HIN-plattformfornyelse 2026: Access Gateway, Client og fristene frem til 14. september
Brannmurgodkjenning innen 14. august, Access Gateway versjon 4 fra 17. august, SAML-endepunkter, maskinvaretokener og HIN Client innen 14. september. Mailgatewayet er ikke berørt og erstattes separat.
HIN fornyer plattformen for identitet og tilgang i 2026. Den første fristen utløper 14. august 2026, mens den store omstillingen følger 14. september 2026.
Berørt er HIN Access Gateway (AGW), HIN Client og autentiseringsmidlene. HIN Mailgateway er ikke berørt. Det erstattes også, men i et separat prosjekt med egen tidsplan.
Fristene
| Dato | Tiltak | Gjelder |
|---|---|---|
| 14.08.2026 | Brannmurgodkjenning for idp.id.hin.ch (185.154.38.46, 193.168.215.45) | AGW-operatører |
| 17.08.2026 | Automatisk installasjon av AGW versjon 4 | AGW-operatører |
| fra midten av august | Manuell installasjon av HIN Client 4.0 anbefales | Alle Client-brukere |
| 14.09.2026 | SAML-endepunkter migrert | Føderasjoner, EPD-tilkoblinger |
| 14.09.2026 | Maskinvaretokener og testidentiteter utløper | Token-brukere, integrasjon |
| 14.09.2026 | Konfigurer Authenticator App på nytt | App-brukere |
| 14.09.2026 | Tvungen oppdatering til HIN Client 4.0 | Alle Client-brukere |
Access Gateway er ikke Mailgateway
Begge har Gateway i navnet og forveksles jevnlig. Access Gateway styrer tilgangen til HIN-beskyttede applikasjoner og påvirker ikke e-posttrafikken. Mailgateway står i e-postflyten og krypterer meldinger.
Access Gateway: brannmur og versjon 4
Innen 14. august må AGW kunne nå idp.id.hin.ch. Dette er en brannmurendring, ikke en innstilling i Gateway, og ligger derfor ofte hos den nettverksansvarlige i stedet for Gateway-administratoren.
Fra 17. august installeres versjon 4 automatisk. Forutsetning: AGW på versjon 3.1.50 eller nyere, og Kerberos aktiv som autentiseringsmetode. For tilkoblingen til Active Directory kreves en LDAP-konto med leserettigheter.
De som ikke oppfyller forutsetningene, blir ikke oppdatert, og erfaringen viser at dette først blir oppdaget når ingen lenger kan logge inn. Det er derfor bedre å kontrollere versjonsstatusen nå enn i september.
SAML: nye endepunkter, færre attributter
Föderationsdienst
broker.hin.ch/realms/HINBroker/protocol/saml/descriptor
EPD-Zugang
idp.id.hin.ch/auth/realms/hinid/protocol/saml/descriptor
Med overgangen endres attributtformater og bindinger. Attributtmengden reduseres til GLN, navn, fødselsdato og kjønn.
Dette er punktet der integrasjoner mislykkes. Alle applikasjoner som bruker flere attributter for roller eller skille mellom klienter, får dem ikke lenger etter 14. september. Feilen viser seg ikke som en innloggingsfeil, men som manglende rettigheter i målsystemet.
Testidentiteter utløper på samme dato. De som ønsker å prøve omstillingen i et integrasjonsmiljø, bør derfor gjøre det før dette.
De som driver en føderasjon, driver nesten alltid også egen e-postinfrastruktur. For disse organisasjonene faller plattformfornyelsen og erstatningen av Mailgateway med «Stargate» i samme år: teknisk uavhengige, men konkurrerende om de samme personene og vedlikeholdsvinduene.
Token, App og HIN Client 4.0
Maskinvaretokener utstedes ikke lenger og utløper 14. september. Alternativer: HIN Client, SMS-kode eller Authenticator App. Selve appen er gyldig frem til 14. september og må deretter konfigureres på nytt via selvbetjeningsportalen.
HIN Client oppdateres automatisk til versjon 4.0 senest 14. september, og manuell installasjon er tilgjengelig fra midten av august via download.hin.ch. Innloggingen skjer nå via nettleseren.
Det kritiske punktet er systemkravene: Versjon 4.0 krever Windows 11 eller macOS 14. Eldre enheter må oppdateres eller erstattes på forhånd. For en del praksiser er fristen dermed ikke en programvareoppgave, men en anskaffelsesoppgave. De som først oppdager dette i september, må håndtere leveringstider og nyinstallasjon av praksisprogramvaren.
Fem spørsmål for å kartlegge situasjonen
- Hvilken AGW-versjon kjører, og er Kerberos aktiv?
- Tillater brannmuren utgående trafikk til
idp.id.hin.ch? - Hvor mange arbeidsstasjoner kjører fortsatt Windows 10 eller macOS 13 og eldre?
- Hvor mange maskinvaretokener er i bruk, og hva skal de berørte bytte til?
- Bruker en applikasjon HIN-attributter som vil falle bort?
Svarene på 3 og 5 bestemmer omfanget. Resten er unnagjort på få timer og dokumentert av HIN.
Det andre prosjektet: «Stargate»
Uavhengig av dette erstatter HIN Mailgateway med det nye HIN Gateway, internt prosjekt «Stargate», teknisk sett en Data Mesh-tilnærming med ende-til-ende-kryptering og desentralisert nøkkelhåndtering. Det er ikke snakk om å bytte ut appliance-en, men om et arkitekturskifte.
Arbeidsmengden ligger dermed på et helt annet nivå. Plattformfornyelsen krever først og fremst at frister overholdes for en brannmurregel, en versjonsstatus og utskifting av enhet, mens selve e-postflyten i produksjon står til vurdering med Stargate: det oppbygde regelverket, nøkkelmaterialet, håndteringen av mottakere uten HIN-identitet og spørsmålet om hva man faller tilbake på dersom noe ikke går som forventet. Ettersom migreringen skjer i bestilte firetimersvinduer og HIN anbefaler én måneds forberedelse, tåler en slik avtale ingen uavklarte punkter.
Kommentarer
Kommentarene lastes inn fra GitHub / Giscus.