HIN-plattformsförnyelse 2026: Access Gateway, Client och tidsfristerna till 14 september
Brandväggsöppning senast 14 augusti, Access Gateway version 4 från 17 augusti, SAML-slutpunkter, hårdvarutoken och HIN Client senast 14 september. Mailgateway påverkas inte och ersätts separat.
HIN förnyar 2026 plattformen för identitet och åtkomst. Den första tidsfristen löper ut den 14 augusti 2026, den stora omställningen följer den 14 september 2026.
HIN Access Gateway (AGW), HIN Client och autentiseringsmetoderna berörs. HIN Mailgateway berörs inte. Det ersätts också, men i ett separat projekt med en egen tidsplan.
Tidsfristerna
| Datum | Åtgärd | Berör |
|---|---|---|
| 14.08.2026 | Brandväggsöppning för idp.id.hin.ch (185.154.38.46, 193.168.215.45) | AGW-operatörer |
| 17.08.2026 | Automatisk installation av AGW version 4 | AGW-operatörer |
| från mitten av augusti | Manuell installation av HIN Client 4.0 rekommenderas | Alla Client-användare |
| 14.09.2026 | SAML-slutpunkter migrerade | Federationer, EPD-anslutningar |
| 14.09.2026 | Hårdvarutoken och testidentiteter upphör att gälla | Token-användare, integration |
| 14.09.2026 | Konfigurera om Authenticator App | App-användare |
| 14.09.2026 | Tvingande uppdatering till HIN Client 4.0 | Alla Client-användare |
Access Gateway är inte Mailgateway
Båda har Gateway i namnet och förväxlas regelbundet. Access Gateway styr åtkomsten till HIN-skyddade applikationer och påverkar inte e-posttrafiken. Mailgateway ligger i e-postflödet och krypterar meddelanden.
Access Gateway: brandvägg och version 4
Senast den 14 augusti måste AGW kunna nå idp.id.hin.ch. Det är en brandväggsändring, inte en inställning i gatewayen, och ligger därför ofta hos nätverksansvarig i stället för hos gatewayadministratören.
Från den 17 augusti installeras version 4 automatiskt. Förutsättning: AGW med version 3.1.50 eller senare och Kerberos aktiverat som autentiseringsmetod. För anslutningen till Active Directory krävs ett LDAP-konto med läsrättigheter.
Den som inte uppfyller förutsättningarna uppdateras inte, och erfarenhetsmässigt märks det först när ingen längre kan logga in. Kontrollera därför versionsstatusen nu snarare än i september.
SAML: nya slutpunkter, färre attribut
Föderationsdienst
broker.hin.ch/realms/HINBroker/protocol/saml/descriptor
EPD-Zugang
idp.id.hin.ch/auth/realms/hinid/protocol/saml/descriptor
I samband med bytet ändras attributformat och bindningar. Attributmängden reduceras till GLN, namn, födelsedatum och kön.
Detta är punkten där integrationer misslyckas. Varje applikation som använder ytterligare attribut för roller eller klientseparering får dem inte längre efter den 14 september. Felet visar sig inte som ett inloggningsfel, utan som saknade behörigheter i målsystemet.
Testidentiteter upphör att gälla samma datum, så den som vill prova omställningen i en integrationsmiljö bör göra det innan dess.
Den som driver en federation driver nästan alltid också en egen e-postinfrastruktur. För dessa organisationer sammanfaller plattformsförnyelsen med ersättningen av Mailgateway med «Stargate» under samma år: tekniskt oberoende, men konkurrerande om samma personer och underhållsfönster.
Token, App och HIN Client 4.0
Hårdvarutoken utfärdas inte längre och upphör att gälla den 14 september. Alternativ: HIN Client, SMS-kod eller Authenticator App. Själva appen är giltig till den 14 september och ska därefter konfigureras om via Self-Service-portalen.
HIN Client uppdateras automatiskt till version 4.0 senast den 14 september, med manuell installation från mitten av augusti via download.hin.ch. Inloggningen sker nu via webbläsaren.
Den kritiska punkten är systemkraven: Version 4.0 kräver Windows 11 eller macOS 14. Äldre enheter måste uppdateras eller bytas ut innan dess. För en del mottagningar är tidsfristen därför inte en programvaruuppgift utan en inköpsuppgift. Den som upptäcker detta först i september får hantera leveranstider och nyinstallation av mottagningens programvara.
Fem frågor för att fastställa nuläget
- Vilken AGW-version körs, och är Kerberos aktivt?
- Tillåter brandväggen utgående
idp.id.hin.ch? - Hur många arbetsplatser kör fortfarande Windows 10 eller macOS 13 och äldre?
- Hur många hårdvarutoken används, och vad byter de berörda till?
- Använder en applikation HIN-attribut som kommer att försvinna?
Svaren på 3 och 5 avgör arbetsinsatsen. Resten är klart på några timmar och dokumenterat av HIN.
Det andra projektet: «Stargate»
Oberoende av detta ersätter HIN Mailgateway med det nya HIN Gateway, internt projekt «Stargate», tekniskt en Data Mesh-ansats med end-to-end-kryptering och decentraliserad nyckelhantering. Det handlar inte om ett byte av appliance, utan om ett arkitekturbyte.
Arbetsinsatsen ligger därför på en helt annan nivå. Plattformsförnyelsen kräver framför allt att tidsfrister hålls för en brandväggsregel, en versionsstatus och ett enhetsbyte, medan det vid Stargate är själva e-postflödet i produktion som står på spel: det framvuxna regelverket, nyckelmaterialet, hanteringen av mottagare utan HIN-identitet och frågan om vad man faller tillbaka på om något inte fungerar som förväntat. Eftersom migreringen genomförs i bokade fyratimmarsfönster och HIN rekommenderar en månads förberedelser, lämnar ett sådant datum inget utrymme för öppna frågor.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.