Tjo!
Har det diskuterats i eduGAIN eller REFEDS om best practices kring OpenID Connect ännu?
Det jag syftar mest på är:
* Namngivning av attribut (typ eduPersonEntitlement t.ex.)
* Tillåtna grant types
* Krav på PKCE
* Krav på DPoP
MVH
- Simon
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2, 3.3 och 6.6.2) ska en entitet årligen bekräfta
att den uppfyller teknologi-profilen samt ha tidsmässigt giltigt certifikat.
Följande entitet har trots påtryckning inte bekräftats eller har ett certifikat som gått ut och kommer därför raderas 2026-09-30 ur federationen.
* https://sam.control.lth.se/shibboleth
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta
till rätt instans inom er organisation.
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
Swamid Operations
Hej.
FYI
Shibboleth SP 3.6 är nu släppt. Ingen säkerhetsrelaterad release utan mer som en förberedelse för Shibboleth SP 4.
De flesta distributioner paketerar 3.5.x så om ni vill köra 3.6 måste ni bygga den själva.
Den stora fördelen med 3.6 är att den flaggar upp konfig som inte längre kommer att fungera i SP 4. Så de som vill förbereda sig inför uppgraderingen kan vilja köra 3.6 en period, övriga kan sitta lugnt i båten :-)
// Björn M.
> Begin forwarded message:
>
> From: Scott Cantor via announce <announce(a)shibboleth.net>
> Subject: Shibboleth Service Provider V3.6.0 now available
> Date: 16 September 2026 at 02:44:01 GMT+2
> To: announce(a)shibboleth.net
> Cc: Scott Cantor <scott(a)restingparrotsoftware.com>
> Reply-To: users(a)shibboleth.net
>
> The Shibboleth Project has released the final minor update to the legacy Service Provider software, V3.6.0.
>
> Source and Windows packages are available [1] and the RPMs are going out to the mirrors now.
>
> There are a couple of notes regarding packages:
>
> - We have published a newer version of libcurl-openssl for Amazon Linux 2, but the OpenSSL version there limits that to a version well behind the latest, best we can do without leveraging non-default packages or doing further custom work.
>
> - We can't maintain build images for CentOS 7 with any reasonable effort at this point, so I have not produced any packages for it. That's in line with our support policy as that has not been a supported platform for a while.
>
> Per the release notes [2], there are no functional changes in this version; it is a "final" release to add deprecation warnings in many places to flag features that are disappearing from the forthcoming V4.0 Agent that replaces this software. Its purpose is to aid deployers in cleaning up Apache (and RequestMapper) configurations to make migration to that version simpler later, and identify deployments using to-be-removed features.
>
> While there may be future patch releases to fix major bugs, fix security issues, or add further warnings, there will be no further feature releases of this software.
>
> Should anybody left be using it, I have produced a final synced up release of the old Moonshot Shibboleth Attribute Resolver library (with deprecation warnings) as well. [3]
>
> Next stop, 4.0.
>
> -- Scott
>
> [1] https://shibboleth.net/downloads/service-provider/3.6.0/
> [2] https://shibboleth.atlassian.net/wiki/spaces/SP3/pages/2065335693/ReleaseNo…
> [3] https://shibboleth.net/downloads/service-provider/extensions/shibresolver/3…
>
> --
> To unsubscribe from this list send an email to announce-unsubscribe(a)shibboleth.net
Tjo!
Mitt minne är ju notoriskt dåligt men jag minns det som att det förut skiljde sig i hur leg-kontrollen skulle göras mellan AL2 och AL3?
Att med AL3 så var man tvungen att kontrollera legitimationen noggrannare genom att ringa register och grejer t.ex.?
Minns jag helt fel?
I v1.2 av https://wiki.sunet.se/spaces/SWAMID/pages/83494432/Identity+Assurance+Level… så under 5.2.5 så nämns "how the Member Organisation minimises the risk of identity fraud;” så det kanske är inkluderat i det?
Jag minns det som att det var tydligare och mer explicit dock?
Tack!
MVH
- Simon
Hej på er alla!
Välkomna tillbaka efter sommaren. Jag hoppas att ni blivit uppvilade.
Som ni vet gjorde vi en större uppdatering av tillitsprofilerna under 2020 samt två mindre 2024 och 2025. Baserat på dessa uppdateringar behöver nedanstående organisationer uppdatera sina Identity Management Practice Statement (IMPS). VI skickar ut detta informationsbrev så att ni kan genomföra uppdateringarna planerat. Finns er organisation inte nämnd nedan behöver ni inte göra någon uppdatering.
Om ni har några frågor och funderingar hör av er till operations(a)swamid.se<mailto:operations@swamid.se>. Om ni ser ett behov tar Swamid Operations gärna ett eller flera möten med er för att stödja er i uppdateringsprocessen.
Organisationer som blivit godkända före 2021 - Akuta åtgärder krävs snarast!
Organisationer som berörs av förändringarna och behöver uppdatera och bli godkända av Swamid Board of Trustees senast oktober 2026:
* Gymnastik- och idrottshögskolan [pågår]
* Högskolan i Gävle [pågår]
* Naturhistoriska riksmuséet [pågår]
* Universitetskanslersämbetet [pågår]
* Forskningsrådet Formas
* Forskningsrådet Forte
* Klimatpolitiska rådet
* Rymdstyrelsen
* Stiftelsen för strategisk forskning
Förändringen 2020 var väldigt omfattande och därför behövs en omfattande genomgång och uppdatering av IMPSen genomföras snarast baserat på aktuell version av tillitsprofilerna. Denna uppdatering måste beslutas av Swamid Board of Trustees på nästa möte. Om detta inte sker kommer identitetsutgivaren för organisationen att tillfälligt stängas av från Swamid fram till att uppdateringen av IMPSen är godkänd.
Organisationer som blivit godkända 2021-2024
Organisationer som berörs av förändringarna och behöver uppdatera senast vid årliga validering under 2026:
* Försvarshögskolan
* Högskolan Väst
* Kungliga Vetenskapsakademien
* Kungliga biblioteket
* Lunds universitet [pågår]
* Marie Cederschiöld högskola
* NORDUnet
* Sophiahemmet Högskola
* Universitets- och högskolerådet
* Universitets- och högskolerådet - Antagning.se
* Vetenskapsrådet
* World Maritimae University
Organisationer som berörs av förändringarna och behöver uppdatera senast vid årlig validering under 2027:
* Chalmers tekniska högskola
* Högskolan Dalarna
* Högskolan Kristianstad [pågår]
* Högskolan i Halmstad
* Högskolan i Skövde [pågår]
* Karolinska institutet
* Konstfack
* Kungliga Konsthögskolan
* Kungliga tekniska högskolan
* Luleå tekniska universitet [pågår]
* Malmö universitet [pågår]
* Mittuniversitetet [pågår]
* Röda Korsets Högskola
* Stockholms konstnärliga högskola
* Stockholms universitet
* Vetenskapsrådet - SUNET
* Vetenskapsrådet - eduID
* Örebro universitet
Uppdateringarna som beslutades innehöll inga funktionella skillnader utan tillitsprofilerna strukturerades om för att bli tydligare gällande krav vilket medför förändrade krav hur tillitsprofilen skrivs. Detta betyder att ett antal avsnitt behöver förändras antingen genom att flytta text från ett avsnitt till ett annat eller utökad skrivning för tydlighet. Sektion 4.5.1 angående incidenthantering tillkom men detta krav finns redan tidigare i teknologiprofilen för SAML så kravet är inte nytt. Ändringarna finns i spårbart skick publicerad på https://wiki.sunet.se/spaces/SWAMID/pages/214570868/%C3%96versyn+av+SWAMIDs….
Uppdateringen som beslutades i december 2025 gällde primärt att NIST släppte en ny version av NIST Special Publication 800-63 Digital Identity Guidelines. Denna används i sektion 5.1.1 i tillitsprofilerna för att beskriva autentiseringsmodeller som är godkända inom aktuell tillitsprofil. NIST bytta namn på modellerna och därför behövde en mindre konsekvensuppdatering genomföras. Samtidigt passade vi på att dela avsnitt 4.4.1 gällande loggning i två sektioner, 4.4.1 och 4.4.2. Förändringarna runt 4.4.1 är samma i alla tillitsprofilerna. Ändringen finns i spårbart skick publicerad på https://wiki.sunet.se/spaces/SWAMID/pages/284459423/%C3%96versyn+av+Swamids….
Organisationer som blivit godkända efter 2024
Uppdateringen som beslutades i december 2025 gällde primärt att NIST släppte en ny version av NIST Special Publication 800-63 Digital Identity Guidelines. Denna används i sektion 5.1.1 i tillitsprofilerna för att beskriva autentiseringsmodeller som är godkända inom aktuell tillitsprofil. NIST bytta namn på modellerna och därför behövde en mindre konsekvensuppdatering genomföras. Samtidigt passade vi på att dela avsnitt 4.4.1 gällande loggning i två sektioner, 4.4.1 och 4.4.2. Funktionellt är uppdateringen så liten att ingen uppdatering av er IMPS behöver göras.
Swamid Operations genom
Pål Axelsson
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2 och 3.3) ska en entitet årligen bekräfta att den uppfyller teknologi-profilen.
Följande entiteter har trots påtryckning inte bekräftats och kommer därför raderas på datum nedan.
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta till rätt instans inom er organisation.
Raderas 2026-08-19:
https://client200-179.its.umu.se/shibbolethhttps://test-isp.sae.kau.se/isptest
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
SWAMID Operations
Hej.
För kännedom.
// Björn M.
> Begin forwarded message:
>
> From: Henri Mikkonen <henri.mikkonen(a)nimbleidm.com>
> Subject: OIDC OP v4.3.1 now available
> Date: 14 July 2026 at 11:55:15 CEST
> To: announce(a)shibboleth.net
> Reply-To: users(a)shibboleth.net
>
> The Shibboleth Project has released V4.3.1 of the OIDC OP plugin (see release notes at [1])
>
> This is a patch release addressing bugs with RP-initiated logout, dynamic client registration and LDAP-wiring to the OAuth2 client authentication flow.
>
> -- Henri Mikkonen, on behalf of the team
>
> [1] https://shibboleth.atlassian.net/wiki/spaces/IDPPLUGINS/pages/2776760321/OP…
> --
> To unsubscribe from this list send an email to announce-unsubscribe(a)shibboleth.net
För kännedom.
> Begin forwarded message:
>
> From: Scott Cantor via announce <announce(a)shibboleth.net>
> Subject: Shibboleth Identity Provider V5.2.3 now available
> Date: 18 June 2026 at 15:02:50 GMT+2
>
> The Shibboleth Project has released a patch version of the IdP software to refresh a number of libraries with open CVEs, including Spring, which announced a large number of them last week, as well as ldaptive/netty and logback (which had gotten pretty out of date).
>
> We don't think any of them were all that impactful if at all, but releasing was much less work than a detailed triage of everything.
>
> For Jetty plugin adopters, it looks as though the logging libraries are not (yet) getting updated inside the Jetty plugin configuration the way we expected, so that's something we'll check into and get fixed, it can be done manually for the moment.
>
> -- Scott
>
Hej!
Enligt SWAMID SAML WebSSO Technology Profile (3.2, 3.3 och 6.6.2) ska en entitet årligen bekräfta
att den uppfyller teknologi-profilen samt ha tidsmässigt giltigt certifikat.
Följande entiteter har trots påtryckning inte bekräftats eller har ett certifikat som gått ut och kommer därför raderas 2026-06-24 ur federationen.
* https://systest.stipendierauk.uhr.se/shibboleth <https://metadata.swamid.se/admin/?showEntity=5863>
Vet ni med er att entiteten används vid ert lärosäte behöver ni skyndsamt eskalera detta
till rätt instans inom er organisation.
Det går att följa status på dessa entiteter via vår felsida:
https://metadata.swamid.se/admin/?action=ErrorList
Finns entiteten kvar är den ännu inte hanterad (uppdateras varje onsdag morgon). Last
Confirmed/Validated uppdateras dock löpande.
--
jocar
Swamid Operations
Hej,
Igår den 25 maj höll Swamid Board of Trustees sitt första möte för 2026 och protokollet finns publicerat på https://wiki.sunet.se/spaces/SWAMID/pages/318701630/SWAMID+BoT+2026-05-25.
Att notera från mötet är att två nya lärosäten blev godkända för Swamid AL3 och att ytterligare fem fick uppdaterade Swamid AL2 godkända.
Vidare så beslutades att det organisationer som ännu inte blivit färdiga med uppdatering av sina Identity Management Practice Statement och blivit godkända före uppdateringen av tillitsprofilerna 2020 måste slutföra denna uppdatering före 31 oktober, annars blir de avstängda från Swamid tills uppdatering slutförd.
Pål Axelsson