Hej.
I samband med en översyn av våra processer kring samordningsnummer så noterar vi en sak som väcker frågor. Vår implementation gällande generering av schacDateOfBirth baseras på informationen på SWAMID:s Wiki https://wiki.sunet.se/spaces/SWAMID/pages/69042390/Svenska+personnummer+nor… samt https://wiki.sunet.se/spaces/SWAMID/pages/69042384/Example+of+a+standard+at…. Där förespråkas (i princip) att direkt bara plocka de första 8 tecknen från norEduPersonNIN, vilket innehåller personnummer eller samordningsnummer, dock ej interimspersonnummer. Vad som blir fel här är i så fall att schacDateOfBirth innehåller ett värde som inte är ett datum i de fall vi använder norEduPersonNIN som källa. Taget från specen på https://wiki.refeds.org/display/STAN/SCHAC+Releases?preview=/44957731/12890… så skall värdet vara av formatet "Numeric value YYYYMMDD, using 4 digits for year, 2 digits for month and 2digits for day as described in RFC 3339 'Date and Time on the Internet:Timestamps' as reference using the 'full-date' format from paragraph 5.6 but without the dashes.".
Nu vill jag justera vår implementation så att vi justerar bort de extra 60 dagarna från samordningsnummer, detta så att vi följer standarden så att vi för en person släpper samma schacDateOfBirth som t.ex. en annan tjänst gör. Rätt eller fel?
Är det någon som ser problem/risker med att byta implementationen? Vi kommer ju i så fall släppa ändrade schacDateOfBirth för personer. Är det någon annan som tidigare noterat detta och som vill dela med sig av erfarenheter av en justering? Har vi inom SWAMID ett undantag i hanteringen av detta fält, som gör att vi oss emellan förväntas kunna skicka samordningsvärden istället? Problemet jag upplever blir när vi autentiserar mot tjänster som förväntar sig "korrekta" datum.
Med vänlig hälsning
/Johan
_________________________________________
Johan Hjortskull
Systemarkitekt
Linnéuniversitetet
IT-avdelningen
391 82 Kalmar / 351 95 Växjö
Lnu.se
Vi sätter kunskap i rörelse för en hållbar samhällsutveckling. Linnéuniversitetet - ett modernt, internationellt universitet i Småland.
Vi behandlar personuppgifter enligt reglerna i Dataskyddsförordningen, se Lnu.se/personuppgifter<https://lnu.se/mot-linneuniversitetet/kontakta-och-besoka/personuppgifter/>.
Tjo!
Har det diskuterats i eduGAIN eller REFEDS om best practices kring OpenID Connect ännu?
Det jag syftar mest på är:
* Namngivning av attribut (typ eduPersonEntitlement t.ex.)
* Tillåtna grant types
* Krav på PKCE
* Krav på DPoP
MVH
- Simon
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2, 3.3 och 6.6.2) ska en entitet årligen bekräfta
att den uppfyller teknologi-profilen samt ha tidsmässigt giltigt certifikat.
Följande entitet har trots påtryckning inte bekräftats eller har ett certifikat som gått ut och kommer därför raderas 2026-09-30 ur federationen.
* https://sam.control.lth.se/shibboleth
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta
till rätt instans inom er organisation.
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
Swamid Operations
Hej.
FYI
Shibboleth SP 3.6 är nu släppt. Ingen säkerhetsrelaterad release utan mer som en förberedelse för Shibboleth SP 4.
De flesta distributioner paketerar 3.5.x så om ni vill köra 3.6 måste ni bygga den själva.
Den stora fördelen med 3.6 är att den flaggar upp konfig som inte längre kommer att fungera i SP 4. Så de som vill förbereda sig inför uppgraderingen kan vilja köra 3.6 en period, övriga kan sitta lugnt i båten :-)
// Björn M.
> Begin forwarded message:
>
> From: Scott Cantor via announce <announce(a)shibboleth.net>
> Subject: Shibboleth Service Provider V3.6.0 now available
> Date: 16 September 2026 at 02:44:01 GMT+2
> To: announce(a)shibboleth.net
> Cc: Scott Cantor <scott(a)restingparrotsoftware.com>
> Reply-To: users(a)shibboleth.net
>
> The Shibboleth Project has released the final minor update to the legacy Service Provider software, V3.6.0.
>
> Source and Windows packages are available [1] and the RPMs are going out to the mirrors now.
>
> There are a couple of notes regarding packages:
>
> - We have published a newer version of libcurl-openssl for Amazon Linux 2, but the OpenSSL version there limits that to a version well behind the latest, best we can do without leveraging non-default packages or doing further custom work.
>
> - We can't maintain build images for CentOS 7 with any reasonable effort at this point, so I have not produced any packages for it. That's in line with our support policy as that has not been a supported platform for a while.
>
> Per the release notes [2], there are no functional changes in this version; it is a "final" release to add deprecation warnings in many places to flag features that are disappearing from the forthcoming V4.0 Agent that replaces this software. Its purpose is to aid deployers in cleaning up Apache (and RequestMapper) configurations to make migration to that version simpler later, and identify deployments using to-be-removed features.
>
> While there may be future patch releases to fix major bugs, fix security issues, or add further warnings, there will be no further feature releases of this software.
>
> Should anybody left be using it, I have produced a final synced up release of the old Moonshot Shibboleth Attribute Resolver library (with deprecation warnings) as well. [3]
>
> Next stop, 4.0.
>
> -- Scott
>
> [1] https://shibboleth.net/downloads/service-provider/3.6.0/
> [2] https://shibboleth.atlassian.net/wiki/spaces/SP3/pages/2065335693/ReleaseNo…
> [3] https://shibboleth.net/downloads/service-provider/extensions/shibresolver/3…
>
> --
> To unsubscribe from this list send an email to announce-unsubscribe(a)shibboleth.net
Tjo!
Mitt minne är ju notoriskt dåligt men jag minns det som att det förut skiljde sig i hur leg-kontrollen skulle göras mellan AL2 och AL3?
Att med AL3 så var man tvungen att kontrollera legitimationen noggrannare genom att ringa register och grejer t.ex.?
Minns jag helt fel?
I v1.2 av https://wiki.sunet.se/spaces/SWAMID/pages/83494432/Identity+Assurance+Level… så under 5.2.5 så nämns "how the Member Organisation minimises the risk of identity fraud;” så det kanske är inkluderat i det?
Jag minns det som att det var tydligare och mer explicit dock?
Tack!
MVH
- Simon
Hej på er alla!
Välkomna tillbaka efter sommaren. Jag hoppas att ni blivit uppvilade.
Som ni vet gjorde vi en större uppdatering av tillitsprofilerna under 2020 samt två mindre 2024 och 2025. Baserat på dessa uppdateringar behöver nedanstående organisationer uppdatera sina Identity Management Practice Statement (IMPS). VI skickar ut detta informationsbrev så att ni kan genomföra uppdateringarna planerat. Finns er organisation inte nämnd nedan behöver ni inte göra någon uppdatering.
Om ni har några frågor och funderingar hör av er till operations(a)swamid.se<mailto:operations@swamid.se>. Om ni ser ett behov tar Swamid Operations gärna ett eller flera möten med er för att stödja er i uppdateringsprocessen.
Organisationer som blivit godkända före 2021 - Akuta åtgärder krävs snarast!
Organisationer som berörs av förändringarna och behöver uppdatera och bli godkända av Swamid Board of Trustees senast oktober 2026:
* Gymnastik- och idrottshögskolan [pågår]
* Högskolan i Gävle [pågår]
* Naturhistoriska riksmuséet [pågår]
* Universitetskanslersämbetet [pågår]
* Forskningsrådet Formas
* Forskningsrådet Forte
* Klimatpolitiska rådet
* Rymdstyrelsen
* Stiftelsen för strategisk forskning
Förändringen 2020 var väldigt omfattande och därför behövs en omfattande genomgång och uppdatering av IMPSen genomföras snarast baserat på aktuell version av tillitsprofilerna. Denna uppdatering måste beslutas av Swamid Board of Trustees på nästa möte. Om detta inte sker kommer identitetsutgivaren för organisationen att tillfälligt stängas av från Swamid fram till att uppdateringen av IMPSen är godkänd.
Organisationer som blivit godkända 2021-2024
Organisationer som berörs av förändringarna och behöver uppdatera senast vid årliga validering under 2026:
* Försvarshögskolan
* Högskolan Väst
* Kungliga Vetenskapsakademien
* Kungliga biblioteket
* Lunds universitet [pågår]
* Marie Cederschiöld högskola
* NORDUnet
* Sophiahemmet Högskola
* Universitets- och högskolerådet
* Universitets- och högskolerådet - Antagning.se
* Vetenskapsrådet
* World Maritimae University
Organisationer som berörs av förändringarna och behöver uppdatera senast vid årlig validering under 2027:
* Chalmers tekniska högskola
* Högskolan Dalarna
* Högskolan Kristianstad [pågår]
* Högskolan i Halmstad
* Högskolan i Skövde [pågår]
* Karolinska institutet
* Konstfack
* Kungliga Konsthögskolan
* Kungliga tekniska högskolan
* Luleå tekniska universitet [pågår]
* Malmö universitet [pågår]
* Mittuniversitetet [pågår]
* Röda Korsets Högskola
* Stockholms konstnärliga högskola
* Stockholms universitet
* Vetenskapsrådet - SUNET
* Vetenskapsrådet - eduID
* Örebro universitet
Uppdateringarna som beslutades innehöll inga funktionella skillnader utan tillitsprofilerna strukturerades om för att bli tydligare gällande krav vilket medför förändrade krav hur tillitsprofilen skrivs. Detta betyder att ett antal avsnitt behöver förändras antingen genom att flytta text från ett avsnitt till ett annat eller utökad skrivning för tydlighet. Sektion 4.5.1 angående incidenthantering tillkom men detta krav finns redan tidigare i teknologiprofilen för SAML så kravet är inte nytt. Ändringarna finns i spårbart skick publicerad på https://wiki.sunet.se/spaces/SWAMID/pages/214570868/%C3%96versyn+av+SWAMIDs….
Uppdateringen som beslutades i december 2025 gällde primärt att NIST släppte en ny version av NIST Special Publication 800-63 Digital Identity Guidelines. Denna används i sektion 5.1.1 i tillitsprofilerna för att beskriva autentiseringsmodeller som är godkända inom aktuell tillitsprofil. NIST bytta namn på modellerna och därför behövde en mindre konsekvensuppdatering genomföras. Samtidigt passade vi på att dela avsnitt 4.4.1 gällande loggning i två sektioner, 4.4.1 och 4.4.2. Förändringarna runt 4.4.1 är samma i alla tillitsprofilerna. Ändringen finns i spårbart skick publicerad på https://wiki.sunet.se/spaces/SWAMID/pages/284459423/%C3%96versyn+av+Swamids….
Organisationer som blivit godkända efter 2024
Uppdateringen som beslutades i december 2025 gällde primärt att NIST släppte en ny version av NIST Special Publication 800-63 Digital Identity Guidelines. Denna används i sektion 5.1.1 i tillitsprofilerna för att beskriva autentiseringsmodeller som är godkända inom aktuell tillitsprofil. NIST bytta namn på modellerna och därför behövde en mindre konsekvensuppdatering genomföras. Samtidigt passade vi på att dela avsnitt 4.4.1 gällande loggning i två sektioner, 4.4.1 och 4.4.2. Funktionellt är uppdateringen så liten att ingen uppdatering av er IMPS behöver göras.
Swamid Operations genom
Pål Axelsson
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2 och 3.3) ska en entitet årligen bekräfta att den uppfyller teknologi-profilen.
Följande entiteter har trots påtryckning inte bekräftats och kommer därför raderas på datum nedan.
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta till rätt instans inom er organisation.
Raderas 2026-08-19:
https://client200-179.its.umu.se/shibbolethhttps://test-isp.sae.kau.se/isptest
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
SWAMID Operations
Hej.
För kännedom.
// Björn M.
> Begin forwarded message:
>
> From: Henri Mikkonen <henri.mikkonen(a)nimbleidm.com>
> Subject: OIDC OP v4.3.1 now available
> Date: 14 July 2026 at 11:55:15 CEST
> To: announce(a)shibboleth.net
> Reply-To: users(a)shibboleth.net
>
> The Shibboleth Project has released V4.3.1 of the OIDC OP plugin (see release notes at [1])
>
> This is a patch release addressing bugs with RP-initiated logout, dynamic client registration and LDAP-wiring to the OAuth2 client authentication flow.
>
> -- Henri Mikkonen, on behalf of the team
>
> [1] https://shibboleth.atlassian.net/wiki/spaces/IDPPLUGINS/pages/2776760321/OP…
> --
> To unsubscribe from this list send an email to announce-unsubscribe(a)shibboleth.net
För kännedom.
> Begin forwarded message:
>
> From: Scott Cantor via announce <announce(a)shibboleth.net>
> Subject: Shibboleth Identity Provider V5.2.3 now available
> Date: 18 June 2026 at 15:02:50 GMT+2
>
> The Shibboleth Project has released a patch version of the IdP software to refresh a number of libraries with open CVEs, including Spring, which announced a large number of them last week, as well as ldaptive/netty and logback (which had gotten pretty out of date).
>
> We don't think any of them were all that impactful if at all, but releasing was much less work than a detailed triage of everything.
>
> For Jetty plugin adopters, it looks as though the logging libraries are not (yet) getting updated inside the Jetty plugin configuration the way we expected, so that's something we'll check into and get fixed, it can be done manually for the moment.
>
> -- Scott
>
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2, 3.3 och 6.6.2) ska en entitet årligen bekräfta
att den uppfyller teknologi-profilen samt ha tidsmässigt giltigt certifikat.
Följande entiteter har trots påtryckning inte bekräftats eller har ett certifikat som gått ut och kommer därför raderas 2026-06-24 ur federationen.
* https://systest.stipendierauk.uhr.se/shibboleth <https://metadata.swamid.se/admin/?showEntity=5863>
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta
till rätt instans inom er organisation.
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
Swamid Operations