Shibboleth ist ein Verfahren zur verteilten Authentifizierung und Autorisierung für Webanwendungen. Hierdurch ist es möglich, mit einer einzigen Anmeldung verschiedene Anwendungen zu nutzen - sowohl innerhalb der Universität Würzburg als auch an anderen Universitäten und Einrichtungen, die innerhalb desselben Verbundes teilnehmen.
Eine Anwendung wird als Service Provider bezeichnet (=SP). Bei der ersten Nutzung einer Anwendung nach dem Öffnen des Browsers leitet diese Anwendung Sie zum Lokalisierungsdienst weiter. Dort wählen Sie aus, zu welcher Einrichtung Sie gehören (Universität Würzburg). Dann kommen Sie zum Identity Provider der Universität Würzburg, wo Sie sich mit Ihrer Benutzerkennung und ihrem Passwort anmelden können. Nach erfolgreicher Anmeldung und ggf. Prüfung der Berechtigung können Sie nun die gewünschte Webanwendung nutzen.
Die nächste Anwendung innerhalb derselben Browser Sitzung erkennt, daß Sie ebreits angemeldet sind und Sie können die Andwendung direkt ohne erneutes Anmelden nutzen.
Wenn Sie sich einmal angemeldet haben, müssen Sie sich zur Nutzung weitere Anwendungen innerhalb des Verbundes nicht noch einmal anmelden. Dies heißt auch SingleSignOn. Das SingleSignOn funktioniert innerhalb desselben Verbundes von Anwendungen (Service Providern) und Identitätsdepots (IdentityProvidern). Solch ein Verbund heißt auch Föderation. Die Föderation, der die Universität Würzburg angehört, ist die DFN-AAI-Föderation des Deutschen Forschungsnetzes. Alle Mitglieder der Föderation haben sich vertraglich verpflichtet, bestimmte Regeln einzuhalten. Weitere Details zur DFN-AAI Föderation finden Sie
hier. Eine Liste der
Anwendungen und
Identitätsdepots der DFN-AAI Föderation finden Sie in den hinterlegten Links.
Shibboleth ermöglicht es, Anwendungen auch für Mitglieder anderer Institutionen innerhalb einer Föderation zu öffnen. Hierbei entscheidet der Anbieter der Anwendung - unter Berücksichtung von lizenzrechtlichen und rechtlichen Rahmenbedingungen - welchem Personenkreis einer Institution er Zugang zur Anwendung ermöglicht. Dies können zum Beispiel alle Studenten und/oder alle Mitarbeiter der Universität Würzburg sein.
Die Übermittlung von Daten an andere Organisationen unterliegt dem Datenschutz, wenn es sich um personenbezogene Daten handelt. Das Verfahren Shibboleth ermöglicht es, mit personenbezogenen Daten besonders sparsam umzugehen. So erhält ein Service Provider zunächst nur folgende Informationen. All diese Informationen lassen keine Rückschlüsse auf personenbezogene Daten zu:
Einzelne Anwendungen benötigen darüber hinaus weitere Daten. Dies wird vor Übermittlung dieser Daten aber zwischen Betreiber der Anwendung, Betreiber des Identitätsdepots und Datenschutzbeauftragtem abgestimmt. Die entsprechenden Datenschutzfreigaben können beim Datenschutzbeauftragten der Universität Würzburg eingesehen werden.
Alle Diensteanbieter in der Föderation des Deutschen Forschungsnetzes haben sich vertraglich zur Einhaltung der einschlägigen Datenschutzbestimmungen verpflichtet.
Die Übermittlung Ihrer Daten erfolgt unmittelbar zum Zeitpunkt des Einloggens an die Shibboleth-gesicherte Anwendung. Wenn Sie nicht mit der Übertragung der obengenannten Daten an den Diensteanbieter einverstanden sind, können bzw. sollten Sie den entsprechenden Dienst nicht nutzen.
Ihr Passwort wird bei einer Shibbolethanmeldung nicht an die Anwendung übertragen. Die Überprüfung Ihres Passworts erfolgt ausschließlich auf Rechnern, die der Hoheit des Rechenzentrums der Universität Würzburg unterliegen.
Shibboleth ermöglicht zur Zeit keinen SingleLogout. Sie können sich nicht aus dem Single Sign On - System abmelden. Wenn Sie sich aus einer einzelnen Anwendung abmelden, werden Sie - das bedeutet SingleSignon - automatisch wieder angemeldet, wenn Sie die Seite wieder besuchen.
Ihre Sitzung läuft nach einer vorgegebenen Zeit (2 Stunden oder weniger) automatisch ab.
Wenn Sie Shibboleth-gesicherte Dienste von öffentlichen Terminals - beispielsweise CIP-Rechnern oder Internet-Cafes - nutzen, beachten Sie folgende Hinweise:
Wenn Sie eine webbasierte Anwendung (z.B. einen Apache Webserver) betreiben, den Sie in die SingleSignOn Lösung WueLogin einbinden wollen, sind folgende Schritte notwendig:
ServiceProvider können nach erfolgreicher Authentifizierung der Benutzers diesen abhängig von folgenden Attributen berechtigen.
zusätzliche Attribute sind nach datenschutzrechtlicher Freigabe möglich. Wenden Sie sich hierfür bitte an zvd@uni-wuerzburg.de
Für alle Fragen, Wünsche und Anregungen im Zusammenhang mit Shibboleth und SingleSignon der Universität Würzburg wenden Sie sich bitte an: zvd@uni-wuerzburg.de