Mit der Fiks-Plattform kann der kommunale Sektor über Verwaltungsebenen und nationale Fachbereiche hinweg kommunizieren und so wichtige Bausteine zum nationalen Ökosystem für digitale Zusammenarbeit beitragen. Die Fiks-Plattform ist eine zentrale, gemeinsam genutzte Serviceplattform für norwegische Kommunen und Bezirksräte. Sie besteht aus gemeinsamen Komponenten und digitalen Diensten und bietet Anbietern einen Rahmen, der als Standard für den kommunalen Sektor gilt. Dies unterstützt ihre Fähigkeit, Lösungen kommunenübergreifend zu skalieren und wiederzuverwenden.
KS Fiks ebnet den Weg für eine integrierte Benutzerverwaltung – eine Funktion, die Identum eADM nutzt. Wenn in eADM neue Benutzer hinzugefügt oder bestehende Benutzer geändert oder gelöscht werden, aktualisiert die Integration automatisch KS Fiks. Die Integration ermöglicht zudem die Verwendung von Gruppen für die Zugriffsverwaltung. Es ist möglich, einer oder mehreren Gruppen Zugriff auf einen Dienst zu gewähren und anschließend in eADM Personen zu dieser Gruppe hinzuzufügen oder daraus zu entfernen – entweder automatisch auf der Grundlage von Regeln oder manuell, beispielsweise durch Vorgesetzte.
Ein weiterer wesentlicher Vorteil besteht darin, dass eADM die Zugriffsrechte eines Benutzers automatisch widerruft, wenn dieser das Unternehmen verlässt oder keinen beruflichen Bedarf mehr für den Zugriff hat. Dadurch wird sichergestellt, dass die Berechtigungen stets auf dem neuesten Stand sind und die Sicherheit gewährleistet bleibt.
Weitere Informationen zur KS Fiks-Plattform finden Sie hier: https://ksdigital.no/tjenestene/fiks-plattformen/
Einrichtung der eADM KS Fiks-Integration
Identum eADM stellt Benutzer und Gruppen über SCIM 2.0 für die zentralisierte Benutzerverwaltung von Fiks bereit. eADM ist die IDM-Quelle – dieselbe Rolle, die Entra ID in der Standardkonfiguration von KS einnehmen würde. Bei Verwendung von eADM konfigurieren Sie die SCIM-Bereitstellung in Entra für Fiks nicht.
Begriffsbestimmungen
|
Begriff |
Was ist das? |
|---|---|
|
Effiziente Verwaltung |
Das Verwaltungsportal unter forvaltning.fiks.ks.no. Dient zur Registrierung der SCIM-Quelle (Brukeradministrasjon) und zum Aufrufen von Fiks-Diensten wie beispielsweise „Fiks Register “ unter „Konfigurasjon“ → „Tjenester“. |
|
Zentralisierte / externe Benutzerverwaltung |
SCIM-basierte Benutzer- und Gruppensynchronisierung von Ihrem IDM (eADM) in „Fiks forvaltning“. KS-Dokumentation: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/index.html. |
|
Fiks-Register |
Der Melderegisterdienst auf der Fiks-Plattform (Konfiguration → Dienste → Fiks-Register in „Fiks-Verwaltung“). Rollen, Datenminimierung und Mitarbeiterzugriff über „Zugriff auf die Such-Website“. KS-Dokumente: https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/, https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/. |
Was eADM leistet im Vergleich zu dem, was Sie in Fiks tun
|
eADM (Identum) |
Ihr Fiks-Administrator |
|---|---|
|
Benutzer synchronisieren (mit Geburtsnummer/D-Nummer aus der Personalabteilung) |
Fiks-Verwaltung: SCIM-Quelle registrieren (Teil 1) |
|
Gruppen und Mitgliedschaften synchronisieren (sofern konfiguriert) |
Fiks Register: Rollen erstellen und synchronisierte Gruppen den Rollen zuweisen — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/ |
Sie melden sich für beides bei „Fiks forvaltning“ an, doch die SCIM-Einrichtung und die Einrichtung der Rolle in „Fiks Register“ sind unterschiedliche Aufgaben, die in verschiedenen Menüs zu finden sind.
Identum legt keine Fiks-Register-Rollen an und ordnet den Rollen keine Gruppen zu.
Teil 1 – Erforderlich: SCIM-Quelle in „Fiks forvaltning“
Diese Schritte sind für jede eADM-Synchronisierung mit Fiks erforderlich.
Schritt 1: Externe Quelle registrieren und Token generieren
Wo: Fiks-Verwaltung → Benutzerverwaltung → Benutzer importieren
Damit eADM Benutzer anlegen kann, generieren Sie bitte ein SCIM-Token in „Fiks forvaltning“.
-
Melden Sie sich mit Ihrer Bank-ID bei forvaltning.fiks.ks.no an.
-
Gehen Sie zu „Benutzerverwaltung “ → „Benutzer importieren“.
-
Klicken Sie auf „+ Externe Quelle hinzufügen“.
-
Wählen Sie „Entra ID / Azure AD“ aus, geben Sie einen beliebigen Wert als Mandanten-ID ein (siehe Hinweis unten) und kopieren Sie das Token, bevor Sie das Fenster schließen.
Hinweis: Sie müssen in der Dropdown-Liste der Benutzeroberfläche „Entra“ auswählen, allerdings übermittelt eADM – und nicht Entra – die Daten an den SCIM-Endpunkt. Der Wert der Mandanten-ID hat keinen Einfluss auf die eADM-Integration.
-
Kopieren Sie die URL des SCIM-Endpunkts und das Token. Senden Sie das Token über einen sicheren Dienst zur Passwortfreigabe an Ihren Identum-Ansprechpartner.
KS-Referenz: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/kom-i-gang/index.html
Schritt 2: Senden Sie Identum die erforderlichen Informationen
Wo: Kunde → Identum (außerhalb von Fiks)
Identum senden:
-
Token (und SCIM-Endpunkt-URL, falls noch nicht angegeben) aus Schritt 1
-
Ob Sie derzeit bereits Benutzer in Fiks haben und wie diese angelegt wurden:
-
Zuvor aus Entra ID synchronisiert – bitte beachten Sie, ob die UPN in Entra dem „userName“ in Fiks zugeordnet ist (https://ksdigital.no/tjenestene/ks-kunnskap/slik-flytter-vi-til-ks-kunnskap/teknisk-informasjon/sentralisert-brukerstyring/#endre-2)
-
Manuell angelegt – bitte beachten Sie, ob Benutzer im Feld „Benutzername“ eine „Fødselsnummer“ in Fiks oder eine UPN angegeben haben
-
-
Bevorzugte Anmeldemethode für synchronisierte Benutzer: Entra ID, ID-porten oder beides (Standard: beides)
-
Unabhängig davon, ob Sie einen Gruppenexport für den Zugriff auf Fiks Register benötigen (siehe Teil 3) oder lediglich eine Benutzersynchronisierung
Wichtig: Wenn Sie derzeit Benutzer über Entra ID in Fiks bereitstellen, muss diese Integration deaktiviert werden, bevor der eADM-Export in die Produktionsumgebung beginnt.
Teil 2 – Erforderlich: eADM-Konfiguration und Inbetriebnahme
Diese Schritte sind für jede eADM-Synchronisierung mit Fiks erforderlich. Identum führt die eADM-Arbeiten durch; Sie prüfen und genehmigen die Umstellung.
Schritt 3: Identum konfiguriert und testet den eADM-Export
Wo: eADM (Identum)
Nachdem Identum Ihr Token und Ihren Kontext aus Schritt 2 erhalten hat, wird es Folgendes tun:
-
Fügen Sie den KS Fiks -Synchronisierungsschritt in Ihrem eADM-Synchronisierungszyklus hinzu und konfigurieren Sie ihn.
-
Richten Sie Vorlagen für den Benutzerexport ein (sowie Gruppenvorlagen, falls Sie Teil 3 verwenden)
-
Führen Sie einen Testexport durch und senden Sie uns die Ergebnisse zur Überprüfung zu
-
Mit Ihnen einen Termin für die Inbetriebnahme vereinbaren
eADM importiert die Geburtsnummer/D-Nummer aus Ihrer Personalquelle und übermittelt sie an Fiks, wie es für die Anmeldung über ID-porten in Fiks forvaltning erforderlich ist. Sie müssen diese nicht separat angeben.
SCIM-Feldreferenz: https://developers.fiks.ks.no/felles/ekstern-brukerstyring/brukere-og-grupper/index.html
Hinweis: „https://developers.fiks.ks.no/felles/ekstern-brukerstyring/index.html“ ist ein eigenständiges Produkt. KS empfiehlt eine separate SCIM-Synchronisierung für „KS Kunnskap“, falls alle Mitarbeiter Zugriff darauf benötigen. Die hier beschriebene eADM-Fiks-Synchronisierung ersetzt diese nicht, sofern sie nicht ausdrücklich entsprechend konfiguriert wurde.
Schritt 4: Inbetriebnahme
Wo: eADM (Identum) + Fiks forvaltning (Koordination)
-
Identum aktiviert den KS-Fiks-Synchronisierungsschritt zum vereinbarten Termin.
-
Benutzer (und Gruppen, sofern konfiguriert) werden nun von eADM nach Fiks forvaltning synchronisiert.
-
Überprüfen Sie, ob die synchronisierten Benutzer in „Fiks forvaltning“ wie erwartet angezeigt werden.
Wenn Sie lediglich die Benutzersynchronisierung benötigen und den Zugriff auf Fiks Register manuell (ohne Gruppen) zuweisen möchten, trifft Teil 3 unten nicht zu. Sie können dennoch einzelne Benutzer unter „Tilganger til nettside for søk“ in Fiks Register Rollen zuweisen – siehe https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/.
Teil 3 – Optional: Gruppenbasierter Zugriff im Fiks-Register / Fiks-Melderegister
Verwenden Sie diese Komponente, wenn Sie mithilfe der zentralisierten Benutzerverwaltung über Gruppen steuern möchten, wer Fiks Register (und ähnliche Fiks-Dienste) nutzen darf, und nicht nur, um einen Benutzerkatalog in Fiks zu führen.
Nach Abschluss:
-
eADM ist Mitglied der Gruppe
-
Ihr Fiks-Administrator verwaltet die Rollen und die Zuordnung von Gruppen zu Rollen im Fiks-Register
Überspringen Sie Teil 3, wenn Sie lediglich eine Synchronisierung der Benutzer mit Fiks benötigen und den Zugriff auf Fiks Register manuell verwalten möchten (Hinzufügen einzelner Benutzer pro Rolle).
Schritt 5: Zugriffsgruppen definieren
Wo: Planung (Kunde mit Identum oder Partner)
Legen Sie fest, welche Gruppen eADM exportieren soll. Jede Gruppe sollte ein Zugangspaket darstellen – mit denselben Rollen im Fiks-Register und demselben Zweck.
Ich stimme Identum zu:
-
Gruppennamen (für Menschen lesbar; in Fiks als SCIM-displayName exportiert)
-
Mitgliedschaftsregeln in eADM
-
Welcher oder welchen Fiks-Register-Rolle(n) sollte jede Gruppe zugeordnet werden (konfiguriert in Fiks-Register – Schritt 8)
Sie können Gruppen selbst definieren oder Identum bitten, diese anzulegen.
Schritt 6: Exportgruppen in eADM erstellen
Wo: eADM (Kunde oder Identum)
Wenn Sie die Gruppen in eADM selbst anlegen:
|
Feld |
Leitfaden |
|---|---|
|
Beschreibung |
Für Menschen lesbarer Name – wird in Fiks als „displayName“ der Gruppe exportiert. Muss mit den Erwartungen Ihres Fiks-Administrators übereinstimmen, wenn dieser Gruppen zu Rollen zuordnet. |
|
Quell-ID / Name |
Eindeutige technische Kennung, z. B. |
|
Übergeordnetes Element (Untergeordnet) |
Muss sein |
Benachrichtigen Sie Identum, sobald die Gruppen bereit sind, damit die Exportvorlagen verknüpft werden können.
Die Gruppenzugehörigkeit wird in eADM stets beibehalten. KS unterstützt keine hierarchischen Gruppen in SCIM – https://developers.fiks.ks.no/felles/ekstern-brukerstyring/brukere-og-grupper/index.html.
Schritt 7: Rollen in Fiks Register anlegen
Wo: Fiks-Verwaltung → Konfiguration → Dienste → Fiks-Register → Rollen
Legen Sie die benötigten Fiks-Register-Rollen an (Dienstbereich, Datenminimierung, Anwendungsbereich). Identum führt diesen Schritt nicht durch.
Befolgen Sie die Schritt-für-Schritt-Anleitung von KS:
Schritt 8: Gruppen zuweisen und die zentralisierte Benutzerverwaltung für Rollen aktivieren
Wo: Fiks-Verwaltung → Konfiguration → Dienste → Fiks-Register → Rolle → Zugriff auf die Such-Website
Nachdem eADM Benutzer und Gruppen synchronisiert hat (Teil 2) und Rollen vorhanden sind (Schritt 7), aktiviert Ihr Fiks-Administrator die zentralisierte Benutzerverwaltung für Fiks Register, indem er jeder Rolle synchronisierte Gruppen zuweist.
Im Überblick:
-
Öffnen Sie die Rolle im Fiks-Register.
-
Gehen Sie zu „Zugriff auf die Website“ für die Suche.
-
Wenn die zentralisierte Benutzerverwaltung aktiviert ist, wählen Sie Gruppen aus eADM aus (keine einzelnen Benutzer).
-
Stellen Sie sicher, dass die vorgesehenen Benutzer über eine Gruppenmitgliedschaft in eADM Zugriff haben.
Hier wird der Zugriff der Mitarbeiter auf Fiks Register von der manuellen Benutzerzuweisung auf einen gruppenbasierten Zugriff über eADM umgestellt. KS beschreibt dies unter „https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/“.
Warnung – Migration zur externen Benutzerverwaltung: Wenn Sie die externe Benutzerverwaltung in Fiks Register aktivieren, zeigt Fiks ein Dialogfeld mit dem Titel „Migration zur externen Benutzerverwaltung“ an. Falls für Ihre Organisation bereits Rollen vorhanden sind, werden durch die Aktivierung alle bestehenden Rollenzugriffe (manuelle Benutzerzuweisungen zu diesen Rollen) entfernt. Verwenden Sie im Dialogfeld die Option „Übersicht über bestehende Rollenzugriffe herunterladen“, um eine Referenz zu speichern, bevor Sie auf „Externe Benutzerverwaltung aktivieren“ klicken.
Aktivieren Sie die Funktion erst, wenn die Gruppen und Mitgliedschaften aus eADM synchronisiert wurden und Sie die Umstellung mit Ihrem Identum-Ansprechpartner geplant haben.
KS erläutert, was diese Änderung bedeutet – der Zugriff für Mitarbeiter erfolgt nun nicht mehr über Fiks Register, sondern über Gruppen in Ihrem IDM (eADM): https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/, https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/.
Bevor Sie eine Rolle auf gruppenbasierten Zugriff umstellen:
-
Ändern Sie keine Rollen, die noch aktiv genutzt werden, ohne die Umstellung zu planen.
-
Stimmen Sie den Zeitplan mit Ihrem Identum-Ansprechpartner ab, damit Gruppen und Mitgliedschaften zunächst synchronisiert werden.
Wichtig: Änderungen der Gruppenmitgliedschaft werden in eADM vorgenommen, nicht in Fiks Register. Fiks Register verknüpft lediglich synchronisierte Gruppen mit Rollen.
Hintergrund: https://ksdigital.no/tjenestene/fiks-register/fiks-folkeregister/
Auf einen Blick – Wer macht was?
|
Aufgabe |
Wo |
Eigentümer |
|---|---|---|
|
SCIM-Quelle registrieren, Token generieren |
Effiziente Verwaltung |
Kunde (Fiks-Admin) |
|
Token und Kontext an Identum senden |
— |
Kunde |
|
eADM-Synchronisierung konfigurieren, Export testen, in Betrieb nehmen |
eADM |
Identum |
|
Zugriffsgruppen und eADM-Regeln definieren |
eADM |
Kunde + Identum/Partner |
|
Exportgruppen in eADM erstellen |
eADM |
Kunde oder Identum |
|
Fiks erstellen – Rollen registrieren |
Fiks-Register (über Fiks forvaltning) |
Kunde (Fiks-Admin) — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/ |
|
Synchronisierte Gruppen Rollen zuweisen (zentralisierte Benutzerverwaltung) |
Fiks-Register → Zugriff auf die Suchseite |
Kunde (Fiks-Admin) — https://ksdigital.no/tjenestene/fiks-register/rolle-i-fiks-forvaltning-for-fiks-register/ |
|
Gruppenmitgliedschaft beibehalten |
eADM |
Kunde (eADM-Regeln) oder Identum/Partner |
Dokumentenübersicht
|
Teil |
Erforderlich? |
Geltungsbereich |
|---|---|---|
|
Teil 1 – Fiks forvaltning: SCIM-Quelle |
Ja |
Schritte 1–2 |
|
Teil 2 – Konfiguration und Inbetriebnahme von eADM |
Ja |
Schritte 3–4 |
|
Teil 3 – Zugriff auf die Fiks-Registergruppe |
Nur bei gruppenbasiertem Zugriff |
Schritte 5–8 |