Dieses Dokument beschreibt die Authentifizierungsmethoden, die Grundsätze der Zugriffskontrolle sowie das rollenbasierte Zugriffskontrollmodell (RBAC) für die Plattformen eFeide und eADM.
Authentifizierungsmethoden
Sowohl eFeide als auch eADM unterstützen eine Vielzahl von Anmeldemethoden für Benutzer, darunter auch die Zwei-Faktor-Authentifizierung. Zu den unterstützten Methoden gehören:
-
FEIDE
-
IDporten
-
ADFS / LDAP
-
Single Sign-On (SSO) mit Microsoft Entra ID (Azure AD)
-
Single Sign-On (SSO) mit Google Workspace
-
Andere SAML 2.0-basierte Lösungen
Warnung: Für den Administratorzugriff ist MFA erforderlich. Wir erwarten von unseren Kunden, dass sie alle SSO-Anmeldungen durch Multi-Faktor-Authentifizierung (MFA) sichern. Der Zugriff auf eADM und eFeide ohne Zwei-Faktor-Authentifizierung wird nicht empfohlen, auch nicht für normale Mitarbeiter oder Abteilungsleiter. Für den Zugriff auf Servicedesk- und Administratorebene verlangen wir, dass Kunden das SSO durch MFA sichern oder IDporten zur Authentifizierung verwenden.
Grundsätze der Zugriffskontrolle
Der Systemzugriff kann automatisch auf der Grundlage von Regelsätzen gewährt oder einzelnen Benutzern manuell zugewiesen werden.
-
Administratorrechte: Wir empfehlen, alle Administratorrechte manuell und bedarfsgerecht zu vergeben.
-
Zugriffsdauer: Berechtigungen können mit oder ohne Ablaufdatum erteilt werden.
-
Zugriffsprüfungen: Das System verfügt über Funktionen zur aktiven und passiven Überprüfung der Zugriffsrechte in festgelegten Zeitabständen.
-
Detaillierte Steuerung: Zugriffsebenen können auf Gruppen-, Rollen- und Einzelbenutzerebene verwaltet werden. Das System berücksichtigt zudem, dass Benutzer in verschiedenen Abteilungen unterschiedliche Rollen mit unterschiedlichen Anforderungen und Berechtigungen innehaben.
-
Bedingte MFA: Die Anmeldung an der Benutzeroberfläche kann so geregelt werden, dass sich alle Benutzer, die personenbezogene Daten anderer einsehen können, mit MFA anmelden müssen, während sich Benutzer wie beispielsweise Studierende (die nur ihre eigenen Daten einsehen können) ohne MFA anmelden können.
API-Zugriff
Die Identum eADM-API (abrufbar über https://api.eadm.no/service.asmx) setzt über HTTPS ein tokenbasiertes Sicherheitsmodell durch, bei dem ein gültiger API-Benutzername, ein Passwort und eine Organisationsnummer erforderlich sind, um ein sitzungsspezifisches Zugriffstoken zu generieren. Um eine sichere Autorisierung zu gewährleisten, unterstützen API-Konten detaillierte Berechtigungsstufen, die von vollständigen Administratorrechten bis hin zu Lesezugriffen reichen, die auf bestimmte Abteilungen und Module beschränkt sind.
Zusammenfassung zu KI und Suche
Dieses Dokument beschreibt das Rahmenwerk für die Zugriffskontrolle der eADM- und eFeide-Plattformen von Identum sowohl für Benutzer als auch für die API. Es behandelt unterstützte Authentifizierungsmethoden wie SAML, Feide und SSO und hebt die obligatorische MFA-Anforderung für alle Administratorrollen hervor. Im Kern des Dokuments wird das sechsstufige, rollenbasierte Zugriffskontrollmodell (RBAC) erläutert, das die spezifischen Berechtigungen für Rollen definiert – von der Basisrolle „Mitarbeiter“ bis hin zum „Registrierungsadministrator“ mit umfassenden Berechtigungen – und so eine detaillierte und sichere Systemverwaltung gewährleistet.