SlideShare a Scribd company logo
1 of 29
Hallo allemaal, leuk dat jullie er zijn!
We beginnen om 10 uur.
(als het goed is hoor je een muziekje)
WEBINAR
INTRODUCTIE SURFCONEXT
10 NOVEMBER 2020
Dit webinar wordt opgenomen.
Welkom
 Thijs Kinkhorst, technisch productmanager
SURFconext
 Algemene introductie: wat is SURFconext en hoe
werkt het?
 Veel ruimte voor jullie vragen. Stel ze in de chat!
2
3
SURFconext = inloggen
 SURFconext regelt de authenticatie voor meer dan
1200 clouddiensten
 Voor 1 miljoen gebruikers van 200 aangesloten
instellingen
4
5
Service Providers
 Aangesloten clouddiensten noemen we Service
Providers of SP’s.
 Zijn meestal webapplicaties, maar kunnen ook
mobiele apps zijn.
 Van elektronische leeromgeving tot uitgevers en van
grote platforms tot kleine specialistische
onderzoeksapplicaties.
6
Identity Providers
 Op SURF aangesloten instelling beheert de gegevens
van zijn eigen gebruikers: de Identity Provider.
 Technisch koppelvlak met SURFconext. Meest
gebruikt: MS ADFS, Azure AD, NetIQ,
SimpleSAMLphp.
 De plek waar gebruikers inloggen
 Geeft over gebruiker attributen vrij, afkomstig uit
interne directory
7
Waarom?
 Veilig: wachtwoord alleen bekend bij de instelling,
centrale controle over geautoriseerde gebruikers.
 Gemak: herkenbare ervaring voor gebruiker, single
sign on.
 Efficiënt: één koppeling om 1200 diensten te
ontsluiten.
 Open: open standaarden, geen vendor lock in.
8
9
10
11
12
13
De inlogflow
 Gebruiker klikt op “login” bij de SP.
 Wordt doorverwezen naar SURFconext, die vraagt
aan welke instelling ze werkt of studeert (“Where
are you from?”).
 Ze komt op IdP van eigen instelling, geeft haar
wachtwoord in, attributen worden vrijgegeven aan
SURFconext.
 SURFconext filtert attributen en geeft die door aan
de SP. Ze is ingelogd.
14
Techniek
 We gebruiken het SAML 2.0-protocol.
 XML-berichten worden uitgewisseld via HTTP,
uitsluitend in de browser van de gebruiker.
 De berichten zijn ondertekend zodat de gebruiker ze
niet kan beïnvloeden.
 Service Providers kunnen ook kiezen voor het
OpenID Connect-protocol.
15
16
Attributen
 Een attribuut zegt iets over de gebruiker:
Naam, gebruikersnaam, e-mailadres, rollen en
rechten…
 Identity Provider is de autoriteit voor de waarden en
staat in voor de validiteit.
 SURFconext filtert en pseudonymiseert, en Service
Provider ontvangt uitsluitend minimaal benodigde
informatie.
17
18
Attributen
 Attributenschema bepaalt welke attributen bestaan en hun
semantiek
Voor- en achternaam
E-mailadres
Identifiers: uid, eduPersonPrincipalName, NameID
Affiliation (betrekking): employee, student, affiliate
Entitlement (recht): surfdrive-gebruiker, common-lib-
terms
Home Organization: domeinnaam van de instelling
19
Afspraken
 Federatie bestaat uit techniek én (contractuele) afspraken
 Welke identiteiten zijn er, en hoe betrouwbaar zijn die? Hoe ga je om met de
ontvangen gegevens?
 Identity provider (vastgelegd in bijlage IX SURFnet-overeenkomst):
Eisen identiteiten: natuurlijke persoon, medewerker of student
Juiste vulling attributen
Afdoende beveiliging en procedures
 Serviceprovider:
Verantwoorde omgang met ontvangen gegevens
Vastgelegd in aansluitovereenkomst (of bijlage IX voor SURFnet-instellingen)
20
SURFconext-verantwoordelijke en Dashboard
 SURFconext-verantwoordelijke: rol bij de instelling
die kan beslissen over de SURFconext-koppeling.
 Service Provider wordt pas gekoppeld aan Identity
Provider na expliciet akkoord van de SURFconext-
verantwoordelijke.
 Dit kan gegeven worden via het SURFconext IdP
Dashboard.
21
22
Extra functionaliteit
 Sterke, multi-factorauthenticatie
 SURFconext Teams
 Autorisatieregels
 Internationaal samenwerken in eduGAIN
23
Sterke authenticatie
 In basis is de inlog bij de Identity Provider vaak
alleen met gebruikersnaam en wachtwoord.
 SURFconext biedt mogelijkheden voor multi-factor
authenticatie.
 Sterke authenticatie as a service: SURFsecureID.
Geen wijzigingen aan IdP nodig. Ondersteuning
diverse soorten tokens.
 Aanroepen van eigen MFA van de instelling voor
specifieke diensten.
24
SURFconext Teams
 SURFconext Teams: ad-hoc groepen aanmaken en
beheren
 Tijdens het inloggen kan Service Provider bij
SURFconext de groepen van een gebruiker
opvragen.
 Koppelen instellings-groepsprovider.
25
26
Autorisatieregels
 Koppelen van een dienst betekent dat je gebruikers
kunnen inloggen.
 Autoriseren gebeurt in de regel op de Service
Provider, maar dit is niet altijd flexibel genoeg.
 Met SURFconext autorisatieregels kan de instelling
zelf policies toepassen voor bepaalde diensten,
bijvoorbeeld alleen voor medewerkers.
27
eduGAIN
 Veel meer landen hebben hun eigen “SURFconext”
 EduGAIN interfederatie: koppeling van federaties
 2000 diensten beschikbaar
 Voor IdP geen verschil met andere Service Providers
 Verschillen in techniek en aansluitvoorwaarden
 Dienst kan via SURFconext mondiaal ter beschikking
worden gesteld.
28
SURFconext Supportteam
E-mail: support@surfconext.nl
088-787.3000
https://support.surfconext.nl/idp
Meer vragen?
29

More Related Content

Similar to SURFconext introductie

28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...
28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...
28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...Stichting ePortfolio Support
 
Hoe bouw je een enterprise blockchain?
Hoe bouw je een enterprise blockchain?Hoe bouw je een enterprise blockchain?
Hoe bouw je een enterprise blockchain?Robert van Mölken
 
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.Wilco Alsemgeest
 
Surfnet en Surfdiensten verhaal voor IIP-SaaS
Surfnet en Surfdiensten verhaal voor IIP-SaaSSurfnet en Surfdiensten verhaal voor IIP-SaaS
Surfnet en Surfdiensten verhaal voor IIP-SaaSMartijn Kriens
 
Integratie en adoptie zonder identiteitsdrempels - Sander Berkouwer
Integratie en adoptie zonder identiteitsdrempels - Sander BerkouwerIntegratie en adoptie zonder identiteitsdrempels - Sander Berkouwer
Integratie en adoptie zonder identiteitsdrempels - Sander BerkouwerCoconut Private Social Network
 
Azure ad join met windows 10
Azure ad join met windows 10Azure ad join met windows 10
Azure ad join met windows 10Ngi-NGN Online
 
The power of powershell in Office 365 - TechDays 2015
The power of powershell in Office 365 - TechDays 2015The power of powershell in Office 365 - TechDays 2015
The power of powershell in Office 365 - TechDays 2015Delta-N
 
Enterprise Mobility Suite
Enterprise Mobility SuiteEnterprise Mobility Suite
Enterprise Mobility SuiteDelta-N
 
Space Shelter! Webinar training #1 over account privacy en beveiliging
Space Shelter! Webinar training #1 over account privacy en beveiligingSpace Shelter! Webinar training #1 over account privacy en beveiliging
Space Shelter! Webinar training #1 over account privacy en beveiligingSOCIALware Benelux
 
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014Samen betrouwbaar online - Eefje van der Harst - HO-link 2014
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014HOlink
 
(Applicatie-)migratie naar de Cloud
(Applicatie-)migratie naar de Cloud(Applicatie-)migratie naar de Cloud
(Applicatie-)migratie naar de CloudArno Flapper
 
Def e procurement gastcollege utrecht 151212
Def e procurement gastcollege utrecht 151212Def e procurement gastcollege utrecht 151212
Def e procurement gastcollege utrecht 151212Martijn Duijts
 
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...SURFevents
 
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloud
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloudNuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloud
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloudNucleus
 
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014itslearning Nederland
 
UvAConext en standaarden voor het primaire onderwijs proces
UvAConext en standaarden voor het primaire onderwijs procesUvAConext en standaarden voor het primaire onderwijs proces
UvAConext en standaarden voor het primaire onderwijs procesUniversity of Amsterdam
 
Rapport 201012 xmpp_federatie_ocs_implementatiehandleiding
Rapport 201012 xmpp_federatie_ocs_implementatiehandleidingRapport 201012 xmpp_federatie_ocs_implementatiehandleiding
Rapport 201012 xmpp_federatie_ocs_implementatiehandleidingsig-uc
 
DPC2007 Case Study Surfnet (Herman Van Dompseler)
DPC2007 Case Study Surfnet (Herman Van Dompseler)DPC2007 Case Study Surfnet (Herman Van Dompseler)
DPC2007 Case Study Surfnet (Herman Van Dompseler)dpc
 

Similar to SURFconext introductie (20)

Webinar - Wat is SCSN? - smart connected supplier network
Webinar - Wat is SCSN? - smart connected supplier networkWebinar - Wat is SCSN? - smart connected supplier network
Webinar - Wat is SCSN? - smart connected supplier network
 
28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...
28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...
28032012 Pruis en Polman Kenteq,Trusted Architecture for Securely Shared Serv...
 
Hoe bouw je een enterprise blockchain?
Hoe bouw je een enterprise blockchain?Hoe bouw je een enterprise blockchain?
Hoe bouw je een enterprise blockchain?
 
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.
JUG Nederland - Presentatie SSL Certificaten - Hoe, waarom & waarmee.
 
Surfnet en Surfdiensten verhaal voor IIP-SaaS
Surfnet en Surfdiensten verhaal voor IIP-SaaSSurfnet en Surfdiensten verhaal voor IIP-SaaS
Surfnet en Surfdiensten verhaal voor IIP-SaaS
 
Arnaud Thoen
Arnaud ThoenArnaud Thoen
Arnaud Thoen
 
Integratie en adoptie zonder identiteitsdrempels - Sander Berkouwer
Integratie en adoptie zonder identiteitsdrempels - Sander BerkouwerIntegratie en adoptie zonder identiteitsdrempels - Sander Berkouwer
Integratie en adoptie zonder identiteitsdrempels - Sander Berkouwer
 
Azure ad join met windows 10
Azure ad join met windows 10Azure ad join met windows 10
Azure ad join met windows 10
 
The power of powershell in Office 365 - TechDays 2015
The power of powershell in Office 365 - TechDays 2015The power of powershell in Office 365 - TechDays 2015
The power of powershell in Office 365 - TechDays 2015
 
Enterprise Mobility Suite
Enterprise Mobility SuiteEnterprise Mobility Suite
Enterprise Mobility Suite
 
Space Shelter! Webinar training #1 over account privacy en beveiliging
Space Shelter! Webinar training #1 over account privacy en beveiligingSpace Shelter! Webinar training #1 over account privacy en beveiliging
Space Shelter! Webinar training #1 over account privacy en beveiliging
 
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014Samen betrouwbaar online - Eefje van der Harst - HO-link 2014
Samen betrouwbaar online - Eefje van der Harst - HO-link 2014
 
(Applicatie-)migratie naar de Cloud
(Applicatie-)migratie naar de Cloud(Applicatie-)migratie naar de Cloud
(Applicatie-)migratie naar de Cloud
 
Def e procurement gastcollege utrecht 151212
Def e procurement gastcollege utrecht 151212Def e procurement gastcollege utrecht 151212
Def e procurement gastcollege utrecht 151212
 
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...
Ontwikkelingen netwerkdiensten - Alexander van den Hil, Richa Malhotra en Flo...
 
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloud
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloudNuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloud
Nuc 151104 slideshare_cloud_nl_v01Publieke, private of hybride cloud
 
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014
eLogin (SSO met AD FS) - itslearning Onderwijsdag 2014
 
UvAConext en standaarden voor het primaire onderwijs proces
UvAConext en standaarden voor het primaire onderwijs procesUvAConext en standaarden voor het primaire onderwijs proces
UvAConext en standaarden voor het primaire onderwijs proces
 
Rapport 201012 xmpp_federatie_ocs_implementatiehandleiding
Rapport 201012 xmpp_federatie_ocs_implementatiehandleidingRapport 201012 xmpp_federatie_ocs_implementatiehandleiding
Rapport 201012 xmpp_federatie_ocs_implementatiehandleiding
 
DPC2007 Case Study Surfnet (Herman Van Dompseler)
DPC2007 Case Study Surfnet (Herman Van Dompseler)DPC2007 Case Study Surfnet (Herman Van Dompseler)
DPC2007 Case Study Surfnet (Herman Van Dompseler)
 

More from SURFevents

SURF Lego - SURFwired - Edwin Verheul - NWD23
SURF Lego - SURFwired - Edwin Verheul - NWD23SURF Lego - SURFwired - Edwin Verheul - NWD23
SURF Lego - SURFwired - Edwin Verheul - NWD23SURFevents
 
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23SURFevents
 
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...SURFevents
 
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...SURFevents
 
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23SURFevents
 
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23SURFevents
 
Grenzeloos musiceren - Bert Kremer - NWD23
Grenzeloos musiceren - Bert Kremer - NWD23Grenzeloos musiceren - Bert Kremer - NWD23
Grenzeloos musiceren - Bert Kremer - NWD23SURFevents
 
Topspeed wifi bij de F1 Dutch GP - Raymond Hendrix - NWD23
Topspeed wifi bij de F1 Dutch GP  - Raymond Hendrix - NWD23Topspeed wifi bij de F1 Dutch GP  - Raymond Hendrix - NWD23
Topspeed wifi bij de F1 Dutch GP - Raymond Hendrix - NWD23SURFevents
 
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...Ontwikkelingen in internationale research en education-infrastructuur - Bram ...
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...SURFevents
 
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23SURFevents
 
SURF Lego - Architecture - Peter Boers- NWD23
SURF Lego - Architecture - Peter Boers- NWD23SURF Lego - Architecture - Peter Boers- NWD23
SURF Lego - Architecture - Peter Boers- NWD23SURFevents
 
SURF Lego - Campusdiensten - Maurice van den Akker- NWD23
SURF Lego -  Campusdiensten - Maurice van den Akker- NWD23SURF Lego -  Campusdiensten - Maurice van den Akker- NWD23
SURF Lego - Campusdiensten - Maurice van den Akker- NWD23SURFevents
 
SURF Lego - Netwerkdiensten - Sander Klemann - NWD23
SURF Lego - Netwerkdiensten - Sander Klemann -  NWD23SURF Lego - Netwerkdiensten - Sander Klemann -  NWD23
SURF Lego - Netwerkdiensten - Sander Klemann - NWD23SURFevents
 
SURF, Hoe laat is het - Sander Klemann - NWD23
SURF, Hoe laat is het - Sander Klemann - NWD23SURF, Hoe laat is het - Sander Klemann - NWD23
SURF, Hoe laat is het - Sander Klemann - NWD23SURFevents
 
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23SURFevents
 
Quantum cryptography for researchers - Teodor Strömberg - SRD23
Quantum cryptography for researchers - Teodor Strömberg - SRD23Quantum cryptography for researchers - Teodor Strömberg - SRD23
Quantum cryptography for researchers - Teodor Strömberg - SRD23SURFevents
 
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...SURFevents
 
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...SURFevents
 
The CAFE community: a local, inclusive programming community for researchers ...
The CAFE community: a local, inclusive programming community for researchers ...The CAFE community: a local, inclusive programming community for researchers ...
The CAFE community: a local, inclusive programming community for researchers ...SURFevents
 
Responsible AI: the epistemology of using machine learning as a research meth...
Responsible AI: the epistemology of using machine learning as a research meth...Responsible AI: the epistemology of using machine learning as a research meth...
Responsible AI: the epistemology of using machine learning as a research meth...SURFevents
 

More from SURFevents (20)

SURF Lego - SURFwired - Edwin Verheul - NWD23
SURF Lego - SURFwired - Edwin Verheul - NWD23SURF Lego - SURFwired - Edwin Verheul - NWD23
SURF Lego - SURFwired - Edwin Verheul - NWD23
 
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23
SURF lego- campusdiensten - iotroam - Thomas Esman - NWD23
 
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...
AI zal je baan niet vervangen, maar iemand die AI gebruikt wel - Marco van de...
 
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...
De dagelijkse puzzel van netwerkbeheer en monitoring - Jan Martijn Metselaar ...
 
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23
Endpoint Security- Dwars doormidden - Thijs van Tilborg- NWD23
 
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23
Forum Groningen - een ontmoetingsplaats voor iedereen - Richard de Vries- NWD23
 
Grenzeloos musiceren - Bert Kremer - NWD23
Grenzeloos musiceren - Bert Kremer - NWD23Grenzeloos musiceren - Bert Kremer - NWD23
Grenzeloos musiceren - Bert Kremer - NWD23
 
Topspeed wifi bij de F1 Dutch GP - Raymond Hendrix - NWD23
Topspeed wifi bij de F1 Dutch GP  - Raymond Hendrix - NWD23Topspeed wifi bij de F1 Dutch GP  - Raymond Hendrix - NWD23
Topspeed wifi bij de F1 Dutch GP - Raymond Hendrix - NWD23
 
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...Ontwikkelingen in internationale research en education-infrastructuur - Bram ...
Ontwikkelingen in internationale research en education-infrastructuur - Bram ...
 
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23
SURF Cybersecurity met hoge snelheid - Jasper Hammink - NWD23
 
SURF Lego - Architecture - Peter Boers- NWD23
SURF Lego - Architecture - Peter Boers- NWD23SURF Lego - Architecture - Peter Boers- NWD23
SURF Lego - Architecture - Peter Boers- NWD23
 
SURF Lego - Campusdiensten - Maurice van den Akker- NWD23
SURF Lego -  Campusdiensten - Maurice van den Akker- NWD23SURF Lego -  Campusdiensten - Maurice van den Akker- NWD23
SURF Lego - Campusdiensten - Maurice van den Akker- NWD23
 
SURF Lego - Netwerkdiensten - Sander Klemann - NWD23
SURF Lego - Netwerkdiensten - Sander Klemann -  NWD23SURF Lego - Netwerkdiensten - Sander Klemann -  NWD23
SURF Lego - Netwerkdiensten - Sander Klemann - NWD23
 
SURF, Hoe laat is het - Sander Klemann - NWD23
SURF, Hoe laat is het - Sander Klemann - NWD23SURF, Hoe laat is het - Sander Klemann - NWD23
SURF, Hoe laat is het - Sander Klemann - NWD23
 
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23
TruSSD - Trust in Sharing Sensitive Data | Lucas van der Meer - SRD23
 
Quantum cryptography for researchers - Teodor Strömberg - SRD23
Quantum cryptography for researchers - Teodor Strömberg - SRD23Quantum cryptography for researchers - Teodor Strömberg - SRD23
Quantum cryptography for researchers - Teodor Strömberg - SRD23
 
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...
Bridging the gap: hosting Linked Open Data for researchers - Driek Heesakkers...
 
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...
Interactive and collaborative AI for biodiversity monitoring and beyond - JWK...
 
The CAFE community: a local, inclusive programming community for researchers ...
The CAFE community: a local, inclusive programming community for researchers ...The CAFE community: a local, inclusive programming community for researchers ...
The CAFE community: a local, inclusive programming community for researchers ...
 
Responsible AI: the epistemology of using machine learning as a research meth...
Responsible AI: the epistemology of using machine learning as a research meth...Responsible AI: the epistemology of using machine learning as a research meth...
Responsible AI: the epistemology of using machine learning as a research meth...
 

SURFconext introductie

  • 1. Hallo allemaal, leuk dat jullie er zijn! We beginnen om 10 uur. (als het goed is hoor je een muziekje) WEBINAR INTRODUCTIE SURFCONEXT 10 NOVEMBER 2020 Dit webinar wordt opgenomen.
  • 2. Welkom  Thijs Kinkhorst, technisch productmanager SURFconext  Algemene introductie: wat is SURFconext en hoe werkt het?  Veel ruimte voor jullie vragen. Stel ze in de chat! 2
  • 3. 3
  • 4. SURFconext = inloggen  SURFconext regelt de authenticatie voor meer dan 1200 clouddiensten  Voor 1 miljoen gebruikers van 200 aangesloten instellingen 4
  • 5. 5
  • 6. Service Providers  Aangesloten clouddiensten noemen we Service Providers of SP’s.  Zijn meestal webapplicaties, maar kunnen ook mobiele apps zijn.  Van elektronische leeromgeving tot uitgevers en van grote platforms tot kleine specialistische onderzoeksapplicaties. 6
  • 7. Identity Providers  Op SURF aangesloten instelling beheert de gegevens van zijn eigen gebruikers: de Identity Provider.  Technisch koppelvlak met SURFconext. Meest gebruikt: MS ADFS, Azure AD, NetIQ, SimpleSAMLphp.  De plek waar gebruikers inloggen  Geeft over gebruiker attributen vrij, afkomstig uit interne directory 7
  • 8. Waarom?  Veilig: wachtwoord alleen bekend bij de instelling, centrale controle over geautoriseerde gebruikers.  Gemak: herkenbare ervaring voor gebruiker, single sign on.  Efficiënt: één koppeling om 1200 diensten te ontsluiten.  Open: open standaarden, geen vendor lock in. 8
  • 9. 9
  • 10. 10
  • 11. 11
  • 12. 12
  • 13. 13
  • 14. De inlogflow  Gebruiker klikt op “login” bij de SP.  Wordt doorverwezen naar SURFconext, die vraagt aan welke instelling ze werkt of studeert (“Where are you from?”).  Ze komt op IdP van eigen instelling, geeft haar wachtwoord in, attributen worden vrijgegeven aan SURFconext.  SURFconext filtert attributen en geeft die door aan de SP. Ze is ingelogd. 14
  • 15. Techniek  We gebruiken het SAML 2.0-protocol.  XML-berichten worden uitgewisseld via HTTP, uitsluitend in de browser van de gebruiker.  De berichten zijn ondertekend zodat de gebruiker ze niet kan beïnvloeden.  Service Providers kunnen ook kiezen voor het OpenID Connect-protocol. 15
  • 16. 16
  • 17. Attributen  Een attribuut zegt iets over de gebruiker: Naam, gebruikersnaam, e-mailadres, rollen en rechten…  Identity Provider is de autoriteit voor de waarden en staat in voor de validiteit.  SURFconext filtert en pseudonymiseert, en Service Provider ontvangt uitsluitend minimaal benodigde informatie. 17
  • 18. 18
  • 19. Attributen  Attributenschema bepaalt welke attributen bestaan en hun semantiek Voor- en achternaam E-mailadres Identifiers: uid, eduPersonPrincipalName, NameID Affiliation (betrekking): employee, student, affiliate Entitlement (recht): surfdrive-gebruiker, common-lib- terms Home Organization: domeinnaam van de instelling 19
  • 20. Afspraken  Federatie bestaat uit techniek én (contractuele) afspraken  Welke identiteiten zijn er, en hoe betrouwbaar zijn die? Hoe ga je om met de ontvangen gegevens?  Identity provider (vastgelegd in bijlage IX SURFnet-overeenkomst): Eisen identiteiten: natuurlijke persoon, medewerker of student Juiste vulling attributen Afdoende beveiliging en procedures  Serviceprovider: Verantwoorde omgang met ontvangen gegevens Vastgelegd in aansluitovereenkomst (of bijlage IX voor SURFnet-instellingen) 20
  • 21. SURFconext-verantwoordelijke en Dashboard  SURFconext-verantwoordelijke: rol bij de instelling die kan beslissen over de SURFconext-koppeling.  Service Provider wordt pas gekoppeld aan Identity Provider na expliciet akkoord van de SURFconext- verantwoordelijke.  Dit kan gegeven worden via het SURFconext IdP Dashboard. 21
  • 22. 22
  • 23. Extra functionaliteit  Sterke, multi-factorauthenticatie  SURFconext Teams  Autorisatieregels  Internationaal samenwerken in eduGAIN 23
  • 24. Sterke authenticatie  In basis is de inlog bij de Identity Provider vaak alleen met gebruikersnaam en wachtwoord.  SURFconext biedt mogelijkheden voor multi-factor authenticatie.  Sterke authenticatie as a service: SURFsecureID. Geen wijzigingen aan IdP nodig. Ondersteuning diverse soorten tokens.  Aanroepen van eigen MFA van de instelling voor specifieke diensten. 24
  • 25. SURFconext Teams  SURFconext Teams: ad-hoc groepen aanmaken en beheren  Tijdens het inloggen kan Service Provider bij SURFconext de groepen van een gebruiker opvragen.  Koppelen instellings-groepsprovider. 25
  • 26. 26
  • 27. Autorisatieregels  Koppelen van een dienst betekent dat je gebruikers kunnen inloggen.  Autoriseren gebeurt in de regel op de Service Provider, maar dit is niet altijd flexibel genoeg.  Met SURFconext autorisatieregels kan de instelling zelf policies toepassen voor bepaalde diensten, bijvoorbeeld alleen voor medewerkers. 27
  • 28. eduGAIN  Veel meer landen hebben hun eigen “SURFconext”  EduGAIN interfederatie: koppeling van federaties  2000 diensten beschikbaar  Voor IdP geen verschil met andere Service Providers  Verschillen in techniek en aansluitvoorwaarden  Dienst kan via SURFconext mondiaal ter beschikking worden gesteld. 28