EPD
Die EPD-Variante des HIN Federation Service richtet sich an Applikationen, die eine Anbindung an das elektronische Patientendossier (EPD) erfordern. Die Nutzung des elektronischen Patientendossiers setzt den Einsatz des Artifact Bindings voraus.
Der IDP-Endpunkt Standard-Operationen aus SAML lautet:
https://idp.id.hin.ch/auth/realms/hinid/protocol/saml
Der SAML-Renew-Endpunkt kann über folgende URL angesprochen werden:
https://idp.id.hin.ch/auth/realms/hinid/sts
Hinweis: Diese Variante unterscheidet sich von der Standard-Variante im Bezug auf Binding, AuthnRequest und Response. Verwenden Sie die SAML Metadaten für die automatische Konfiguration Ihrer SAML Library.
Ablauf des Applikationszugriffs
-
Der HIN Teilnehmende greift per «HTTPS» auf die Applikation des Applikationsanbieters zu. Die Verbindung erfolgt direkt und unabhängig vom HIN Rechenzentrum.
-
Der Applikationsanbieter stellt fest, dass für den zugreifenden Anwender keine Session innerhalb der eigenen Applikation existiert, und generiert einen signierten AuthnRequest. Dieser wird bspw. per Post-Binding an den IDP übermittelt.
-
Der HIN IDP verifiziert die Signatur des Requests und authentifiziert den Anwender. Anstelle der vollständigen Response wird ein SAML Artifact generiert und der Browser des Anwenders per HTTP-Redirect (mit dem Artifact als URL-Parameter) oder Post-Binding (Als Teil des Post Bodies) an den Assertion Consumer Service (ACS) des Applikationsanbieters weitergeleitet.
-
Der Applikationsanbieter sendet einen signierten ArtifactResolve-Request per SOAP direkt (Back-Channel) an den IDP, um das Artifact aufzulösen. Diese Kommunikation erfolgt ohne Beteiligung des Browsers.
-
Der HIN IDP prüft den ArtifactResolve-Request und antwortet mit einer signierten Response im ArtifactResponse-Envelope. Der Applikationsanbieter prüft die Signatur und generiert im positiven Fall eine Session. Zudem kann die in der ArtifactResponse enthaltene Assertion für EPD Transaktionen verwendet werden.
-
Mit der generierten Session kann der Anwender direkt auf die Applikation zugreifen.
Integration
Für die Nutzung muss Ihre Applikation in der HIN Plattform erlaubt sein. Weitere Infos dazu finden Sie unter Integration.