# AAI Auto-generated book for AAI # NIIFI_IdP
Tulajdonság | Érték |
---|---|
Intézmény (IdP) neve | **NIIF Intézet** |
IdP szoftver | Shibboleth IdP 2.1 |
Technikai kapcsolattartó | Bajnok Kristóf, aai *KuKaC* niif *PoNT* hu |
Azonosítható felhasználók száma | 70 |
Hallgatók száma | 0 |
Alkalmazottak száma | 63 |
Külsősök száma | 3 |
Nem felhasználóhoz köthető bejegyzések száma | 4 |
Hallgatók felvételének folyamata | Nem alkalmazható |
Alkalmazottak felvételének folyamata | Új munkatárs érkezése esetén - az érkező felettesének kérésére - a névtár felelős veszi fel az adatokat az NIIFI névtárába. |
Külsősök felvételének folyamata | Az NIIF-fel speciális (szoros) viszonyban levők szintén azonosíthatók ennél az IdP-nél, de ez kivétel, csak igazgató(helyettesi) utasításra hozható létre. |
Hallgatók törlésének folyamata | Nem alkalmazható |
Alkalmazottak törlésének folyamata | A munkatárs kilépésekor a névtár felelős eltávolítja az `edupersonAffiliation: employee` attribútumot, az esetleg használt `edupersonEntitlement` értékeket és a kilépő munkatárs felettesével egyeztetett időpontban törli a felhasználó bejegyzését |
Külsősök törlésének folyamata | Nem meghatározott, mivel a felvétel is különleges eljárás szerint történik |
Felhasználó intézményhez való kapcsolatát leíró attribútum/érték | 1. **Alkalmazott**: `edupersonAffiliation: employee` 2. **Külsős munkatársak**: nincs `edupersonAffiliation` attribútum vagy `edupersonAffiliation: affiliate` |
Egyes attribútumok származás helye ill. módosításra jogosultak | A felhasználók attribútumait - a jelszavukat leszámítva - kizárólag a névtár adminisztrációjára jogosult műszaki kollégák módosíthatják. A `userCertificate;binary` attribútumot a tanúsítvány publikálásakor az NIIF CA hozza létre. |
Jelszavak formai követelményei | A felhasználók jelszavait időnként audittal ellenőrizzük, legalább 6 karakter hosszú, szólistában nem található jelszavakat kell használniuk. A jelszóváltoztató felület ellenőrzi, hogy az új jelszó megfelel-e ezeknek a követelményeknek.A teszt felhasználók jelszavai minimálisan 8 karaktert (kis- és nagybetűket, számokat, opcionálisan egyéb karaktereket) kell, hogy tartalmazzanak. |
Naplóállományok rendelkezésre állási ideje | min. 6 hónap |
Autentikációs backend | LDAP |
Autentikációs mód | Username/password |
Vállalt rendelkezésre állás | Az Identity Provider funkciót egy nagy rendelkezésre állású klaszter biztosítja. A rendelkezésre állásnak nincs formálisan vállalt értéke (belső szolgáltatás). |
Döntési folyamat | Kérelem forma | Csatolt dokumentáció | Döntés módja | Döntés eredménye |
---|---|---|---|---|
*Új Tag felvétele* | Szerződés, szándéknyilatkozat | Aktív többségi döntés | Szerződés aláírása Felvétel T.T. -ba | |
Tag (új) IdP | RR | Adatkezelési folyamatok dokumentálása Adatkezelési nyilatkozat | Gyorsított eljárás | Jóváhagyás az RR-ben |
Tag (új) SP | RR | Adatkezelési nyilatkozat | Gyorsított eljárás | Jóváhagyás az RR-ben |
*Új Partner felvétele* | Szerződés, szándéknyilatkozat | Aktív többségi döntés | Szerződés aláírása Jóváhagyás az RR-ben | |
Partner új SP | RR | Adatkezelési nyilatkozat | Gyorsított eljárás | Jóváhagyás az RR-ben |
Döntési jog | Intézményi döntés, Tagok tájékoztatása | Föderációs operátor döntése, Tagok tájékoztatása | Föderációs operátor mint szolgáltató döntése | Gyorsított eljárás | Tagok Tanácsának döntése |
---|---|---|---|---|---|
**Műszaki dokumentumok megváltoztatása**2. [Attribútum specifikáció](https://help.edu.hu/books/aai/page/href-attributum-specifikacio) 3. [Metadata specifikáció](https://help.edu.hu/books/aai/page/href-metadata-specifikacio) 4. [Műszaki követelmények és ajánlások](https://help.edu.hu/books/aai/page/href-muszaki-eloirasok) | |||||
**Policy dokumentumok bármilyen megváltoztatása**2. [Szószedet](https://help.edu.hu/books/aai/page/hrefglossary) 3. [Alapelvek](https://help.edu.hu/books/aai/page/href-alapelvek-es-alapveto-szabalyok) | |||||
**Csatlakozás nemzetközi szervezetekhez és együttműködésekhez** | |||||
**Azonosítási szolgáltatás (Identity Management) kiszervezése** | |||||
**Metadata módosítása** | |||||
**Szolgáltatási díj bevezetése / megváltoztatása** | |||||
**Egyedi díjkedvezmények megállapításának joga** | |||||
**Bevételek felhasználása** | |||||
**Szerződés rendes felmondása** | |||||
**Súlyos szerződésszegés miatti rendkívüli felmondás** | |||||
**Föderáció megszüntetése** | |||||
**Tagok Tanácsak saját eljárási szabályainak elfogadása, módosítása** |
Elnevezés | Metaadat aláíró tanúsítvány | Kivezetés tervezett időpontja |
---|---|---|
HREF-2011 | [href-metadata-signer-2011.crt](https://metadata.eduid.hu/certs/href-metadata-signer-2011.crt) | 2022.01.01. |
HREF-2015 | [mdx-test-signer-2015.crt](https://metadata.eduid.hu/certs/mdx-test-signer-2020.crt) | 2022.01.01. |
HREF-2020 | [href-metadata-signer-2020.crt](https://metadata.eduid.hu/certs/href-metadata-signer-2020.crt) | 2025.06.14. |
Elnevezés | SHA1 fingerprint |
---|---|
HREF-2011 | `FE:AE:0B:E8:FB:59:ED:F7:CB:7F:69:DF:19:4F:8B:6D:C7:F6:96:66` |
HREF-2015 | `91:81:AD:2B:F1:C1:4E:47:93:A2:9D:49:34:B7:77:62:4F:2F:98:43` |
HREF-2020 | `C3:72:DC:75:4C:FA:BA:65:63:52:D9:6B:47:5B:44:7E:AA:F6:45:61` |
Domain | Technikai domain | Kulcs | Állapot |
---|---|---|---|
metadata.eduid.hu | `metadata.eduid.hu/2011/href.xml` | HREF-2011 | Prod |
metadata.eduid.hu | `metadata.eduid.hu/2020/href.xml` | HREF-2020 | Prod |
mdx.eduid.hu | `mdx-2015.eduid.hu` | HREF-2015 | Prod |
mdx.eduid.hu | `mdx-2020.eduid.hu` | HREF-2020 | Prod |
Physical input attribute name | Logical attribute name | Physical output attribute name |
---|---|---|
urn:mace:dir:attribute-def:mail | **mail** {: rowspan="2"} | urn:mace:dir:attribute-def:mail {: rowspan="2"} |
urn:oid:0.9.2342.19200300.100.1.3 | ⁠ {: style="padding:0"} | ⁠ {: style="padding:0"} |
Code name | Metadata signing certificate | Date of expiration |
---|---|---|
HREF-2011 | [href-metadata-signer-2011.crt](https://metadata.eduid.hu/certs/href-metadata-signer-2011.crt) | 2022.01.01. |
HREF-2015 | [mdx-test-signer-2015.crt](https://metadata.eduid.hu/certs/mdx-test-signer-2020.crt) | 2022.01.01. |
HREF-2020 | [href-metadata-signer-2020.crt](https://metadata.eduid.hu/certs/href-metadata-signer-2020.crt) | 2025.06.14. |
Code name | SHA1 fingerprint |
---|---|
HREF-2011 | `FE:AE:0B:E8:FB:59:ED:F7:CB:7F:69:DF:19:4F:8B:6D:C7:F6:96:66` |
HREF-2015 | `91:81:AD:2B:F1:C1:4E:47:93:A2:9D:49:34:B7:77:62:4F:2F:98:43` |
HREF-2020 | `C3:72:DC:75:4C:FA:BA:65:63:52:D9:6B:47:5B:44:7E:AA:F6:45:61` |
Domain | URL | Key | Status |
---|---|---|---|
metadata.eduid.hu | `metadata.eduid.hu/2011/href.xml` | HREF-2011 | Prod |
metadata.eduid.hu | `metadata.eduid.hu/2020/href.xml` | HREF-2020 | Prod |
mdx.eduid.hu | `mdx-2015.eduid.hu` | HREF-2015 | Prod |
mdx.eduid.hu | `mdx-2020.eduid.hu` | HREF-2020 | Prod |
Attributumok | Leírás | Példa |
---|---|---|
eduPersonPrincipalName | Állandó, nem célzott, nem újra kiosztható globálisan egyedi azonosító | `username@foobar.hu` |
eduPersonTargetedID | Nem átlátszó, célzott (minden szolgáltatónál más) azonosító, amely nem osztható ki újra | `https://idp.foobar.hu/idp/shibboleth!https://sp.example.com/shibboleth!a1b2c3d4-789a-4ca7-8ff9-43216789bd` |
displayName | A felhasználó megjelenítendő neve. **Szükséges, ha nincsen cn, vagy givenName+sn.** | |
cn | A felhasználó teljes neve. **Szükséges, ha nincsen displayName vagy givenName+sn.** | `Gipsz Jakab Aladár` |
givenName | Felhasználó keresztneve. **Szükséges, ha nincsen displayName vagy cn.** | `Jakab` |
sn | Felhasználó családi neve. **Szükséges, ha nincsen displayName vagy cn.** | `Gipsz` |
eduPersonAffiliation | Felhasználó és intézmény közti viszony leírása. | `[student](member,)` |
eduPersonScopedAffiliation | Felhasználó és intézmény közti viszony leírása. scope-al | `[student@foobar.hu](member@foobar.hu,)` |
schacPersonalUniqueCode | A szervezet által hozzárendelt személyes egyedi kód (URN). '''Az európai hallgatói azonosító kódolására és továbbítására szolgál. | ` |
schacHomeOrganization | Szervezete domainje. | `foobar.hu` |
schacHomeOrganizationType | Szervezet típusa (URN) | ` |
/- X -> | User | IdP | SP | Föderáció |
---|---|---|---|---|
User | 1. Azonosító adatok ellopásával más felhasználó nevében vesz igénybe szolgáltatást | 1. Hamis adatokat ad meg (vagy állíttat be) 2. Az SP rendszerével visszaélve rombolja az IdP presztízsét | 1. Visszaél a szolgáltatással (abuse) 2. Hamis adatok alapján jogosulatlanul vesz igénybe szolgáltatást | 1. Visszaélésekkel (ill. próbálkozásokkal) csökkenti a föderációba vetett bizalmat |
IdP | 1. Visszaélés a jelszóval 2. Pontatlan személyes adatok 3. Szükséges jogosultsági attribútumokat (pl. entitlement) nem adja meg 4. Visszaélés a személyes adatokkal 5. Személyes adatok túl tág körének átadása harmadik félnek 6. Azonosító szolgáltatás kiesése miatt a felhasználó nem tud igénybe venni szolgáltatásokat | 1. Rossz Identity Management 2. Hamis scope megadása 3. Hamis attribútum-értékek megadása (pl. jogosulatlan hozzáférés biztosítása entitlement segítségével) 4. Hamis adatok megadása az IdP regisztrációjakor 5. Visszaélések vizsgálatakor az együttműködés megtagadása | 1. Hamis adatok megadása az IdP regisztrációjakor 2. Rossz felhasználókezeléssel csökkenti a föderációba vetett bizalmat 3. Visszaélésekkel csökkenti a föderációba vetett bizalmat 4. Megbízhatatlanul üzemeltetett informatikai rendszerrel csökkenti a föderatív azonosításba vetett bizalmat | |
SP | 1. Kicsalja a felhasználó jelszavát 2. Visszaél az IdP-től megkapott adatokkal 3. Visszaél a felhasználótól közvetlenül megkapott adatokkal | 1. Szükségtelenül igényel adatokat felhasználókról (vö. unsolicited attribute query | ) 2. DOS támadás | |
FedOp | 1. A metadata elrontásával, elérhetetlenségével vagy a frissítés elmulasztásával elérhetetlenné teszi a felhasználó számára a szolgáltatásokat. 2. Metaadatok szándékos meghamisítása 3. A Discovery Service helytelen működtetése miatt elérhetetlenné válnak a szolgáltatások | 1. Lásd előbb 2. Intézményen belüli szolgáltatások is elérhetetlenné válhatnak | 1. Lásd előbb | 1. Föderációs szolgálatatások szakszerűtlen vagy rosszindulatú működtetésével rombolják a föderációba vetett bizalmat |