Zusammenfassung

  • Kenneth J. Klingenstein half Forschung und Lehre, einzelne Zugangsabsprachen durch eine Föderation aus lokaler Authentifizierung, gemeinsamer Attributsprache, signierten Metadaten und lokaler Autorisierung zu ersetzen.
  • Die Föderation automatisiert Vertrauen nicht. Sie verteilt Nachweise und Pflichten auf Identity Provider, Service Provider und Föderationsbetreiber.

Der Browser erzählt eine vereinfachte Geschichte. Eine Wissenschaftlerin öffnet eine externe Sammlung, wählt ihre Universität, meldet sich auf der vertrauten Seite an und kehrt mit Zugriff zurück. Was wie eine einzige Tür aussieht, ist eine Folge von Entscheidungen in verschiedenen Verwaltungsbereichen.

Die Heimatorganisation prüft die Person nach eigenen Verfahren, stellt eine Assertion aus und kann Attribute hinzufügen. Der empfangende Dienst validiert die Nachricht und wendet seine eigene Zugangsregel an. Dazwischen müssen Rollen, Endpunkte, Prüfschlüssel und Attributbedeutungen auffindbar sein; zudem braucht es Regeln darüber, wer teilnehmen darf. Kein Akteur besitzt die gesamte Entscheidung.

Klingensteins Beitrag liegt in dieser Zwischenlage. Die Internet Hall of Fame würdigt sowohl seine frühe Arbeit am Netzausbau im Westen der USA als auch seine spätere Rolle bei Identitäts- und Vertrauensschichten. 1999 wurde der damalige chief technologist der University of Colorado Boulder mit der Leitung der Internet2 Middleware Initiative betraut. Internet2 verbindet diese Arbeit mit Shibboleth, InCommon, eduPerson und weiteren gemeinschaftlich entwickelten Werkzeugen.

Die Gemeinschaft ist für die Zuschreibung wesentlich. In seinem Rückblick auf zwanzig Jahre InCommon nennt Klingenstein R. L. „Bob“ Morgan als Leiter der frühen Gruppe. Campusarchitekten, Entwickler, Bibliotheken, Forschungsverbünde und Standardisierungsteilnehmer brachten Technik und Praxis ein. Klingenstein gab der Zusammenarbeit Richtung und institutionelle Dauer; er war weder alleiniger Erfinder von SAML noch alleiniger Autor der Software.

Das Ziel lautete, lokal zu authentifizieren und global zu handeln. Hochschulen verfügten bereits über Konten, Verzeichnisse, Ein- und Austrittsprozesse und eigene Sicherheitsentscheidungen. Eine zentrale Weltidentität hätte Verwahrung und Macht verlagert. Die Föderation ließ die primäre Prüfung bei der Heimatorganisation und machte stattdessen begrenzte Aussagen organisationsübergreifend verwendbar.

Shibboleth entstand 2000 aus der Internet2-Middlewarearbeit und knüpfte im selben Jahr an die SAML-Arbeit von OASIS an. Version 1.0 erschien 2003. Ein Beitrag von 2004, verfasst von R. L. Morgan, Scott Cantor, Steven Carmody, Walter Hoehn und Klingenstein, beschreibt zwei bewusst getrennte Komponenten: den Identity Provider der Herkunftsorganisation und den Service Provider vor der Ressource.

Der IdP betreut die vertraute Anmeldung und stellt eine Assertion aus. Der SP validiert sie und übergibt Attribute an die Anwendung. Erst die Anwendung entscheidet anhand ihrer lokalen Regel. Authentifiziert und berechtigt sind daher keine Synonyme. Eine echte, korrekt signierte Assertion kann in einer veralteten, zu großzügigen oder semantisch falschen Autorisierungsregel landen.

Attribute machten es möglich, nicht immer einen dauerhaften Benutzernamen zu übertragen. Ein Verlag muss vielleicht nur wissen, ob eine Person zu einer berechtigten Einrichtung gehört. Eine Forschungsplattform benötigt möglicherweise ein bestimmtes Entitlement. Name, E-Mail-Adresse und interne Kennung vergrößern die Offenlegung, wenn sie die Zugangsentscheidung nicht verändern.

eduPerson schuf dafür eine gemeinsame Sprache im Hochschulbereich. Die Spezifikation betont, dass eine organisationsübergreifende Affiliation nur dann praktisch nutzbar ist, wenn über Definition und Anwendung ein breiter Konsens besteht. Sie unterscheidet außerdem Geltungsbereich, Dauerhaftigkeit, Datenschutz, Eindeutigkeit und Wiedervergabe von Kennungen.

Diese Eigenschaften sind Sicherheitsbedingungen. „Mitglied“ kann an einer Universität nur aktive Beschäftigte meinen, an einer anderen auch Alumni oder Auftragnehmer. Eine wiedervergebene Kennung kann eine neue Person mit einer alten Historie verbinden. Eine dauerhafte Kennung stützt notwendige Kontinuität und ermöglicht zugleich unerwartete Korrelation. Attributsemantik braucht deshalb Version, Verantwortliche und Änderungsverlauf wie ein Schlüssel.

Shibboleth bot auch empfängerspezifische Regeln für die Attributfreigabe. Opake oder temporäre Kennungen konnten die Übermittlung eines bekannten Login-Namens vermeiden. Das sind Mittel zur Datenminimierung, keine pauschale Datenschutzgarantie. Voreinstellungen, Administration, verständliche Einwilligung, Protokollierung beim Dienst und spätere Datenverknüpfung bestimmen die tatsächliche Wirkung.

SAML-Kompatibilität löste ebenso wenig alle Fragen. Der Text von 2004 nennt Vereinbarungen über Sicherheitsmechanismen, Attributdefinitionen, Serverauffindung, Qualität der Kontenpflege, Umgang mit personenbezogenen Daten und Teilnahmeberechtigung. Würde jede Hochschule jeden Dienst bilateral prüfen und konfigurieren, wüchse die Zahl der Beziehungen schneller als ihre Pflegefähigkeit.

InCommon machte einen Teil dieser Verhandlung zu einer wiederverwendbaren Institution. Klingenstein erinnert daran, dass eine relying party einen organisatorischen Grund brauchte, den Authentifizierungs- und Attributinformationen einer anderen Einrichtung zu vertrauen. Dazu gehören die Prüfung von Organisationen und bevollmächtigten Personen, Metadatenverarbeitung, gemeinsame Erwartungen, Dienstbetrieb, Streitbeilegung und Beendigung der Teilnahme.

Metadaten machen Teile dieser Institution maschinenlesbar. Die OASIS-Spezifikation kann Rollen, Service-Endpunkte, Bindings sowie Schlüsselmaterial für Signaturprüfung und Verschlüsselung beschreiben. Die InCommon-Regeln erläutern, dass Teilnehmerdaten entgegengenommen, Änderungen bewertet, die Metadaten digital signiert und zur Abholung veröffentlicht werden.

In diesem Modell kann auch ein selbstsigniertes Zertifikat brauchbar sein. Vertrauen entsteht nicht aus dem isolierten Zertifikat, sondern aus kontrollierter Registrierung und der signierten Zuordnung von Schlüssel und Organisation. Umgekehrt beweist ein Metadateneintrag nicht, dass sämtliche internen Verfahren sicher sind. Die Baseline Expectations trennen daher ausdrücklich die Pflichten von IdP, SP und Föderationsbetreiber.

Das Register zwischen Anmeldedomänen ist keine zentrale Personendatenbank. Es enthält Systembeschreibungen und Delegationen, die lokale Entscheidungen miteinander kompatibel machen. Der IdP bleibt für Authentifizierung und Freigabe verantwortlich. Der SP bleibt für Validierung und Berechtigung verantwortlich. Der Betreiber verantwortet die gemeinsame Registrierungs- und Verteilungsschicht.

Die historische Leistung bestand darin, improvisierte Einzelverbindungen zu verringern, ohne Autonomie zu beseitigen. Metadaten reduzierten manuellen Austausch von Adressen und Schlüsseln. eduPerson verringerte semantische Übersetzungen. Gemeinsame Regeln verringerten wiederholte Eignungsprüfungen. Offene Software gab den Einrichtungen eine prüfbare Implementierung. Vertrauen wurde nicht mechanisch; sein Weg wurde wiederholbar.

„Single Sign-on“ bezeichnet somit die Benutzererfahrung, nicht den Entscheidungsnachweis. Bei einem strittigen Zugriff muss geklärt werden, welcher IdP wann und mit welchem Authentifizierungskontext prüfte; wer die Assertion für welches Publikum und welchen Zeitraum ausstellte; welche Attribute nach welcher Definition freigegeben wurden; welcher Metadaten- und Schlüsselstand galt; und welche lokale Regel daraus Erlaubnis oder Ablehnung machte.

Eine geöffnete Seite bewahrt diese Antworten nicht automatisch. Klingensteins tieferes Vermächtnis ist, unsichtbare Organisationsgrenzen als beherrschbare Vertrauensschnittstellen zu behandeln. Zwei Domänen dürfen verschieden bleiben. Ihre gemeinsame Entscheidung muss sich dennoch in benennbare Bestandteile zerlegen lassen.

Quellen