HIN Federation Service – SAML Integration
Der HIN Federation Service ist ein SAML 2.0-basierter Authentisierungsdienst für Webapplikationen. Er erlaubt es, HIN als Authentifizierungssystem (IDP) zu nutzen und erschliesst damit die gesamte HIN Community sicher und datenschutzkonform.
Der Anwender greift auf eine Webapplikation zu, welche über den Federation Service bei HIN angeschlossen ist. Die Webapplikation erkennt, dass für den durch den Anwender verwendeten Client noch keine authentisierte Session existiert und leitet diesen an den HIN IDP weiter. Der Anwender authentisiert sich dort, falls HIN-seitig noch keine Session besteht. Nachdem eine Session im HIN IDP erstellt wurde, wird eine signierte Assertion generiert. Diese enthält Informationen zur zugreifenden Identität und wird an den Applikationsanbieter übertragen (der exakte Ablauf ist abhängig vom gewählten SAML-Binding). Mit dieser kann der Applikationsanbieter eine Session mit dem Client erstellen. Die Verbindung zwischen Anwender und Applikation läuft anschliessend direkt, ohne dass Daten durch das HIN Rechenzentrum fliessen.
Zielpublikum
- Applikationsanbieter: Organisationen, die ihre Applikation ausgewählten HIN Benutzern zugänglich machen wollen.
- Applikationsentwickler und -integratoren: Personen, die mit der Aufgabe betraut sind, eine Applikation mittels HIN Login (HIN Identität) verfügbar zu machen.
Voraussetzungen zur Nutzung des HIN Federation Service
Um den HIN Federation Service nutzen zu können, müssen folgende Voraussetzungen erfüllt sein:
- Ein Dienstleistungsvertrag zwischen Applikationsanbieter und HIN muss abgeschlossen sein.
- Zertifikate müssen ausgetauscht werden, um Nachrichtensignaturen verifizieren zu können (siehe Zertifikate).
- Die zugreifende Person muss über eine HIN Identität verfügen.
Anbindungsvarianten
Der Federation Service wird in zwei Varianten angeboten. Für die Konfiguration Ihrer SAML Library empfehlen wir die direkte Verwendung der Metadaten:
| Variante | Beschreibung | SAML Metadaten |
|---|---|---|
| Standard | Für allgemeine Applikationen | https://broker.hin.ch/realms/HINBroker/protocol/saml/descriptor |
| EPD | Konformer Endpunkt für das elektronische Patientendossier | https://idp.id.hin.ch/auth/realms/hinid/protocol/saml/descriptor |