Renovación de la plataforma HIN 2026: Access Gateway, Client y los plazos hasta el 14 de septiembre
Habilitación del firewall hasta el 14 de agosto, Access Gateway versión 4 a partir del 17 de agosto, endpoints SAML, tokens de hardware y HIN Client hasta el 14 de septiembre. El gateway de correo no se ve afectado y se sustituirá por separado.
HIN renovará en 2026 la plataforma de identidad y acceso. El primer plazo vence el 14 de agosto de 2026; el gran cambio tendrá lugar el 14 de septiembre de 2026.
Se ven afectados el HIN Access Gateway (AGW), el HIN Client y los métodos de autenticación. El HIN Mailgateway no se ve afectado. También será sustituido, pero en un proyecto independiente con su propio calendario.
Los plazos
| Fecha | Medida | Afecta a |
|---|---|---|
| 14.08.2026 | Habilitación del firewall para idp.id.hin.ch (185.154.38.46, 193.168.215.45) | Operadores de AGW |
| 17.08.2026 | Instalación automática de AGW versión 4 | Operadores de AGW |
| desde mediados de agosto | Se recomienda la instalación manual de HIN Client 4.0 | Todos los usuarios de Client |
| 14.09.2026 | Migración de endpoints SAML | Federaciones, conexiones al EPD |
| 14.09.2026 | Caducidad de tokens de hardware e identidades de prueba | Usuarios de tokens, integración |
| 14.09.2026 | Reconfiguración de la app Authenticator | Usuarios de la app |
| 14.09.2026 | Actualización obligatoria a HIN Client 4.0 | Todos los usuarios de Client |
Access Gateway no es Mailgateway
Ambos llevan Gateway en el nombre y se confunden con frecuencia. El Access Gateway controla el acceso a aplicaciones protegidas por HIN y no afecta al tráfico de correo. El Mailgateway se encuentra en la ruta del correo y cifra los mensajes.
Access Gateway: firewall y versión 4
Hasta el 14 de agosto, el AGW debe poder acceder a idp.id.hin.ch. Se trata de un cambio en el firewall, no de una configuración en el gateway, por lo que suele recaer en el responsable de red y no en el administrador del gateway.
A partir del 17 de agosto se instalará automáticamente la versión 4. Requisitos: AGW en la versión 3.1.50 o posterior y Kerberos activado como método de autenticación. Para la conexión con Active Directory se necesita una cuenta LDAP con permisos de lectura.
Quien no cumpla los requisitos no se actualizará, y la experiencia demuestra que esto solo se detecta cuando ya nadie puede iniciar sesión. Por eso, conviene comprobar ahora la versión instalada en lugar de hacerlo en septiembre.
SAML: nuevos endpoints, menos atributos
Föderationsdienst
broker.hin.ch/realms/HINBroker/protocol/saml/descriptor
EPD-Zugang
idp.id.hin.ch/auth/realms/hinid/protocol/saml/descriptor
Con el cambio se modifican los formatos de atributos y los bindings. El conjunto de atributos se reduce a GLN, nombre, fecha de nacimiento y sexo.
Este es el punto en el que fallan las integraciones. Toda aplicación que utilice atributos adicionales para roles o separación de mandantes dejará de recibirlos después del 14 de septiembre. El error no se mostrará como un fallo de inicio de sesión, sino como falta de permisos en el sistema de destino.
Las identidades de prueba caducan en la misma fecha; por tanto, quien desee probar el cambio en un entorno de integración debe hacerlo antes.
Quien opera una federación casi siempre opera también una infraestructura de correo propia. Para estas organizaciones, la renovación de la plataforma coincide en el mismo año con la sustitución del Mailgateway por «Stargate»: técnicamente independientes, pero en competencia por las mismas personas y ventanas de mantenimiento.
Tokens, app y HIN Client 4.0
Ya no se emitirán tokens de hardware y estos caducarán el 14 de septiembre. Alternativas: HIN Client, código SMS o app Authenticator. La propia app seguirá siendo válida hasta el 14 de septiembre y después deberá reconfigurarse mediante el portal de autoservicio.
HIN Client se actualizará automáticamente a la versión 4.0 como muy tarde el 14 de septiembre; la instalación manual estará disponible desde mediados de agosto a través de download.hin.ch. El inicio de sesión se realizará ahora mediante el navegador.
El punto crítico son los requisitos del sistema: la versión 4.0 requiere Windows 11 o macOS 14. Los equipos más antiguos deben actualizarse o sustituirse antes. Para parte de las consultas, el plazo no representa una tarea de software, sino de adquisición. Quien se dé cuenta de ello solo en septiembre tendrá que lidiar con plazos de entrega y la reinstalación del software de la consulta.
Cinco preguntas para determinar la situación
- ¿Qué versión de AGW está en funcionamiento y está Kerberos activado?
- ¿El firewall permite conexiones salientes a
idp.id.hin.ch? - ¿Cuántos puestos de trabajo siguen utilizando Windows 10 o macOS 13 y versiones anteriores?
- ¿Cuántos tokens de hardware están en uso y a qué alternativa pasarán las personas afectadas?
- ¿Alguna aplicación utiliza atributos HIN que dejarán de estar disponibles?
Las respuestas a las preguntas 3 y 5 determinan el esfuerzo. El resto se resuelve en pocas horas y está documentado por HIN.
El segundo proyecto: «Stargate»
De forma independiente, HIN sustituye el Mailgateway por el nuevo HIN Gateway, denominado internamente proyecto «Stargate», técnicamente un enfoque de malla de datos con cifrado de extremo a extremo y gestión descentralizada de claves. No se trata de sustituir el appliance, sino de un cambio de arquitectura.
Por tanto, el esfuerzo se sitúa en un nivel completamente distinto. La renovación de la plataforma exige sobre todo cumplir los plazos de una regla de firewall, una versión y la sustitución de un equipo, mientras que con Stargate la propia ruta de correo productiva queda en cuestión: el conjunto de reglas consolidado, el material criptográfico, el tratamiento de destinatarios sin identidad HIN y la cuestión de a qué recurrir si algo no funciona como se esperaba. Dado que la migración se realiza en ventanas reservadas de cuatro horas y HIN recomienda un mes de preparación, una cita de este tipo no admite asuntos pendientes.
Comentarios
Los comentarios se cargan desde GitHub / Giscus.