Central styring af rettigheder
Fælleskommunal Adgangsstyring for brugere foregår ud fra autentifikation og autorisation:
- Autentifikation: Bestemmer en brugers identitet og tilhørsforhold til en myndighed
- Autorisation: Bestemmer en brugers rettigheder (hvad brugeren må)
Myndigheder styrer deres brugeres rettigheder ved hjælp af jobfunktionsroller i Fælleskommunalt Administrationsmodul og via deres lokale brugerstyring.
I en jobfunktionsrolle er en brugers rettigheder sammensat af brugersystemroller (hvad brugeren må i it-systemet) og afgrænsninger (hvilke data, brugeren må se og arbejde med). Fx kan en jobfunktionsrolle være et udtryk for rettigheden ”du må læse dokumenter, men kun de dokumenter, der omhandler dagpenge”:
- Brugersystemrolle: ”Se dokument”
- Dataafgrænsning: ”KLE 32.30” (KLE-nummer for Dagpenge ved sygdom og barsel)
Context Handler
Adgangsstyring for brugere er teknisk implementeret i form af komponenten Context Handler.
Context Handler er en SAML IdP-proxy, der udsteder adgang for brugere på vegne af myndigheders Identity Providere (IdP’er) til de it-systemer, der bruger Adgangsstyring for brugere.
Et it-system, der bruger Adgangsstyring for brugere, kaldes i infrastrukturen for brugervendt system.
Et brugervendt system og en IdP integrerer begge til Context Handler. Det betyder, at et brugervendt system ikke kommunikerer direkte med en myndigheds lokale IdP, men at Context Handler fungerer som ”proxy” for myndigheden og oversætter brugeres rettigheder.
Alle kommuners IdP'er er tilsluttet Context Handler, hvilket gør, at en kommunes brugere automatisk kan logge på et it-system, der bruger Adgangsstyring for brugere - hvis brugerne altså er tildelt rettigheder til it-systemet.
Context Handler understøtter OIOSAML 2 og OIOSAML 3, samt NIST- og NSIS-sikringsniveauer.