AGOV en architecturas cloud, SaaS e Hyperscaler
Interacziun cun Microsoft Entra ID, Microsoft 365, AWS, Google Cloud ed autras plattafurmas
1. Context
AGOV è il servetsch d’autentificaziun da las autoritads svizras. Applicaziuns da destinaziun pon vegnir colliadas cun AGOV cun OpenID Connect, curt OIDC, u cun SAML 2.0, directamain u sur in sistem existent per la gestiun d’identitads e d’access.
AGOV n’è betg lià ad in model da gestiun specific. Ina applicaziun da destinaziun po vegnir manada:
- en in center da datas da l’autoritad responsabla
- tar in furnitur da prestaziuns public u privat
- en ina cloud privata
- sco software as a service
- sin ina plattafurma d’in hyperscaler
- u en in’architectura hibrida u transcunfinanta tranter organisaziuns
L’applicaziun da destinaziun sezza u ina cumponenta IAM precedenta sto sustegnair in profil OIDC u SAML cumpatibel cun AGOV.
AGOV n’excluda betg la colliaziun da soluziuns SaaS, cloud u hyperscaler. La pussaivladad tecnica da colliaziun sto dentant vegnir distinguida da l’admissibladad giuridica, da segirezza ed organisatorica dal model da gestiun respectiv.
2. Identitad, context organisatoric ed autorisaziun
AGOV autentifitgescha persunas natiralas. El conferma a l’applicaziun da destinaziun colliada tgenina persuna ch’è s’annunziada e cun tge qualitad d’autentificaziun u da verificaziun da l’identitad che l’annunzia è vegnida fatga.
In conto AGOV represchenta adina exactamain ina persuna natirala. El na represchenta en spezial betg:
- l’appartegnientscha ad in’autoritad u ad in’organisaziun
- ina funcziun professiunala
- in dretg da represchentaziun
- ina rolla spezialisada
- ina licenza da cloud
- in’autorisaziun d’applicaziun
- u in’assegnaziun da resursas
Questas infurmaziuns e decisiuns restan tar l’autoritad responsabla, tar ses IAM organisatoric, tar la plattafurma da cloud u tar l’applicaziun spezialisada respectiva.
Il model fundamental da responsabladad è il suandant:
AGOV autentifitgescha la persuna natirala.
L’IAM organisatoric attribuescha la persuna ad in’organisaziun, ad ina funcziun u ad ina rolla.
La plattafurma da cloud administrescha ses contos, sias licenzas, gruppas, rollas e tokens specifics.
L’applicaziun spezialisada decida davart l’autorisaziun concreta.
3. Models d’integraziun
3.1 Colliaziun directa
Ina applicaziun da destinaziun po vegnir colliada directamain cun AGOV sco relying party OIDC u sco service provider SAML.
Applicaziun ↔ AGOV
Quest model è adattà en spezial per applicaziuns sviluppadas da las autoritads, portals dad e-government e soluziuns da standard cun ina colliaziun OIDC u SAML configurabla.
3.2 Colliaziun sur in IAM existent u in broker d’identitad
Pliras applicaziuns da destinaziun pon vegnir colliadas cun AGOV sur ina cumponenta IAM communabla.
Applicaziuns ↔ IAM u broker d’identitad ↔ AGOV
La stresa intermediara po en spezial:
- coordinar differents profils da protocol
- transfurmar claims ed attributs
- cumplettar identificaturs interns da persunas
- retrair appartegnientschas organisatoricas da registers separads
- attribuir gruppas e rollas
- reunir pliras applicaziuns en in domeni SSO
- encapsular envers AGOV particularitads specificas d’in product
La colliaziun sur in sistem IAM existent fa part dal model d’integraziun previs per AGOV.
3.3 Colliaziun sur l’IAM d’ina plattafurma da cloud
L’IAM d’ina plattafurma da cloud po agir envers AGOV sco relying party u sco stresa intermediara d’identitad.
Applicaziun da cloud ↔ IAM da cloud ↔ AGOV
En quest model autentifitgescha AGOV la persuna natirala. La plattafurma da cloud emetta silsuenter ses agens tokens ed administrescha ses contos, sias rollas e sias decisiuns d’access specificas.
4. Sustegn dals protocols ed interoperabilitad concreta
Il sustegn dad OIDC u SAML furma la basa tecnica per ina colliaziun. Per l’integraziun concreta sto vegnir examinà supplementarmain, sche ils profils ed ils process utilisads dad AGOV e da la plattafurma da destinaziun correspundenta èn cumpatibels.
I ston vegnir resguardads en spezial:
- profils OIDC u SAML
- issuer, audience ed entity IDs
- proceduras da redirect e callback
- identificaturs stabils da persunas
- claims ed attributs
- proceduras da signatura e criptaziun
- midada da clavs e certificats
- durada da la sessiun e nova autentificaziun
- qualitad d’autentificaziun e step-up
- single logout
- pretensiuns da navigaturs, applicaziuns mobilas, clients da desktop u utensils da lingia da cumond
Differenzas en singuls puncts n’excludan betg da princip in’integraziun. Tut tenor la situaziun pon ellas vegnir schliadas cun ina configuraziun, cun ina cumplettaziun dal profil d’integraziun, cun in ulteriur svilup dad AGOV u cun l’utilisaziun d’in broker d’identitad controllà.
5. Microsoft Entra ID e Microsoft 365
Microsoft 365 utilisescha Microsoft Entra ID sco plattafurma da register, tokens, licenzas ed access.
In domeni Microsoft 365 po da princip vegnir federà cun in identity provider SAML extern. Microsoft utilisescha per quai in profil d’integraziun specific cun pretensiuns definidas per endpoints, identificaturs, claims, signaturas e proceduras dals clients.
In model d’integraziun pussaivel è:
Microsoft 365 ↔ Microsoft Entra ID ↔ AGOV u broker d’identitad
AGOV autentifitgescha la persuna natirala. Microsoft Entra ID resta responsabel en spezial per:
- contos d’utilisaders Microsoft 365
- User Principal Names
- licenzas
- gruppas
- rollas
- attribuziuns d’applicaziuns
- tokens da Microsoft
- Microsoft Graph
- reglas d’access specificas da Microsoft
Ina federaziun directa tranter AGOV e Microsoft Entra ID pretenda che profils e process sajan cumpatibels. Sch’ina pretensiun specifica dal product na vegn betg ademplida directamain, po vegnir utilisada ina stresa intermediara adattada u vegnir inoltrada ina pretensiun correspundenta per l’ulteriur svilup dad AGOV.
La federaziun d’in domeni Microsoft 365 sto vegnir distinguida da scenaris cun Microsoft Entra External ID. Quels pertutgan en spezial l’access da persunas externas a tschertas resursas protegidas dad Entra e ston vegnir valitads separadamain sin il plaun tecnic ed organisatoric.
6. Amazon Web Services
Tar AWS ston vegnir distinguids differents scenaris d’utilisaziun.
6.1 Access al nivel da gestiun dad AWS
AWS IAM Identity Center po vegnir utilisà per l’access persunal a contos AWS ed a la AWS Management Console. IAM Identity Center po delegar l’autentificaziun ad in identity provider SAML extern.
AWS Management Console ↔ AWS IAM Identity Center ↔ AGOV u broker d’identitad
AGOV autentifitgescha la persuna natirala. AWS administrescha en spezial:
- contos AWS
- permission sets
- rollas IAM
- gruppas
- reglas da resursas
- sessiuns e tokens AWS.
La federaziun SAML na remplazza betg la preparaziun dals utilisaders, da las gruppas e da las attribuziuns da rollas necessarias en AWS. Quellas vegnan administradas separadamain, per exempel cun SCIM, cun administraziun manuala u cun in IAM organisatoric precedent.
6.2 Applicaziuns spezialisadas manadas sin AWS
Ina applicaziun spezialisada manada sin AWS po vegnir colliada directamain cun AGOV cun OIDC u SAML.
Applicaziun sin AWS ↔ AGOV
Alternativamain po Amazon Cognito vegnir utilisà sco stresa intermediara.
Applicaziun sin AWS ↔ Amazon Cognito ↔ AGOV
En quest model emetta Cognito ils tokens specifics dal product ed attribuescha ils attributs a l’applicaziun.
6.3 Workloads tecnics
Process tecnics, servers, containers, funcziuns e contos da servetsch na vegnan betg autentifitgads sur AGOV. Per tals workloads ston vegnir utilisadas las proceduras previsas per identitads tecnicas, attestaziuns da curta durada e workload federation.
7. Google cloud
Google Cloud pussibilitescha cun Workforce Identity Federation d’integrar identity providers OIDC u SAML externs per persunas natiralas.
Google Cloud ↔ Workforce Identity Federation ↔ AGOV
AGOV autentifitgescha la persuna natirala. Google Cloud attribuescha l’identitad transmessa ed ils attributs permess a sias atgnas rollas IAM ed autorisaziuns da resursas.
Google Cloud resta responsabel en spezial per:
- workforce pools
- attribuziuns d’attributs
- principal sets
- rollas Google Cloud IAM
- reglas da resursas
- tokens da Google da curta durada
Workforce Identity Federation per persunas natiralas sto vegnir distinguida da Workload Identity Federation per process tecnics.
Google Cloud Workforce Identity Federation na sto ultra da quai betg vegnir confundida cun Google Workspace. La colliaziun da Google Workspace è in scenari da product separà.
8. Autras plattafurmas da cloud e saas
8.1 Oracle Cloud Infrastructure
OCI IAM Identity Domains po delegar l’autentificaziun ad in identity provider SAML extern.
Oracle Cloud ↔ OCI IAM Identity Domain ↔ AGOV u broker d’identitad
Gruppas, rollas, policies ed autorisaziuns da cloud restan en OCI u en l’IAM organisatoric responsabel.
8.2 SAP Business Technology Platform
Tut tenor il servetsch e l’architectura po SAP BTP vegnir collià directamain cun AGOV cun SAML u indirectamain sur SAP Cloud Identity Services.
Model direct:
Applicaziun SAP BTP ↔ AGOV
Model intermedià:
Applicaziun SAP BTP ↔ SAP Cloud Identity Services ↔ AGOV
Role collections, rollas da fatschenta ed autorisaziuns specificas da SAP restan ordaifer AGOV.
8.3 Salesforce
Salesforce po operar sco service provider SAML envers AGOV u envers in broker d’identitad.
Salesforce ↔ AGOV u broker d’identitad
Objects d’utilisaders, profils, permission sets, licenzas ed autorisaziuns spezialisadas restan en Salesforce u en l’IAM organisatoric responsabel.
8.4 ServiceNow and other SaaS solutions
ServiceNow e numerus auters products SaaS sustegnan la colliaziun dad identity providers externs cun OIDC u SAML.
Sch’ina soluziun SaaS permetta al client da definir in agen identity provider OIDC u SAML, po ina colliaziun directa u intermediada cun AGOV da princip vegnir examinada e realisada.
9. Survista
- Plattafurma u scenari
- Pussaivla colliaziun cun AGOV
- Responsabladad restanta
- Applicaziun spezialisada sviluppada internamain
- Directamain cun OIDC u SAML
- Rollas spezialisadas, autorisaziuns, sessiuns e datas da fatschenta
- Microsoft 365
- Sur Microsoft Entra ID, directamain en cas da cumpatibilitad dals profils u sur in broker
- Contos, UPN, licenzas, gruppas, rollas e tokens da Microsoft
- AWS Management Console
- SAML sur AWS IAM Identity Center
- Contos AWS, permission sets, rollas IAM e provisiun
- Applicaziun spezialisada sin AWS
- Directamain cun OIDC u SAML u sur Amazon Cognito
- Profils d’applicaziun, resursas AWS e dretgs spezialisads
- Google Cloud
- OIDC u SAML sur Workforce Identity Federation
- Attribuziun d’attributs, rollas IAM e reglas da resursas
- Oracle Cloud
- SAML sur OCI IAM Identity Domains
- Gruppas, rollas e policies OCI
- SAP BTP
- Directamain cun SAML u sur SAP Cloud Identity Services
- Role collections e rollas da fatschenta SAP
- Salesforce
- SAML directamain u sur in broker
- Profils, permission sets, licenzas ed autorisaziuns spezialisadas
- Autras soluziuns SaaS
- OIDC u SAML suenter examinaziun dal profil concret d’integraziun
- Contos, rollas, datas e process specifics dal product
10. Pretensiuns envers agov
AGOV s’orientescha als basegns da las autoritads svizras e vegn sviluppà vinavant correspundentamain.
Sch’ina relying party dovra per colliar ina plattafurma da cloud u SaaS per exempel:
- in claim supplementar
- in attribut specific
- ina varianta supplementara da signatura
- in cumportament specific dal protocol
- in’extensiun d’in profil d’integraziun existent
- u in’ulteriura funcziun basada sin standards
po questa pretensiun vegnir inoltrada a la Chanzlia federala sur ils chanals previs per la colliaziun, il barat e la governance.
Pretensiuns d’interoperabilitad specificas da products fan part da l’ulteriur svilup regular dad AGOV. Ellas na furman betg per sasezzas in motiv d’excluder la plattafurma respectiva.
La Chanzlia federala examinescha talas pretensiuns en spezial resguardond:
- la segirezza
- la protecziun da las datas
- la conformitad cun standards
- il niz per pliras autoritads e relying parties
- las consequenzas per integraziuns existentas
- la capacitad da gestiun
- ils custs
- l’evitaziun da dependenzas nunnecessarias da furniturs
In ulteriur svilup dad AGOV è spezialmain adequat, sch’ina pretensiun sa basa sin standards averts, meglierescha l’interoperabilitad e na maina betg a transferir rollas spezialisadas, appartegnientschas organisatoricas u autorisaziuns specificas d’in product en AGOV.
Sch’ina pretensiun è relevanta mo per in singul product u è fermamain proprietara, po l’utilisaziun d’in broker d’identitad controllà esser la soluziun pli adattada.
11. Hyperscalers, suveranitad digitala ed e-government
11.1 Champ da cumpetenza dad AGOV
AGOV regla l’autentificaziun e las cundiziuns IAM necessarias per quella.
L’utilisaziun dad AGOV na decida betg, schebain ina applicaziun spezialisada dastga vegnir manada localmain, en ina cloud privata, sco soluziun SaaS u sin ina plattafurma d’in hyperscaler.
Per questa valitaziun na fixescha AGOV naginas prescripziuns materialas supplementaras davart cloud u suveranitad che surpassassan il rom IAM valaivel per AGOV, en spezial l’ordinaziun davart ils sistems da gestiun da las identitads ed ils servetschs da registers da la Confederaziun.
Ina colliaziun cun AGOV na signifitga perquai ni in’approvaziun ni in’exclusiun d’ina tscherta plattafurma da cloud.
11.2 Responsabladad da la relying party
L’autoritad responsabla per il process spezialisà, respectivamain la relying party, valitescha l’admissibladad dal model da gestiun elegì.
Ella resta responsabla en spezial per:
- la basa legala dal process spezialisà
- l’intent e la proporziunalitad da l’elavuraziun da datas
- la selecziun da la soluziun da cloud, SaaS u plattafurma
- la classificaziun ed il basegn da protecziun da las datas
- l’attribuziun da rollas e dretgs d’access
- la segirezza da l’infurmaziun
- la protecziun da las datas
- l’elavuraziun da datas sin incumbensa
- eventuals subelavuraturs
- communicaziuns da datas a l’exteriur
- la conservaziun e la stizzada
- la protocollaziun e la tracciabladad
- la continuitad da la gestiun
- la capacitad d’exit e migraziun
- l’infurmaziun da las persunas pertutgadas
L’utilisaziun dad AGOV na transferescha betg questa responsabladad a la Chanzlia federala u al servetsch d’autentificaziun.
11.3 Datas da burgaisas e burgais
Applicaziuns dad e-government elavuran savens datas persunalas da burgaisas e burgais. Tut tenor il process spezialisà pon quai esser datas spezialmain sensiblas, datas fiscalas, da sanadad, socialas, da procedura u autras infurmaziuns cun in basegn da protecziun augmentà.
Avant in’elavuraziun sin ina plattafurma SaaS u d’in hyperscaler sto l’autoritad responsabla examinar en spezial:
- sch’i exista ina basa legala suffizienta
- tgeninas datas ch’èn necessarias per l’intent respectiv
- las consequenzas d’ina violaziun da la confidenzialitad, integritad, disponibladad u tracciabladad
- nua che datas, backups, logs e datas da telemetria vegnan elavuradas
- tgeninas pussaivladads d’access administrativ e tecnic ch’il furnitur posseda
- tgenins subelavuraturs ch’èn involvids
- sch’accesss da l’exteriur èn pussaivels
- tgi che controllescha las clavs criptograficas
- sche las datas pon vegnir exportadas e stizzadas cumplettamain
- sche ina migraziun sin in’autra plattafurma è pussaivla
- co che la gestiun vegn garantida en cas da disturbis, finiziun dal contract u midadas geopoliticas
11.4 Suveranitad digitala
La suveranitad digitala n’è betg in stadi binar. Ella designescha la capacitad da controlla e d’agir ch’ina autoritad dovra en il spazi digital.
Tar l’utilisaziun d’in hyperscaler ston vegnir ponderads en spezial:
- la controlla giuridica e tecnica
- la dependenza d’in singul furnitur
- la capacitad da midar e da repatriar
- la controlla sur las datas e las clavs criptograficas
- la disponibladad d’alternativas
- la controlla da l’architectura cumplessiva
- las atgnas cumpetenzas da gestiun e direcziun
- la capacitad d’exequir las obligaziuns contractualas
- ristgas da concentraziun e da cascada
- la resistenza envers crisas e midadas geopoliticas
In furnitur internaziunal n’è betg exclus mo perquai ch’el è activ internaziunalmain. Medemamain n’è ina soluziun betg digitalmain suverana mo perquai che las datas vegnan memorisadas en in center da datas en Svizra.
Decisiva è la capacitad effectiva da controlla e d’agir da l’autoritad responsabla.
11.5 Contribuziun dad AGOV
AGOV po rinforzar la suveranitad digitala d’ina architectura da cloud, cunquai che l’autentificaziun primara da la persuna natirala na sto betg vegnir transferida cumplettamain al furnitur da cloud.
Uschia pon vegnir reducidas en spezial las suandantas dependenzas:
- pleds-clav supplementars tar il furnitur da cloud
- proceduras proprietaras d’autentificaziun
- transferiment cumplett da l’identitad primara da la persuna en in register commercial da cloud
- differentas verificaziuns d’identitad per singulas plattafurmas
- dependenza permanenta da l’autentificaziun statala d’in singul ecosistem da furnitur
L’utilisaziun dad AGOV na schlia dentant betg las ulteriuras dependenzas d’ina plattafurma da cloud. La memorisaziun da datas, la logica d’applicaziun, l’administraziun, la gestiun d’autorisaziuns, la disponibladad e la capacitad d’exit ston vinavant vegnir valitadas separadamain.
12. Conclusiun
AGOV po vegnir utilisà per applicaziuns manadas localmain, products SaaS ed applicaziuns sin plattafurmas d’hyperscalers.
La colliaziun succeda directamain u sur in IAM existent respectivamain in broker d’identitad cun OIDC u SAML.
Pretensiuns d’interoperabilitad specificas da products pon vegnir inoltradas regularmain a la Chanzlia federala. Ellas fan part da la gestiun dal product AGOV e da l’ulteriur svilup dal servetsch.
AGOV autentifitgescha la persuna natirala. El na decida betg davart l’admissibladad d’ina plattafurma da cloud, l’elavuraziun da datas da burgaisas e burgais u ils dretgs d’access spezialisads.
L’autoritad responsabla, respectivamain la relying party, valitescha la basa legala, il basegn da protecziun, la segirezza da l’infurmaziun, la protecziun da las datas, la suveranitad digitala e las mesiras tecnicas, organisatoricas e contractualas necessarias.
Uschia po in’autentificaziun dirigida da las autoritads vegnir cumbinada cun tecnologias modernas da cloud, senza maschadar las responsabladads tranter AGOV, la relying party ed il furnitur da cloud.