Service Shibboleth Identity Provider
Authentifizierung und Autorisierung mit Single-Sign-On.
Das URZ betreibt einen Shibboleth Identity Provider (IdP), der einen geschützten Single-Sign-On (SSO)-Dienst bereitstellt. Durch eine Anmeldung am Shibboleth Provider mit ihrer persönlichen Uni-ID können Sie weitere Dienste, die an Shibboleth angebunden sind, nutzen, ohne eine zusätzliche Authentifizierung vorzunehmen.
An der Universität Heidelberg wird der IdP zur Nutzung der Landesdienste, z.B. bwForCluster, benötigt (bwIDM).
Zielgruppe
- Beschäftigte
- Studierende
- Lehrbeauftragte
- Mitglieder und Angehörige der Universität
Nutzen
- Single Sign-On (SSO) ermöglicht, mit einem einzigen Log-in mehrere Websites oder Services zu nutzen
- Nutzung vieler (wissenschaftlicher) Dienste über die zentrale Identifikationskennung der Heimatuniversität. Der IdP kann benötigte Informationen an die Dienste übermitteln.
Zugang und Voraussetzungen
Für Nutzer:innen
Beim Web-Login zu einem durch Shibboleth geschützten Dienst wird die oder der Nutzer:in auf die IdP-Seite der eigenen Einrichtung umgeleitet. Auf dieser werden Gültigkeit von Uni-ID und Passwort geprüft. Anschließend erhält der anfragende Dienst nur noch die für die Autorisierung notwendigen Daten, im Regelfall lediglich ein dienstspezifisches Pseudonym (targeted-ID), anhand dessen der Dienst den Nutzer:innen dasselbe Profil zuordnen kann - niemals jedoch das Passwort.
Für IT-Dienste / IT-Fachpersonal
Wenn Sie den Shibboleth Identity Provider des URZ für Ihren IT-Dienst verwenden möchten, können Sie dafür einen Antrag über das verlinkte Formular stellen.
Technische Informationen
Neben dem Pseudonym kann der Dienst zur Autorisierung folgende an ihn übermittelte Daten heranziehen:
- Zugehörigkeitsverhältnis zur Universität (affiliation: student, faculty, staff, member, affiliate,...)
- konkret vereinbarte Zeichenketten für weitergehende Berechtigungen (entitlements)
Sofern notwendig, können noch weitere personenbezogene Attribute angefordert werden, die erst nach Zustimmung durch den Nutzer oder die Nutzerin übermittelt werden.
Im Kontext der Universitätsbibliothek werden seit längerem Online-Angebote einiger Verlage via Shibboleth realisiert. Für diese ist zusätzlich auch ein Login via HEIDI-Kennung (nur Ziffern, 8-stellig, z.B. 00123456) möglich.
Häufig gestellte Fragen
Tabelle
Welche Informationen (oder Attribute) werden vom Shibboleth-IdP an einen Serviceprovider geliefert? | Eine Übermittlung der gelisteten Attribute und deren Werte findet nur statt, wenn der Serviceprovider diese angefordert und die oder der Nutzer:in der Übermittlung zugestimmt hat. 1. Statische Attribute
2. Personenbezogene Attribute
|
Welche Zugehörigkeiten zur Universität werden von Shibboleth genutzt? | Die folgenden Zugehörigkeiten zur Universität werden von Shibboleth genutzt: Affiliation / Scoped Affiliation
Die oben aufgeführten Werte können auch mit einem sog. „scope“ (z.B. "member[at]uni-heidelberg.de") versehen sein, welches grob mit „im Geltungsbereich von...“ übersetzt werden kann. Sie werden aber auch ohne scope (z. B. "member") eingesetzt. |
Welche möglichen Werte gibt es für die Berechtigungen (engl. "entitlement")? | Die Berechtigungen können in zwei verschiedenen Notationen geführt werden:
1. URN-type-entitlements
2. URL-type-entitlements
|