Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

HIN Federation Service – SAML Integration

Der HIN Federation Service ist ein SAML 2.0-basierter Authentisierungsdienst für Webapplikationen. Er erlaubt es, HIN als Authentifizierungssystem (IDP) zu nutzen und erschliesst damit die gesamte HIN Community sicher und datenschutzkonform.

Der Anwender greift auf eine Webapplikation zu, welche über den Federation Service bei HIN angeschlossen ist. Die Webapplikation erkennt, dass für den durch den Anwender verwendeten Client noch keine authentisierte Session existiert und leitet diesen an den HIN IDP weiter. Der Anwender authentisiert sich dort, falls HIN-seitig noch keine Session besteht. Nachdem eine Session im HIN IDP erstellt wurde, wird eine signierte Assertion generiert. Diese enthält Informationen zur zugreifenden Identität und wird an den Applikationsanbieter übertragen (der exakte Ablauf ist abhängig vom gewählten SAML-Binding). Mit dieser kann der Applikationsanbieter eine Session mit dem Client erstellen. Die Verbindung zwischen Anwender und Applikation läuft anschliessend direkt, ohne dass Daten durch das HIN Rechenzentrum fliessen.

Zielpublikum

  • Applikationsanbieter: Organisationen, die ihre Applikation ausgewählten HIN Benutzern zugänglich machen wollen.
  • Applikationsentwickler und -integratoren: Personen, die mit der Aufgabe betraut sind, eine Applikation mittels HIN Login (HIN Identität) verfügbar zu machen.

Voraussetzungen zur Nutzung des HIN Federation Service

Um den HIN Federation Service nutzen zu können, müssen folgende Voraussetzungen erfüllt sein:

  • Ein Dienstleistungsvertrag zwischen Applikationsanbieter und HIN muss abgeschlossen sein.
  • Zertifikate müssen ausgetauscht werden, um Nachrichtensignaturen verifizieren zu können (siehe Zertifikate).
  • Die zugreifende Person muss über eine HIN Identität verfügen.

Anbindungsvarianten

Der Federation Service wird in zwei Varianten angeboten. Für die Konfiguration Ihrer SAML Library empfehlen wir die direkte Verwendung der Metadaten:

VarianteBeschreibungSAML Metadaten
StandardFür allgemeine Applikationenhttps://broker.hin.ch/realms/HINBroker/protocol/saml/descriptor
EPDKonformer Endpunkt für das elektronische Patientendossierhttps://idp.id.hin.ch/auth/realms/hinid/protocol/saml/descriptor