Info
Das Rechenzentrum und die Universität bietet ein breites Feld an IT- und Onlinediensten, das erweiterte Portfolio bietet darüber Hinaus auch den Zugang zu vielen Produkten externer Dienstleister. Für die allermeisten davon ist die RZ-Kennung der zentrale Zugangsweg, entweder direkt über ein unterstütztes Anmeldesystem wie SAML und OpenID Connect oder durch die föderierte Anmeldung über die DFN-AAI/eduGAIN.
Durch die Einführung der Microsoft-Dienste im Rahmen von Microsoft 365 steht ebenfalls der Microsoft Entra-ID Account als weiterer Zugangsweg für einige externe Dienste wie Office 365, Adobe Creative Cloud oder das BayernCollab zur Verfügung, da diese von externen Anbietern oft besser unterstützt werden oder als einzige föderierte Anmeldemethode angeboten werden.
Mit der zunehmenden Digitalisierung werden diese Zugangsdaten auch immer häufiger ein Angriffspunkt für Datendiebstahl oder Sabotage (aka. "Hacking"). Microsoft hat dieser Gefahr bereits mit der verbindlichen Einführung eine 2-Faktor-Anmeldung Rechnung getragen, sodass ein Angreifer neben den eigentlichen Zugangsdaten auch noch eine (kurzzeitig gültige) weiteren Information - zweiter Faktor genannt - benötigen. Dies kann z.B. eine durch eine App generierter Einmal-Code oder eine Bestätigung via Telefonanruf sein.
Mit dem Wechsel zu Keycloak als unseren primären Single-Sign-On Dienst führen auch wir sukzessive die Erhöhung der Sicherheit durch eine Zwei-Faktor-Anmeldung ein. Um die Einrichtung nicht mehrfach durchführen zu müssen bietet wir mit dem neuen Dienst auch die direkte Anmeldung mit dem bereits abgesicherten Microsoft Konto an unseren Diensten an. An dienstlichen Arbeitsplätzen wird dieses Angebot durch die Nutzung der Passwortlosen Anmeldung via Microsoft Hello for Business ergänzt. Alternativ kann nach einmaligem Login mit dem Microsoft Account aber auch eine lokale Zwei-Faktor-Methode für die RZ-Benutzerkennung eingerichtet werden.
DFN AAI
Der DFN-Verein betreibt eine Authentifizierungs- und Autorisierungs-Infrastruktur (DFN-AAI), um Nutzern von Einrichtungen aus Wissenschaft und Forschung über das Wissenschaftsnetz einen Zugang zu geschützten Ressourcen (z.B. wissenschaftlichen Veröffentlichungen, lizenzpflichtiger Software, Cloud-Diensten, Großrechnern, GRID-Ressourcen) von Anbietern zu ermöglichen. Nutzer, die auf geschützte Ressourcen zugreifen wollen, können sich an ihrer Heimateinrichtung authentifizieren und nach Übertragung der zur Autorisierung notwendigen Daten (Attribute) Zugang zu den Ressourcen erlangen.
Auf globaler Ebene arbeitet die DFN-AAI zusammen mit dem eduGAIN Projekt, welches Zugriff zu weitere Internationalen Diensten und Angeboten ermöglicht.
Microsoft EntraID
Der Microsoft 365 / Microsoft Entra-ID Account erlaubt es sich über eine föderierte Anmeldung bei weiteren Diensten von Drittanbietern anzumelden, und so auch über mehrere Dienste hinweg ein Single-Sign-On zu erreichen. Dienste, die vom Rechenzentrum mit der Microsoft-AAI verknüpft wurden, aktuell z. B. das BayernCollab, die Adobe Creative Cloud oder ArcGIS, sind somit automatisch eingeloggt, wenn in der aktuellen Sitzung bereits eine sichere Microsoft Anmeldung mit dem zweiten Faktor vorgenommen wurde, ohne sich erneut authentifizieren zu müssen.
Auf Dienstgeräten besteht dazu die Möglichkeit, über Microsofts "Hello for Business" auf dem eigenen Gerät einen zweiten Faktor mit der PC-Anmeldung zu kombinieren und sich so im Idealfall nur einmalig für alle angeschlossenen Dienste passwortlos und komfortabel anzumelden.
Webauth
Stanford Webauth war lange Zeit der führende Anmeldedienst der Universität Augsburg, das Projekt ist allerdings mittlerweile End-of-Life und wird nicht mehr weiterentwickelt, sodass modernere Sicherheitstechniken wie Multi-Faktor-Authentifizierung nicht zur Verfügung stehen. Der Dienst wird daher sukzessive durch modernere Anmeldemethoden wie Shibboleth/SAML2 und Microsoft OIDC ersetzt.
Anmeldung über Verzeichnisdienste
Einige Dienste sind mit einer SSO-Anmeldung derzeit inkompatibel z.B. weil diese besonderen Ressourcenzugriff via Impersonation o.ä. benötigen und verwenden daher eine direkte Anmeldung über unsere Verzeichnisdienste und AAI, dazu gehören derzeit z.B: VIBS, GitLab, Webmail oder unser Maildienst. An diesen Diensten erfolgt die Anmeldung mit RZ-Benutzerkennung, Passwort und je nach Dienst optionalen zweitem Faktor über die jeweiligen Anmeldeseiten der Produkte selbst bzw. den Schnittstellen.

