AGOV als Vertrauensbasis für den Arbeitsplatzlogin (agov.ch/workplace)
AGOV kann als Vertrauensbasis für Enrollment- und Recovery-Prozesse beim Login am digitalen Arbeitsplatz eingesetzt werden. Damit können Behörden die verlässliche Identität einer Person von der technischen Plattform und vom eigentlichen Credential des Arbeitsplatzes trennen.
Das ermöglicht plattformübergreifende Arbeitsplatzarchitekturen, reduziert Abhängigkeiten von einzelnen Plattform- und Cloud-Anbietern und stärkt die digitale Souveränität.
Grundprinzip
AGOV authentisiert die natürliche Person und kann – sofern für den jeweiligen Anwendungsfall erforderlich – eine entsprechend geprüfte Identität bereitstellen. Die Behörde bleibt verantwortlich für die Frage, ob diese Person Mitarbeiterin oder Mitarbeiter ist, welches organisationsinterne Benutzerkonto ihr zugeordnet ist und welche Geräte, Rollen und Berechtigungen sie verwenden darf. Bei der Einrichtung eines Arbeitsplatzes kann die Person deshalb über AGOV authentisiert werden. Das zuständige HR-, Identity- oder Access-Management-System der Behörde ordnet die von AGOV authentisierte Person dem internen Mitarbeitenden- bzw. Arbeitsplatzkonto zu. Anschliessend kann die Arbeitsplatzinfrastruktur ein eigenes kryptografisches Credential erzeugen und mit diesem Konto verbinden. Private kryptografische Schlüssel können dabei hardwaregeschützt und nicht exportierbar gespeichert werden, beispielsweise mittels eines Trusted Platform Module (TPM). AGOV kann bei einem Gerätewechsel, bei der Erneuerung eines Credentials oder bei einem Recovery erneut zur verlässlichen Authentisierung der Person eingesetzt werden.
Kein permanenter AGOV-Login
AGOV muss dabei nicht Bestandteil jedes täglichen Arbeitsplatzlogins werden. Nach abgeschlossenem Enrollment kann die eigentliche Anmeldung mit dem von der Behörde verwalteten Arbeitsplatz-Credential innerhalb ihrer eigenen Arbeitsplatz-, Verzeichnis- und Authentisierungsinfrastruktur stattfinden. Ein vorübergehender Ausfall oder die fehlende Netzwerk-Erreichbarkeit von AGOV muss damit nicht zwangsläufig verhindern, dass ein bereits eingerichteter Arbeitsplatz verwendet werden kann.
Business Account und geschäftliche E-Mail-Adresse
Ein Business Account ist für dieses Architekturmodell nicht zwingend erforderlich. Ein Business Account bleibt das Konto einer natürlichen Person. Seine Deklaration und die damit verbundene geschäftliche E-Mail-Adresse beziehungsweise E-Mail-Domain bestätigen gemäss AGOV weder eine Anstellung noch eine Organisationszugehörigkeit, Rolle oder Berechtigung. Die Behörde muss die Zuordnung zwischen der von AGOV authentisierten Person und ihrem Mitarbeitenden- bzw. Arbeitsplatzkonto deshalb anhand ihrer eigenen autoritativen Systeme und Prozesse vornehmen. Damit wird zugleich ein Zirkel beim Eintritt neuer Mitarbeitender vermieden: Die erstmalige Einrichtung des Arbeitsplatzes darf nicht davon abhängen, dass die Person bereits auf eine geschäftliche E-Mail-Adresse zugreifen kann, wenn dieser Zugriff seinerseits erst mit dem eingerichteten Arbeitsplatz verfügbar wird.
Windows
Unter Windows sind die erforderlichen technischen Bausteine grundsätzlich vorhanden. Windows unterstützt eigene Credential Provider. Diese bilden die Schnittstelle zur Anmeldeoberfläche, sammeln beziehungsweise erzeugen Anmeldeinformationen und übergeben sie zur eigentlichen Authentisierung an die entsprechenden Windows-Authentisierungskomponenten. Windows unterstützt zudem über den Microsoft Platform Crypto Provider kryptografische Schlüssel, die durch das TPM geschützt werden. Microsoft dokumentiert ebenfalls den Nachweis, dass ein für ein Zertifikat verwendeter Schlüssel tatsächlich durch ein vertrauenswürdiges TPM geschützt wird. Für zertifikatsbasierte Domänenanmeldungen verwendet Windows Kerberos mit Public Key Cryptography for Initial Authentication in Kerberos (PKINIT). Diese einzelnen, von Microsoft dokumentierten Bausteine bedeuten jedoch nicht, dass ein beliebiger TPM-Schlüssel automatisch für die interaktive Windows-Domänenanmeldung verwendet werden kann. Welches Credential-Format, welcher Credential Provider und welcher Windows-Authentisierungsmechanismus in einer konkreten AGOV-gestützten Arbeitsplatzarchitektur eingesetzt werden, muss im Rahmen der technischen Umsetzung festgelegt und validiert werden. Das Zielbild kann so ausgestaltet werden, dass Microsoft Entra, Microsoft Entra Connect und Microsoft Entra Kerberos für Enrollment und täglichen Arbeitsplatzlogin nicht erforderlich sind. Dies ist jedoch nicht mit der Aussage gleichzusetzen, Windows Hello for Business sei grundsätzlich von Microsoft Entra abhängig. Microsoft unterstützt neben Cloud- und Hybridmodellen ausdrücklich auch lokale Windows-Hello-for-Business-Bereitstellungen mit Domain Join, Active Directory, PKI und AD FS.
Ein AGOV-gestütztes Modell stellt deshalb nicht einfach «Windows Hello for Business ohne Entra» dar. Es verfolgt vielmehr das weitergehende Ziel, die Vertrauensbasis für Personenidentität und Enrollment von der spezifischen Arbeitsplatzplattform zu trennen und für unterschiedliche Betriebssysteme nutzbar zu machen.
Linux
Dasselbe Grundprinzip kann auch für Linux-Arbeitsplätze verwendet werden. Linux stellt offene Authentisierungsmechanismen sowie Unterstützung für hardwaregeschützte kryptografische Schlüssel, TPM2 und FIDO2 bereit. Die konkrete Integration in PAM, Verzeichnisdienste, Kerberos oder andere Komponenten ist Bestandteil der jeweiligen Arbeitsplatzarchitektur.
Auch hier bleibt das eigentliche Arbeitsplatz-Credential unter der Kontrolle der Behörde, während AGOV bei Enrollment und Recovery die Vertrauensbasis für die Identität der natürlichen Person bilden kann.
Klare Aufgabenteilung
AGOV beantwortet die Frage:
Welche natürliche Person authentisiert sich und mit welcher festgestellten Identitätsqualität?
Die Behörde beantwortet:
Ist diese Person Mitarbeiterin oder Mitarbeiter?
Welches Arbeitsplatzkonto gehört ihr?
Welche Geräte, Rollen und Berechtigungen darf sie verwenden?
Die Arbeitsplatzinfrastruktur beantwortet:
Mit welchem lokal oder organisationsintern verwalteten Credential weist die Person beim täglichen Arbeitsplatzlogin nach, dass sie dieses Konto benutzen darf?
AGOV wird dadurch weder zum Personal- oder Berechtigungssystem noch zwingend zu einer bei jedem Arbeitsplatzlogin benötigten Online-Komponente.
Digitale Souveränität
Das Architekturmodell trennt drei Ebenen bewusst voneinander:
- die verlässliche Identität der natürlichen Person,
- ihre Organisations- und Berechtigungszuordnung,
- das technische Credential des Arbeitsplatzes.
AGOV kann die erste Ebene als organisationsübergreifende Vertrauensbasis unterstützen. Die zweite und dritte Ebene bleiben unter der Kontrolle der jeweiligen Behörde.
Dadurch kann dieselbe Identitäts- und Enrollment-Logik grundsätzlich für unterschiedliche Arbeitsplatzplattformen verwendet werden, ohne den gesamten Vertrauensprozess an den Identity-Stack eines einzelnen Betriebssystem- oder Cloud-Anbieters zu binden.
Status
Die hier beschriebene Architektur ist ein mögliches Einsatzmodell von AGOV.
AGOV stellt heute keinen fertigen Windows Credential Provider, kein fertiges Linux-PAM-Modul und keinen schlüsselfertigen Ersatz für Windows Hello for Business bereit. Die betriebssystemspezifischen Komponenten und deren Integration müssen im Rahmen einer entsprechenden Arbeitsplatzarchitektur entwickelt, geprüft und betrieben werden.