Sie Vorlagen für den Benutzerexport ein (sowie Gruppenvorlagen, falls Sie Teil 3 verwenden)

  3. Führen Sie einen Testexport durch und senden Sie uns die Ergebnisse zur Überprüfung zu

  4. Mit Ihnen einen Termin für die Inbetriebnahme vereinbaren

eADM importiert die Geburtsnummer/D-Nummer aus Ihrer Personalquelle und übermittelt sie an Fiks, wie es für die Anmeldung über ID-porten in Fiks forvaltning erforderlich ist. Sie müssen diese nicht separat angeben.

SCIM-Feldreferenz: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/brukere-og-grupper/index.html

Hinweis: „https://developers.fiks.ks.no/felles/ekstern-brukerstyring/index.html“ ist ein eigenständiges Produkt. KS empfiehlt eine separate SCIM-Synchronisierung für „KS Kunnskap“, falls alle Mitarbeiter Zugriff darauf benötigen. Die hier beschriebene eADM-Fiks-Synchronisierung ersetzt diese nicht, sofern sie nicht ausdrücklich entsprechend konfiguriert wurde.

Schritt 4: Inbetriebnahme

Wo: eADM (Identum) + Fiks forvaltning (Koordination)

  1. Identum aktiviert den KS-Fiks-Synchronisierungsschritt zum vereinbarten Termin.

  2. Benutzer (und Gruppen, sofern konfiguriert) werden nun von eADM nach Fiks forvaltning synchronisiert.

  3. Überprüfen Sie, ob die synchronisierten Benutzer in „Fiks forvaltning“ wie erwartet angezeigt werden.

Wenn Sie lediglich die Benutzersynchronisierung benötigen und den Zugriff auf Fiks Register manuell (ohne Gruppen) zuweisen möchten, trifft Teil 3 unten nicht zu. Sie können dennoch einzelne Benutzer unter „Tilganger til nettside for søk“ in Fiks Register Rollen zuweisen – siehe https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/.


Teil 3 – Optional: Gruppenbasierter Zugriff im Fiks-Register / Fiks-Melderegister

Verwenden Sie diese Komponente, wenn Sie mithilfe der zentralisierten Benutzerverwaltung über Gruppen steuern möchten, wer Fiks Register (und ähnliche Fiks-Dienste) nutzen darf, und nicht nur, um einen Benutzerkatalog in Fiks zu führen.

Nach Abschluss:

  • eADM ist Mitglied der Gruppe

  • Ihr Fiks-Administrator verwaltet die Rollen und die Zuordnung von Gruppen zu Rollen im Fiks-Register

Überspringen Sie Teil 3, wenn Sie lediglich eine Synchronisierung der Benutzer mit Fiks benötigen und den Zugriff auf Fiks Register manuell verwalten möchten (Hinzufügen einzelner Benutzer pro Rolle).

Schritt 5: Zugriffsgruppen definieren

Wo: Planung (Kunde mit Identum oder Partner)

Legen Sie fest, welche Gruppen eADM exportieren soll. Jede Gruppe sollte ein Zugangspaket darstellen – mit denselben Rollen im Fiks-Register und demselben Zweck.

Ich stimme Identum zu:

  • Gruppennamen (für Menschen lesbar; in Fiks als SCIM-displayName exportiert)

  • Mitgliedschaftsregeln in eADM

  • Welcher oder welchen Fiks-Register-Rolle(n) sollte jede Gruppe zugeordnet werden (konfiguriert in Fiks-Register – Schritt 8)

Sie können Gruppen selbst definieren oder Identum bitten, diese anzulegen.

Schritt 6: Exportgruppen in eADM erstellen

Wo: eADM (Kunde oder Identum)

Wenn Sie die Gruppen in eADM selbst anlegen:

Feld

Leitfaden

Beschreibung

Für Menschen lesbarer Name – wird in Fiks als „displayName“ der Gruppe exportiert. Muss mit den Erwartungen Ihres Fiks-Administrators übereinstimmen, wenn dieser Gruppen zu Rollen zuordnet.

Quell-ID / Name

Eindeutige technische Kennung, z. B. Fiks-Tilgang-Folkeregister-Helse_Vaksinering

Übergeordnetes Element (Untergeordnet)

Muss sein ksfiks — wird von den eADM-Exportregeln verwendet

Benachrichtigen Sie Identum, sobald die Gruppen bereit sind, damit die Exportvorlagen verknüpft werden können.

Die Gruppenzugehörigkeit wird in eADM stets beibehalten. KS unterstützt keine hierarchischen Gruppen in SCIM – https://developers.fiks.ks.no/felles/ekstern-brukerstyring/brukere-og-grupper/index.html.

Schritt 7: Rollen in Fiks Register anlegen

Wo: Fiks-Verwaltung → Konfiguration → Dienste → Fiks-Register → Rollen

Legen Sie die benötigten Fiks-Register-Rollen an (Dienstbereich, Datenminimierung, Anwendungsbereich). Identum führt diesen Schritt nicht durch.

Befolgen Sie die Schritt-für-Schritt-Anleitung von KS:

Schritt 8: Gruppen zuweisen und die zentralisierte Benutzerverwaltung für Rollen aktivieren

Wo: Fiks-Verwaltung → Konfiguration → Dienste → Fiks-Register → Rolle → Zugriff auf die Such-Website

Nachdem eADM Benutzer und Gruppen synchronisiert hat (Teil 2) und Rollen vorhanden sind (Schritt 7), aktiviert Ihr Fiks-Administrator die zentralisierte Benutzerverwaltung für Fiks Register, indem er jeder Rolle synchronisierte Gruppen zuweist.

Im Überblick:

  1. Öffnen Sie die Rolle im Fiks-Register.

  2. Gehen Sie zu „Zugriff auf die Website“ für die Suche.

  3. Wenn die zentralisierte Benutzerverwaltung aktiviert ist, wählen Sie Gruppen aus eADM aus (keine einzelnen Benutzer).

  4. Stellen Sie sicher, dass die vorgesehenen Benutzer über eine Gruppenmitgliedschaft in eADM Zugriff haben.

Hier wird der Zugriff der Mitarbeiter auf Fiks Register von der manuellen Benutzerzuweisung auf einen gruppenbasierten Zugriff über eADM umgestellt. KS beschreibt dies unter „https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/“.

Warnung – Migration zur externen Benutzerverwaltung: Wenn Sie die externe Benutzerverwaltung in Fiks Register aktivieren, zeigt Fiks ein Dialogfeld mit dem Titel „Migration zur externen Benutzerverwaltung“ an. Falls für Ihre Organisation bereits Rollen vorhanden sind, werden durch die Aktivierung alle bestehenden Rollenzugriffe (manuelle Benutzerzuweisungen zu diesen Rollen) entfernt. Verwenden Sie im Dialogfeld die Option „Übersicht über bestehende Rollenzugriffe herunterladen“, um eine Referenz zu speichern, bevor Sie auf „Externe Benutzerverwaltung aktivieren“ klicken.

Aktivieren Sie die Funktion erst, wenn die Gruppen und Mitgliedschaften aus eADM synchronisiert wurden und Sie die Umstellung mit Ihrem Identum-Ansprechpartner geplant haben.

KS erläutert, was diese Änderung bedeutet – der Zugriff für Mitarbeiter erfolgt nun nicht mehr über Fiks Register, sondern über Gruppen in Ihrem IDM (eADM): https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/, https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/.

Bevor Sie eine Rolle auf gruppenbasierten Zugriff umstellen:

  • Ändern Sie keine Rollen, die noch aktiv genutzt werden, ohne die Umstellung zu planen.

  • Stimmen Sie den Zeitplan mit Ihrem Identum-Ansprechpartner ab, damit Gruppen und Mitgliedschaften zunächst synchronisiert werden.

Wichtig: Änderungen der Gruppenmitgliedschaft werden in eADM vorgenommen, nicht in Fiks Register. Fiks Register verknüpft lediglich synchronisierte Gruppen mit Rollen.

Hintergrund: https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/


Auf einen Blick – Wer macht was?

Aufgabe

Wo

Eigentümer

SCIM-Quelle registrieren, Token generieren

Effiziente Verwaltung

Kunde (Fiks-Admin)

Token und Kontext an Identum senden

Kunde

eADM-Synchronisierung konfigurieren, Export testen, in Betrieb nehmen

eADM

Identum

Zugriffsgruppen und eADM-Regeln definieren

eADM

Kunde + Identum/Partner

Exportgruppen in eADM erstellen

eADM

Kunde oder Identum

Fiks erstellen – Rollen registrieren

Fiks-Register (über Fiks forvaltning)

Kunde (Fiks-Admin) — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/

Synchronisierte Gruppen Rollen zuweisen (zentralisierte Benutzerverwaltung)

Fiks-Register → Zugriff auf die Suchseite

Kunde (Fiks-Admin) — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/

Gruppenmitgliedschaft beibehalten

eADM

Kunde (eADM-Regeln) oder Identum/Partner

Dokumentenübersicht

Teil

Erforderlich?

Geltungsbereich

Teil 1 – Fiks forvaltning: SCIM-Quelle

Ja

Schritte 1–2

Teil 2 – Konfiguration und Inbetriebnahme von eADM

Ja

Schritte 3–4

Teil 3 – Zugriff auf die Fiks-Registergruppe

Nur bei gruppenbasiertem Zugriff

Schritte 5–8

Zuletzt aktualisiert: