Hej!
Jag lovade att ta fram ett exempel på hur man kan kräva REFEDS MFA för
en SP från IdP-sidan med hjälp av relying-party.xml.
Nu finns exemplet på Swamids wiki under SAML IdP Best Current Practice
eller direkt via:
https://wiki.sunet.se/display/SWAMID/Force+the+use+of+Refeds+MFA+for+a+spec…
/Paul.
--
Paul Scott
Systemutvecklare | Systems developer
KARLSTADS UNIVERSITET | KARLSTAD UNIVERSITY
SE-651 88 Karlstad Sweden
Tel: +46 54 700 23 07
www.kau.se
När du skickar e-post till Karlstads universitet behandlar vi dina personuppgifter<https://www.kau.se/gdpr>.
When you send an e-mail to Karlstad University, we will process your personal data<https://www.kau.se/en/gdpr>.
Hej
Hittade powerpointen från den presentationen på Sunetdagarna, undrar dock om det finns även en inspelning som man kan kika på och i så fall var?
Mvh Vyacheslav Lytvynenko
IT-Avdelningen
Högskolan i Skövde
Hej,
Mitt namn är Ikbal Erdal och jag är student vid Stockholms universitet.
Jag utvecklar en social app för svenska universitetsstudenter med syfte att stärka gemenskapen på campus och göra det enklare för studenter att hitta vänner, studiepartners och aktiviteter. Appen är alltså riktad enbart till studenter och är tänkt att vara ett stöd inom studentlivet.
Efter kontakt med Stockholms universitets IT-avdelning fick jag uppfattningen att nästa steg för att kunna erbjuda säker studentinloggning är att registrera tjänsten i SWAMID och ansluta den som en Service Provider via SAML WebSSO.
Jag har läst på er sida om “Registrera en tjänst i SWAMID” och såg att en tjänst måste uppfylla något av följande krav. Det verkar som att min tjänst skulle kunna omfattas av kategorin:
“tjänst som, åtminstone delvis, har som syfte att direkt stödja utbildning och forskning (primärt för tjänster av och för akademin)”
Appen syftar till att förbättra studenternas möjligheter att knyta kontakter, samarbeta och delta i studierelaterade aktiviteter, och jag undrar därför:
1. Kan en extern studentapp av detta slag registreras som en tjänst i SWAMID?
2. Hur går själva processen till för att registrera en tjänst, och vilka steg behöver jag genomföra?
3. Behöver tjänsten ha ett formellt avtal eller sponsorskap från ett lärosäte, eller kan den registreras direkt om den uppfyller syftet att stödja studentlivet?
4. Finns det någon särskild kontaktperson eller dokumentation jag bör följa i detta fall?
Jag vill säkerställa att jag gör processen korrekt från början och följer SWAMID:s krav och riktlinjer.
Stort tack för er tid och hjälp!
Vänliga hälsningar,
Ikbal Erdal
Student, Stockholms universitet
073-991 1885
Hej.
Har fått frågan om min presentation från Sunetdagarna.
Nu har både min och Paul:s presentationer samt många andra publicerats på https://sunetdagarna.se/ dyk gärna in och titta :-)
// Björn M.
Hej,
Jag påminner alltid om att uppdatera era Identity Managment Process Statements (IMPS), dvs. där ni som identitetsoperatörer beskriver hur er organisation uppfyller Swamids olika tillitsprofiler, när ni uppdaterar era processer. Detta brev handlar inte om detta utan jag vill ge er hjälp att kunna planera er nästa uppdatering. Vid halvårsskiftet 2020 beslutades om en större uppdatering av tillitsprofilerna och de flesta av er har uppdaterat era IMPSer efter denna ändring. De som ännu inte gjort har under året fått information om behovet att uppdatera så snart som möjligt.
Vid årsskiftet 2024/25 gjordes en mindre uppdatering av tillitsprofilerna där kraven inte utökades utan förändrades för att göra kraven tydligare och lättare att beskriva. Under 2026 kommer ni som senast fick beslut av Swamid Board of Trustees under åren 2021 och 2022 skicka in uppdaterade IMPSer. För er som senast fick beslut under åren 2+23 och 2024 gäller att ni behöver skicka in senast under 2027.
Swamid Operations kommer under första kvartalet 2026 genomföra ett Webinar om vilka ändringar som genomfördes vid årsskiftet 2024/2025 för att stödja era uppdateringar. Det är inte stora ändringar utan det handlar mest om att flytta runt text samt beskriva det ni redan beskriver tydligare.
Om ni behöver stöd och hjälp så finns Swamid Operations tillgängliga. Skicka ett e-post till operations(a)swamid.se.
Swamid Operations genom
Pål Axelsson
Hej,
Swamids tillitsprofiler refererar NIST Special Publication 800-63 Digital Identity Guidelines<https://www.nist.gov/identity-access-management/projects/nist-special-publi…> gällande inloggningsmodeller. I augusti 2025 uppdaterades dessa riktlinjer där NIST har bytt namn på de olika inloggningsmodellerna. Baserat på detta måste även Swamids tillitsprofiler uppdateras med de nya namnen på inloggningsmodellerna i punkt 5.1.1. Detta är den primära ändringen i aktuella uppdateringar.
I samband med denna tvingande förändring har vi även valt att tydligare lyfta in de befintliga kraven på lösenordskvalité för att göra tillitsprofilerna tydligare och enklare att läsa. Vi har även lagt in en ny "guidance" om vad som avses med nätfiskeresistent multifaktorinloggning. Till sist har vi delat på punkt 4.4.1 i två så att loggningskrav och hur dessa loggar ska hanteras finns i två olika punkter. Inga av dessa ändringar är kravförändring.
Avsikten med översynen är alltså inte att ställa andra krav än de som redan gäller i aktuella versioner av tillitsprofilerna!
Välkomna att läsa igenom uppdateringarna och ställa frågor om ni har några funderingar. Förändringarna kommer att tas upp till beslut på nästa Swamid Board of Trustees i december 2025.
Förslaget till de uppdaterade tillitsprofilerna finns på https://wiki.sunet.se/x/n4H0E.
Pål Axelsson
Hej!
Jag får inte ordning på vår ADFS Toolkit 2.3.0 och REFEDS MFA. Jag uppgraderade nyligen till 2.3.0, men vet inte om det fungerade innan uppgraderingen.
MFA Adaptern är installerad:
Install-ADFSTkMFAAdapter -RefedsMFA
2025-10-17 11:59:28: WARNING: RefedsMFA Adapter already installed! Please uninstall first to continue (Uninstall-ADFSTkMFAAdapter -RefedsMFA).
Kör jag release-checkern ( https://release-check.qa.swamid.se/result/?tab=mfa ) så failar första testet (Jag är redan inloggad på IDPn). På ndra testet (forceAuthn) får jag logga in igen, men lösenordsrutan ser ut att vara den vanliga. Jag har för mig att man vid RefedsMFA i Toolkitet ska få en lösenordsruta med en fyrkant runt, men den ser jag inte här.
Vet inte om det påverkar något, men nederst i vår get-ADFSTkLocalManualSpSettings.ps1 har jag följande:
$ManualSPSettings = @{
ApplyMFAConfiguration = @{
CustomMFAConfiguration = @{
FrejaeID = "http://freja.com/mfa"
BankID = "http://bankid.se/mfa"
}
}
}
$IssuanceTransformRuleManualSP["urn:adfstk:allsps"] = $ManualSPSettings
Tips på hur jag felsöker?
Mvh Tobias Galéus
IT-Enheten
Göteborgs universitet
Hej,
Idag var det årets andra Swamid Board of Trustees. Vi vill hälsa Johannelunds teologiska högskola välkomna till Swamid. De använder eduID Connect som identitetsutgivare. Vidare godkändes fyra uppdaterade IMPSer inkl. SLU som blev godkända för SWAMID AL3.
https://wiki.sunet.se/display/SWAMID/SWAMID+BoT+2025-09-26
Pål