Häufig gestellte Fragen zu CH2A
Fehlt Ihre Frage? Bitte hinterlegen Sie diese aufAGOV-First CH2A Readiness-Checkliste
Was versteht man unter "AGOV-First CH2A Readiness"? ▼Die AGOV-First CH2A Readiness umschliesst die folgenden Punkte:
- CH2A Readiness Applikation
- CH2A Readiness Dokumentation
- CH2A Readiness Supportorganisation
Die eIAM integrierte Anwendung wurde in der Vorproduktion (REF/ABN) gezielt mit den AGOV-First CH2A-Testfällen erfolgreich getestet. Insbesondere der Wechsel von bestehenden CH-LOGIN Benutzern auf AGOV-Login.
Siehe hierzu auch die Artikel in der Rubrik "Testing" in dieser Dokumentation.
Die für die in eIAM integrierte Anwendung zuständige Organisation hält die für ihre Anwendung publizierte Dokumentation aktuell. Diese entspricht den neuesten Gegebenheiten und enthält die vom BIT und der BK-Komm bereitgestellten Textbausteine zu CH2A.
Siehe hierzu auch die Artikel in der Rubrik «Benutzerführung – Dokumentation durch das Fach / die Applikation».
Die für die eIAM integrierte Anwendung zuständige Supportorganisation ist befähigt, unter Verwendung der Informationen unter , Anfragen von Endanwendern zu den nachfolgend aufgeführten Fragestellungen zu beantworten.
- Warum wird das CH-LOGIN durch AGOV abgelöst?
- Muss ich jetzt sofort von CH-LOGIN auf AGOV-Login wechseln?
- Soll ich ein AGOV-Login oder ein CH-LOGIN registrieren?
- Wie kann ich von CH-LOGIN auf AGOV-Login wechseln?
- Wo finde ich Hilfe und Informationen zu CH-LOGIN, AGOV und den Wechsel von CH-LOGIN auf AGOV?
- Wie gehe ich vor, wenn mein CH-LOGIN / AGOV-Login nicht mehr funktioniert?
- Was muss ich tun, wenn die Anwendung eine verifizierte (abgeklärte) Identität benötigt?
Begriffserklärungen
Was bedeutet die Abkürzung "CH2A"? ▼Der Begriff "CH2A" ist die Kurzform für "CH-LOGIN to AGOV". CH2A ist ein strategisches Vorhaben von BK-DTI. Es adressiert die Ablösung des CH-LOGIN durch AGOV in der gesamten Bundesverwaltung.
Was versteht man unter dem "CH2A-Wizard"? ▼
Der sogenannte "CH2A-Wizard" ist eine Komponente in der Föderationskommunikation zwischen AGOV als Identitätsanbieter und eIAM als Konsument von AGOV-Identitäten. Der CH2A-Wizard unterstützt den Benutzer beim einfachen und sicheren Wechsel von CH-LOGIN auf AGOV-Login, falls der Benutzer mit seinem AGOV-Login ein bestehendes CH-LOGIN ersetzen will. Der CH2A-Wizard erkennt ein AGOV-Login mit identischer E-Mail Adresse wie ein bestehendes CH-LOGIN und bietet dem Benutzer an, dieses CH-LOGIN durch sein AGOV-Login zu ersetzen. Der CH2A Wizard deckt auch das Szenario ab, dass das AGOV-Login mit einer anderen E-Mail Adresse als das bestehende CH-LOGIN registriert wurde und erlaubt dem Benutzer sein CH-LOGIN durch sein AGOV-Login zu ersetzen. Damit die Sicherheit beim Wechsel von CH-LOGIN auf AGOV-Login gewährleistet ist, wird vom Besitzer des CH-LOGIN immer ein komplettes Login mit seinem CH-LOGIN verlangt. Der Wechsel von CH-LOGIN auf AGOV-Login wird also nie lediglich aufgrund von übereinstimmender E-Mail Adressen durchgeführt.
Strategiebezug
Welchen Mehrwert bringt das AGOV-Login im Vergleich zum CH-LOGIN? ▼Das AGOV-Login kann von Privatpersonen und Vertretenden der Wirtschaft im Verkehr mit allen Verwaltungsebenen (Gemeinden, Kantone, Bund und durch das EMBAG zugelassene Dritte) der Schweiz eingesetzt werden. Während die CH-LOGIN Identität nur für den Zugriff auf Anwendungen der Bundesverwaltung verwendet werden kann. Im Gegensatz zum CH-LOGIN ist das AGOV-Login e-ID kompatibel. Für Anwendungen, die dies benötigen, kann AGOV die verifizierte AHV-Nummer einfordern und vermitteln. Das AGOV-Login verzichtet auf den Einsatz veralteter Login-Faktoren mit bekannten Sicherheitsschwächen wie Passwörter und SMS-mTAN. Durch den Einsatz der AGOV Access App auf Smartphones und Tablets für Apple und Android Geräte und physischen Sicherheitsschlüsseln (FIDO2) ist das AGOV-Login komplett passwortfrei und bietet im Vergleich zu Passwort basierten Login-Methoden eine verbesserte Anwenderfreundlichkeit bei gleichzeitig erhöhter Sicherheit.
Warum AGOV? ▼
AGOV ist das Behördenlogin der Schweiz. Mit AGOV wird es möglich, dass Sie mit einem einzigen Login-Verfahren mit Schweizer Behörden auf allen Verwaltungsstufen (Gemeinden, Kantone, Bund) zusammenarbeiten. Dies ganz ohne Passwörter verwalten zu müssen.
Warum wird CH-LOGIN durch AGOV abgelöst? ▼
Kantone und Gemeinden konnten das CH-LOGIN der Bundesverwaltung für ihre E-Government-Dienstleistungen nicht einsetzen, weil dazu die gesetzliche Grundlage fehlte. Mit dem Bundesgesetz über den Einsatz elektronischer Mittel zur Erfüllung von Behördenaufgaben (EMBAG) kann die Bundesverwaltung Kantonen und Gemeinden seit 01.01.2024 IKT-Leistungen zur Verfügung stellen. AGOV, als Weiterentwicklung des CH-LOGIN, ist das erste Beispiel für die CH-weite Nutzung eines IKT-Services und kann über alle föderalen Ebenen, Bund, Kantone und Gemeinden, eingesetzt werden.
Organisation
Wie ist CH2A organisiert? An wen kann ich mich wenden? ▼CH2A ist ein Projekt der BK-DTI, in Zusammenarbeit mit dem BIT. Bruno Frutiger vom Bereich Digitale Standardleistungen (DS) und verantwortlicher für die digitalen Basis- und Sicherheitslösungen (DBS) fungiert als Auftraggeber. Die Verantwortung des Services IAM liegt beim Business Owner Stefan Minder, ebenfalls aus dem Bereich DBS und Projektleiter-Stellvertreter im Projekt. Projektleiter CH2A ist Philipp Dasen aus dem Bereich DBS. Seitens BIT verantwortlich für die Umsetzung, des Teilprojekts DEV/OPS, ist Edgar Kälin.
Kommunikation
Wer ist für welche Kommunikation verantwortlich? ▼Teilprojekt Kommunikation CH2A
- Das Thema Kommunikation wird im Kontext der verschiedenen Phasen von CH2A (Siehe Details unter Roadmap) unterschiedliche Massnahmen zur Folge haben.
- Die Kommunikation erfolgt adressatengerecht über verschiedenste Kanäle
- Die Kommunikation erfolgt in enger Abstimmung zwischen den Kommunikationsabteilungen von BK/DTI und BIT.
- Wichtige Ankündigungen, Planungsinformationen und Aufforderungen werden über den E-Mail-Verteiler von Release eIAM-Releases@bit.admin.c
h versendet. Über diesen Kanal werden wir informieren, falls wir Kommunikationsmassnahmen von bestimmten Anspruchsgruppen wie z.B. den Fachapplikationsverantwortlichen wünschen. - Senden Sie uns eine E-Mail an eIAM-Releases@bit.admin.c
h wenn Se in den Verteiler aufgenommen werden möchten. - Sollten Fragen zu CH2A an Sie gelangen, bitten wir Sie auf unsere Projektseite mit allen relevanten Informationen.
- Bei Fragen oder Anliegen können Sie sich jederzeit via eIAM-Releases@bit.admin.c
h an uns wenden
- Grundsätzlich sollen für Login via eIAM und/oder Registrierungsprozesse von Accoutns keine eigenen Benutzeranleitungen seitens der Fachbereiche erstellt werden. Es sollte immer auf die Dokumentationen der bereitgestellten Hilfeartikel verwiesen werden und zwar immer direkt auf die Startseite help.eiam.admin.c
h . - Für das Thema CH2A stehen Textbausteine zur Verwendung durch die Fachbereiche auf nachfolgender Seite zur Verfügung: Textbausteine
- Die Textbausteine wurde den verschiedenen Komm-Abteilungen aller Ämter bereits per Mail zugestellt. Sie sollte also über den Sachverhalt bez. CH2A und der Nutzung der Textbausteinen in Ihrer Kommunikation informiert sein.
Kosten und Verrechnung
Wieviel kostet die AGOV-Nutzung meine Verwaltungseinheit? ▼Die AGOV-Nutzung ist wie die CH-LOGIN-Nutzung im eIAM-Tarif inbegriffen. Verlangen Zielapplikationen Identitätsprüfungen von AGOV, muss der Endbenutzer selbst online bezahlen oder die Verwaltungseinheit stellt ihm im Rahmen Ihrer Onboarding Prozesse einen Voucher Code zur Verfügung. Details zur Voucher Bestellung für die Verwaltungseinheiten finden Sie unter nachfolgendem Link:
Support
Wie erhalten Benutzerinnen und Benutzer Support? ▼AGOV ist so konzipiert, dass sich Endbenutzende in erster Linie selbst helfen können. Durch einen mehrstufigen Recovery-Mechanismus für die Account-Wiederherstellung wird erwartet, dass sich die Supportfälle im Vergleich zum CH-LOGIN reduzieren. Sollten Benutzer trotzdem Probleme haben, welche sie nicht im Self-Service lösen können, so wenden sich wie bis anhin an den Fachsupport der Applikation, auf welche Sie zugreifen möchten. Dieser nimmt den Fall auf und versucht ihn zu lösen. Auch das erfolgt wie bis anhin beim CH-LOGIN. Der Fachsupport sollte für den Endbenutzenden Single-Point-of-Contact (SPOC) sein und bleiben. Ein Incident Fall kann selbstverständlich analog heute an die Supportstellen des BIT weitergereicht werden, wo ein allfälliges Problem gelöst und entsprechend informiert wird.
Weitere Informationen zu den Support-Prozessen finden Sie hier
Für Endanwendende gilt die Prämisse der Selbsthilfe. Dazu wurde die zentrale Hilfeseit
Die 20 Supportorganisationen mit Applikationen mit der höchsten CH-LOGIN Nutzung werden kontaktiert und geschult in der Nutzung von Halo ITSM. Dies ist das Ticket Tool in welches Kundentickets, welche via Hilfeseite aufgegeben werden reinfliessen. Im Rahmen der Triage durch den Bürgersupport des BIT werden Ticket, welche die übrigen Fachsupporte selbst lösen müssten via Mail an diese zurückgeben.
Roadmap
Wie sind die Termine und Inhalte der CH2A-Roadmap? ▼- AGOV-Allow
Phase abgeschlossen. - AGOV-First
Phase abgeschlossen. - AGOV-Push (aktuelle Phase)
Start REF 17.03.2026 / ABN 21.04.2026 / 10.05.2026 (Mönch)- In dieser Phase werden Personen mit einem CH-LOGIN bei jedem Login aufgefordert, zu AGOV zu wechseln. Es ist in dieser Phase noch möglich, diese Aufforderung zu ignorieren/überspringen und das CH-LOGIN weiter zu verwenden.
- Es ist nicht mehr möglich, neue CH-LOGIN zu registrieren. Beim Versuch, ein CH-LOGIN zu registrieren, wird der Benutzer aufgefordert, stattdessen ein AGOV-Login zu registrieren.
- In dieser Phase werden Personen mit einem CH-LOGIN bei jedem Login aufgefordert, zu AGOV zu wechseln. Es ist in dieser Phase noch möglich, diese Aufforderung zu ignorieren/überspringen und das CH-LOGIN weiter zu verwenden.
- AGOV-Force
Start REF 15.12.2026 / ABN 27.01.2027 / 14.02.2027 (Obergabelhorn)- In dieser Phase werden Personen mit einem CH-LOGIN zum Upgrade auf AGOV-Login gezwungen.
- Das CH-LOGIN kann nicht mehr für das Login auf eIAM integrierte Anwendungen verwendet werden. Das CH-LOGIN kann nur noch als Identitätsnachweis für den Upgrade auf AGOV-Login verwendet werden.
- In dieser Phase werden Personen mit einem CH-LOGIN zum Upgrade auf AGOV-Login gezwungen.
- AGOV-Only
Start voraussichtlich Q4/2027- In dieser Phase können CH-LOGIN nicht mehr verwendet werden. Weder für das Login auf Applikationen noch als Nachweis einer CH-LOGIN Identität für den Upgrade auf AGOV-Login. Benutzer, die zu diesem Zeitpunkt ihr CH-LOGIN nicht auf AGOV-Login upgraded haben, verlieren ihre bestehenden Berechtigungen in Fachanwendungen.
- In dieser Phase findet der Rückbau von CH-LOGIN in eIAM statt. Dazu gehört auch die Bereinigung von verwaisten (nicht von CH-LOGIN auf AGOV-Login upgradeten) Identitäten.
- In dieser Phase können CH-LOGIN nicht mehr verwendet werden. Weder für das Login auf Applikationen noch als Nachweis einer CH-LOGIN Identität für den Upgrade auf AGOV-Login. Benutzer, die zu diesem Zeitpunkt ihr CH-LOGIN nicht auf AGOV-Login upgraded haben, verlieren ihre bestehenden Berechtigungen in Fachanwendungen.
Der Wechsel von CH-LOGIN auf AGOV-Login wird mit dem Start der CH2A Phase AGOV-Force (14. Februar 2027) erzwungen. Ab diesem Zeitpunkt ist der Login mit CH-LOGIN nicht mehr möglich. Jeder Versuch, ein Login mit CH-LOGIN durchzuführen, führt zur Aufforderung, ein AGOV-Login zu registrieren und zu nutzen. CH-LOGIN als Alternative steht nicht mehr zur Verfügung.
Die Ausnahme bilden Benutzer mit dem Bedarf an verifizierten Identitäten (QoA höher als QoA30). Verifizierte Identitäten werden in eIAM im eGOV-Kontext ab AGOV-First exklusiv in AGOV angeboten. So, dass die Benutzer von ihrer verifizierten Identität auch ausserhalb der Bundesverwaltung im Verkehr mit anderen Verwaltungsebenen profitieren können.
Der Service eIAM informiert die Benutzer in der AGOV-Push Phase zur Laufzeit bei jedem Login über das neue Angebot von AGOV als das Behördenlogin der Schweiz über eine entsprechende Zwischenseite
-
- Empfehlung zum Wechsel auf AGOV
Der Nutzer kann hier weiterhin seinen CH-LOGIN verwenden oder sich für AGOV entscheiden.
Für Benutzer, die dann mit einem AGOV-Login auf eIAM integrierte Fachanwendungen zugreifen wurde der sogenannte "CH2A-Wizard" entwickelt. Dieser unterstützt den Benutzer beim einfachen und gleichzeitig sicheren Wechsel von CH-LOGIN auf AGOV-Login.
In den weiteren Phasen von CH2A wird die Kommunikation mit den Benutzern auch ausserhalb der direkten Nutzung von eIAM zur Laufzeit aufgenommen. Als Kommunikationskanal wird E-Mail eingesetzt. So, dass auch Benutzer informiert werden, die ihr CH-LOGIN selten verwenden.
Technisches
Muss ich etwas unternehmen, damit Benutzer meiner Anwendung AGOV verwenden können? ▼Wenn ihre Benutzer bis anhin CH-LOGIN-Identitäten für das Login auf Ihre Anwendung verwenden können, dann können sie mit CH2A automatisch AGOV-Logins verwenden.
Verwaltungseinheiten der Bundesverwaltung schliessen auf Basis des Marktmodells ihre Applikationen nicht direkt an AGOV an. Sie nutzen AGOV immer über eIAM. Dies erfolgt gemäss Prozess Integration neuer Applikationen. Mit der Integration in eIAM erhalten Sie somit AGOV automatisch als Identitätsanbieter.
Für Kantone und ihre Gemeinden gelten andere Regelungen und Prozesse. Details zu diesem Anschlussverfahren finden Sie unter folgendem Link: (Geschlossene Benutzergruppe)
AGOV ist weltweit einsetzbar. In Ländern, welche den Internetverkehr stark filtern und regeln, ist eine uneingeschränkte Nutzung unter Umständen nicht gewährleistet.
Sie können sich jederzeit über die Website von AGO
Die zukünftige staatliche Schweizer e-ID ist eine elektronische Identität, welche mit AGOV einerseits als Login-Faktor eingesetzt werden kann und andererseits, um die Personendaten in AGOV zu verifizieren.
Rückwärtskompatibilität
Muss ich meine Applikationen im Rahmen von CH2A anpassen? ▼Bereits in eIAM integrierte Applikationen
- In der aktuellen Phase AGOV-Push sollten keine Anpassungen einer Applikation mehr notwendig sein. Allfällige Anpassungen sind mit sehr hoher Wahrscheinlichkeit in der Phase AGOV-First erledigt worden.
- Neue Integrationen von Applikationen in eIAM werden bereits auf Basis der neuen Gegenheiten integriert.
- Im Rahmen der Integration ist es wichtig, dass die Anwendungen gezielt auf den Use Case "Benutzer wechselt von CH-LOGIN auf AGOV-Login" getestet werden. Siehe hierzu auch die Rubrik "Testing".
- Es ist sehr wichtig, dass allfällige Probleme mit dem Wechsel von CH-LOGIN auf AGOV bereits in der REFERENZ-Umgebung erkannt werden. So können wir gemeinsam die Probleme für Ihre Fachanwendung und deren Anwender im weiteren Integrationsarbeiten und den Rollout in die ABNAHME und in die PRODUKTION vermeiden.
Ja, dies wird grundsätzlich gewährleistet. Nichtsdestotrotz, ist es im Rahmen von Neuintegrationen wichtig, dass die Anwendungen gezielt auf den Use Case "Benutzer wechselt von CH-LOGIN auf AGOV-Login" getestet werden. Siehe hierzu auch die Rubrik "Testing".
Grundsätzlich ist die Rückwärtskompatibilität gewährleistet. Nichtsdestotrotz, ist es im Rahmen von Neuintegrationen wichtig, dass die Anwendungen gezielt auf den Use Case "Benutzer wechselt von CH-LOGIN auf AGOV-Login" getestet werden. Siehe hierzu auch die Rubrik "Testing".
Es gibt jedoch gewisse Anpassungen bei den Claims auf Grund der Anpassung der technischen Integration von AGOV und den übrigen BYOI Identitätsanbieter (Switch eduID, #edaLogin, GenèveID, ZUGLOGIN und eZug) als eigenständige Identitätsanbieter. Alle Identitätsanbieter sind nicht mehr indirekt via CH-LOGIN angebunden, sondern direkt integriert. Damit erfolgt auch keine Verlinkung mit einem CH-LOGIN mehr, wodurch die CH-LOGIN spezifischen Claims entfallen und Identitätsanbieter-spezifische Claims nun den korrekten Wert enthalten.
Bitte entnehmen Sie die detaillierten Änderungen der entsprechenden Claims unten aus der Liste:
AGOV-First Rückwärtskompatibilität der gelieferten Claims Markierung Bedeutung . . .
Nur noch bei Neuintegrationen möglich, bei unsachgemässer Claim-Nutzung. Melden Sie allfällige Probleme direkt Ihrem Service Integrator eIAM (SIE). Dieser kann Sie über den Sachverhalt und die korrekte Nutzung der Claims aufklären.
Ja, die gibt es. Auf Grund der Tatsache, das diese rein CH-LOGIN spezifisch waren, kann nicht mehr sichergestellt werden, dass seitens eIAM diese immer geliefert werden können. Im Rahmen des Wechsels auf AGOV kann AGOV als Identitätsanbieter diese z.B. nicht mehr liefern. Daher wird ganzheitlich auf eine Auslieferung verzichtet.
Eine Übersicht finden Sie auf der Seite Rückwärtskompatibilität der gelieferten Claims. Die rot markieten Claims werden mit Einführung von AGOV-First nicht mehr geliefert
Quality of Authentication (QoA) -
Verifizierte/abgeklärte Identitäten
Welche Authentifizierungsqualitäten (Login-Stärken) bietet AGOV an? ▼AGOV bietet Identitäten von QoA30 bis QoA51 (nach eIAM Taxonomie) an. Wobei das eigentliche Login immer auf Stufe «hoch» erfolgt. Die unterschiedliche QoA resultiert aus der unterschiedlichen Verifikation der Personendaten. Im eIAM-System gilt die QoA-Skala, für AGOV hingegen die AGOVaq-Skala; deren Zuordnung ist intern unter folgendem Link einsehbar: .
Ja, das ist problemlos möglich. AGOV im eIAM-Kontext bietet die Identitätsprüfung über Videoidentifikation an. Die Video-Identifikation wird ausgelöst, wenn eine Zielapplikation diese einfordert. Sie kann auch vorgängig über ein Onboarding Prozess ausgelöst werden. Die Verwaltungseinheiten entscheiden im Rahmen der Ausgestaltung dieser Onboarding-Prozesse, ob die Endbenutzenden die Videoidentifikation online selbst bezahlen oder sie durch die Verwaltungseinheiten einen Voucher aushändigt bekommen. Details zur Voucher Bestellung für die Verwaltungseinheiten finden Sie unter nachfolgendem Link: Voucher-Bestellun
Wichtig: Bereits verifizierte CH-LOGINs, über CH-LOGIN Video-Identifikation (nHEC+) oder VASCO-Token-Auslieferungsprozess behalten ihren Verifikationsstatus bis zum Abschluss der AGOV-Force Phase (End-of-Life des CH-LOGIN). Auch dann, wenn sie ein nicht verifiziertes AGOV-Login verwenden. Erst per diesem Zeitpunkt ist eine erneute Verifikation in AGOV notwendig.
Seit AGOV-First werden in eIAM verifizierte/abgeklärte Identitäten auf Stufe (QoA40 oder höher) nur noch über AGOV angeboten. Es gibt keine Möglichkeit mehr CH-LOGINs verifizieren zu lassen.
Szenario 1: Der Benutzer ruft eine Anwendung mit einer QoA Anforderung höher als QoA30 auf. Der Benutzer führt das Login mit einem nicht verifizierten AGOV-Login durch. eIAM erkennt, dass die QoA Anforderung nicht erfüllt ist. eIAM informiert den Benutzer, dass er ein AGOV-Login mit höherer Qualität benötigt und bietet ihm eine Hilfeseite, auf welcher er alle benötigten Informationen findet, wie er sein AGOV-Login auf die benötigte Qualität verbessern kann.
Szenario 2: Der Benutzer ruft eine Anwendung mit einer QoA Anforderung höher als QoA30 auf. Der Benutzer meldet sich mit einem CH-LOGIN an, welches die geforderte Qualität der Identität nicht erfüllt. CH-LOGIN erkennt, dass die QoA Anforderung nicht erfüllt ist. CH-LOGIN informiert den Benutzer, dass er ein AGOV-Login mit erhöhter Qualität benötigt und bietet ihm eine Hilfeseite, auf welcher er alle benötigten Informationen findet, wie er ein AGOV-Login auf der benötigten Qualität registrieren und verifizieren kann.
Szenario 3: Der Benutzer ruft eine Anwendung mit einer QoA Anforderung höher als QoA30 auf. Der Benutzer versucht ein CH-LOGIN zu registrieren. CH-LOGIN erklärt dem Benutzer, dass neue, abgeklärte Identitäten nur mit AGOV-Login unterstützt werden. CH-LOGIN informiert den Benutzer, dass er ein AGOV-Login mit erhöhter Qualität benötigt und bietet ihm eine Hilfeseite, auf welcher er alle benötigten Informationen findet, wie er ein AGOV-Login auf der benötigten Qualität registrieren und verifizieren kann.
Szenario 4: Das Fach informiert den Benutzer direkt im Rahmen des Onboarding Prozesses, dass er für den Zugriff auf die Applikation ein verifiziertes AGOV-Login benötigt. Das Fach stellt dem Benutzer im Rahmen des Onboarding Prozesses die nötigen Informationen zur Verfügung. Diese Informationen beinhalten die URL der Hilfeseite und ggf. ein Voucher Code für die Durchführung der Videoidentifikation in AGOV auf Kosten der Organisation.
Hilfeseite für die Verifizierung auf Stufe QoA50 (verifizierte Identität
Hilfeseite für die Verifizierung auf Stufe QoA51 (verifizierte Identität inklusive verifizierter AHV-Nummer
Dies können die Verwaltungseinheiten selbst bestimmen. In der Regel muss ein Nutzer im Rahmen des Verifikationsprozesses die damit verbundene Abklärung bezahlen. Er kann beim Zahlungsprozess auch einen Voucher Code einlösen, welche durch die Verwaltungseinheit zur Verfügung gestellt wird. Details zur Voucher Bestellung für die Verwaltungseinheiten finden Sie unter nachfolgendem Link: Voucher-Bestellun
Nein, diese Voucher verfallen nicht. Sie werden per Stichtag 07.09.2025 umgewandelt in AGOV-Voucher. Man kann Sie dann weiter nutzen für die Verifikation einer AGOV-Identität. Denn mit Einführung von AGOV-First auf diesen Stichtag ist die Verifikation von CH-LOGIN Accounts nicht mehr möglich.
Im Rahmen von eIAM wird in AGOV ausschliesslich die «ID/Pass Verifikation online» angeboten.
Die Identifikation ist kostenpflichtig und muss vom Benutzer selbst vor dem Start des Identifikationsvorgangs bezahlt werden. Es werden neben anderen Online-Zahlungsmitteln auch durch die Verwaltungseinheit beschaffbare und von dieser dem Benutzer ausgehändigte Voucher akzeptiert. Details zur Voucher Bestellung für die Verwaltungseinheiten finden Sie hier: Voucher-Bestellun
Es werden neben anderen Online-Zahlungsmitteln auch durch die Verwaltungseinheit beschaffbare und von dieser dem Benutzer ausgehändigte Voucher akzeptiert. Details zur Voucher Bestellung für die Verwaltungseinheiten finden Sie hier: Voucher-Bestellun
Nein. Es nicht möglich, dass ein bereits verifiziertes AGOV-Login (QoA50/QoA51) im Self-Service durch den Benutzer wieder zurück auf "nicht verifiziert" (QoA30) gebracht wird. Z.B. für Tests. Werden Daten wie z.B. der Vorname, Nachname, Geburtsdatum bei einem verifizierten AGOV-Login geändert, so führt dies automatisch dazu, dass eine erneute Identitätsprüfung durchgeführt werden muss, damit die neuen Daten übernommen werden. Die geänderten Daten werden nur dann übernommen, wenn die Identitätsprüfung mit den neuen, geänderten Daten erfolgreich war. Wenn sie Testfälle testen, welche mit verifizierter und nicht verifizierter Identität testen, muss der Testfall so aufgebaut werden, dass dabei zwei unterschiedliche Identitäten verwendet werden. Eine Identität mit verifiziertem AGOV-Login und eine Identität mit nicht verifizierten AGOV-Login mit dem gleichen Benutzerprofil in der Anwendung.
Bereits verifizierte CH-LOGINs, über CH-LOGIN Video-Identifikation (nHEC+) oder VASCO-Token-Auslieferungsprozess behalten ihren Verifikationsstatus bis zum Abschluss der AGOV-Force Phase (End-of-Life des CH-LOGIN). Auch dann, wenn die Benutzenden ein nicht verifiziertes AGOV-Login verwendet. Erst per diesem Zeitpunkt ist eine erneute Verifikation in AGOV notwendig.
Wenn der Benutzer von CH-LOGIN mit VASCO-Token auf AGOV-Login wechselt, so wird sein CH-LOGIN und damit sein VASCO-Token für das CH-LOGIN nicht mehr benötigt. Es erfolgt automatisch eine Meldung von eIAM an die Organisation für die Verwaltung der VASCO-Token, dass dieses VASCO-Token im Kontext von eIAM CH-LOGIN nicht mehr verwendet wird. Wurde das VASCO-Token exklusiv im CH-LOGIN Kontext eingesetzt, erfolgt automatisch keine weitere, wiederkehrende Verrechnung mehr für dieses VASCO-Token. Wird das VASCO-Token neben dem Einsatz in CH-LOGIN noch in anderen Kontexten (z.B. Admin-VDI) eingesetzt, so erfolgt die Verrechnung dieses Tokens weiterhin für diesen Anwendungszweck.
Der Verlust/Defekt des VASCO-Token führt nicht dazu, dass der Benutzer von CH-LOGIN auf AGOV-Login wechseln muss. Der Benutzer meldet das Problem mit seinem VASCO-Token wie bisher über seine Support Organisation. Das VASCO-Token wird im Anschluss ausserhalb von CH-LOGIN und eIAM ersetzt. Das neue VASCO-Token kann vom Benutzer verwendet werden, ohne dass der Benutzer in eIAM (CH-LOGIN) etwas ändern muss.
Testing
Warum muss ich den Wechsel von AGOV auf CH-LOGIN testen? ▼Um sicherzustellen, dass Ihre Fachanwendungen mit dem Wechsel von Benutzern von CH-LOGIN auf AGOV-Login einwandfrei funktionieren.
Wichtig: Für das Testing dürfen keine persönlichen Accounts verwendet werden. Sonst kann es zu einer Durchmischung von privaten Berechtigungen mit geschäftlichen Berechtigungen kommen. Davon raten wir aus Sicherheits und Governance Gründen ab.
Wir empfehlen immer die Erstellung eines generischen Test Accounts. Gute Erfahrung haben wir damit mit Gmail gemacht, weil es dort ein Feature gibt, das die Nutzung von Mail-Erweiterungen mit einem "+" (Plus-Zeichen) erlaubt und diese in einer Mailbox zusammenführt. Damit kann ich über eine zentrale Mailbox mehrere Accounts managen. Das kann z.B. so aussehen.
- Haupt-Account auf Gmail: beispiel.test@gmail.com
- AGOV, resp. CH-LOGIN Testaccount 1: beispiel.test+001@gmail.com
- AGOV, resp. CH-LOGIN Testaccount 2: beispiel.test+002@gmail.com
Für die Tests von AGOV empfehlen wir folgenden Setup:
- Erstellung von 2 AGOV-Accounts
- beispiel.test+001@gmail.com
- beispiel.test+002@gmail.com
- beispiel.test+001@gmail.com
- Erstellung von 2 CH-LOGIN Accounts
- beispiel.test+001@gmail.com
- beispiel.test+003@gmail.com
- beispiel.test+001@gmail.com
- So kann mit erstem AGOV - CH-LOGIN Paar der Use Case gleiche Mail-Adresse und mit zweitem Paar Use Case ungleiche Mail-Adresse durchgespielt werden.
Bei Neuintegrationen empfehlen wir Ihnen, die nachfolgenden CH2A-spezifischen Tests frühzeitig in der Stage REFERENZ während einer Integrationsphase durchzuführen. Damit allfällige Probleme identifiziert und gemeinsam mit ihrem Integrator behoben werden können. So, dass der Rollout in die Stages ABNAHME und PRODUKTION ohne Einschränkungen für die Endanwender Ihrer Fachanwendungen erfolgen kann.
Wichtig: Vergessen Sie nicht, beim Testen aus dem Bundesnetz das Autologo
- Testfall: Login auf Ihre Anwendung über alle von der Fachanwendung aktuell genutzten Identitätsanbieter mit entsprechendem Testuser im Sinne der Regressionstests.
- CH-LOGIN
- FED-LOGIN
- BYOI Identitätsanbieter (z.B. #edaLogin, Switch edu-ID, ZUGLOGIN, eZug, GenèveID)
- Sektor Identitätsanbieter (z.B. V-Login, HIN, PTI, usw.)
- Fachgemeinschafts-Login (ASTRA, BAFU, BAZG oder BAK)
- Erwartetes Verhalten: Benutzer wird in der Fachanwendung immer noch als der bereits aus der Vergangenheit (vor Einführung des Releases) bekannte Benutzer erkannt (ID, Rollen, Daten, Dokumente unverändert vorhanden).
- CH-LOGIN
- Testfall: Bestehender Benutzer der Fachanwendung nutzt diese weiterhin mit CH-LOGIN
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet
- Benutzer ruft Fachanwendung auf.
- Benutzer verwendet Login Funktion der Fachanwendung (falls interaktiv).
- Auswahl CH-LOGIN.
- Login mit CH-LOGIN.
- Erwartetes Verhalten: Benutzer wird in der Fachanwendung immer noch als der bereits aus der Vergangenheit (vor Einführung des Releases) bekannte Benutzer erkannt (ID, Rollen, Daten, Dokumente unverändert vorhanden).
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet
- Testfall: Bestehender Benutzer der Fachanwendung verwendet sein AGOV-Login erstmalig in eIAM - Identische E-Mail Adresse
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet.
- Benutzer ruft Fachanwendung auf.
- Benutzer verwendet Login Funktion der Fachanwendung (falls interaktiv).
- Benutzer wählt AGOV.
- Benutzer authentifiziert sich in AGOV mit einem AGOV-Login mit der identischen E-Mail Adresse wie sein CH-LOGIN. Oder Benutzer registriert in AGOV ein neues AGOV-Login mit der identischen E-Mail Adresse wie sein CH-LOGIN.
- Benutzer wird durch den CH2A-Wizard durch den Upgrade-Prozess geführt.
- Es wird festgestellt, dass es ein CH-LOGIN existiert, das mit der identischen E-Mail Adresse registriert wurde wie das AGOV-Login.
- Der Benutzer wird aufgefordert, den Upgrade von CH-LOGIN auf AGOV-Login durchzuführen. Dazu wird er zu einem Login mit seinem CH-LOGIN Passwort (ggf. Zweitfaktor) aufgefordert.
- Bei korrekter Eingabe der CH-LOGIN Credentials wird der Upgrade auf AGOV-Login durchgeführt.
- Erwartetes Verhalten: Benutzer wird in der Fachanwendung immer noch als der bereits aus der Vergangenheit (vor Einführung des Releases) bekannte Benutzer erkannt (ID, Rollen, Daten, Dokumente unverändert vorhanden).
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet.
- Testfall: Bestehender Benutzer der Fachanwendung verwendet sein AGOV-Login erstmalig in eIAM - Unterschiedliche E-Mail Adresse
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet.
- Benutzer ruft Fachanwendung auf.
- Benutzer verwendet Login Funktion der Fachanwendung (falls interaktiv).
- Benutzer wählt AGOV.
- Benutzer authentifiziert sich in AGOV mit einem AGOV-Login mit unterschiedlicher E-Mail Adresse wie sein CH-LOGIN. Oder Benutzer registriert in AGOV ein neues AGOV-Login mit einer unterschiedlichen E-Mail Adresse wie sein CH-LOGIN. Das AGOV-Login ist in eIAM noch nicht verwendet.
- Benutzer wird durch den CH2A-Wizard durch den Upgrade-Prozess geführt.
- Es wird festgestellt, dass kein CH-LOGIN existiert, das mit der identischen E-Mail Adresse registriert wurde wie das AGOV-Login. Der Benutzer wird gefragt, ob er ein CH-LOGIN besitzt, das mit einer anderen E-Mail Adresse registriert ist.
- Benutzer bestätigt, dass er ein CH-LOGIN besitzt.
- Benutzer wird aufgefordert, die E-Mail Adresse, das Passwort (und falls nötig den Zweiten Faktor) einzugeben.
- Bei korrekter Eingabe der CH-LOGIN Credentials wird der Upgrade auf AGOV-Login durchgeführt.
- Erwartetes Verhalten: Benutzer wird in der Fachanwendung immer noch als der bereits aus der Vergangenheit (vor Einführung des Releases) bekannte Benutzer erkannt (ID, Rollen, Daten, Dokumente unverändert vorhanden).
- Benutzer hat Fachanwendung bereits in der Vergangenheit mit einer CH-LOGIN Identität verwendet.
- Testfall: Neuer Benutzer der Fachanwendung verwendet sein AGOV-Login erstmalig in eIAM
- Benutzer hat die Fachanwendung und eIAM generell noch nie verwendet in der Vergangenheit (auch nicht mit CH-LOGIN).
- Benutzer ruft Fachanwendung auf.
- Benutzer verwendet Login Funktion der Fachanwendung (falls interaktiv).
- Benutzer wählt AGOV.
- Benutzer authentifiziert sich in AGOV mit einem AGOV-Login. Oder Benutzer registriert in AGOV ein neues AGOV-Login.
- Benutzer wird durch den CH2A-Wizard durch den Upgrade-Prozess geführt.
- Es wird festgestellt, dass kein CH-LOGIN existiert, das mit der identischen E-Mail Adresse registriert wurde wie das AGOV-Login. Der Benutzer wird gefragt, ob er ein CH-LOGIN besitzt, das mit einer anderen E-Mail Adresse registriert ist.
- Benutzer bestätigt, dass er kein CH-LOGIN besitzt.
- Es wird für den Benutzer ein neues Konto in eIAM eröffnet.
- Erwartetes Verhalten: Das Onboarding des neuen Benutzers in der Fachanwendung (und in eIAM - falls Access-Management in eIAM) funktioniert wie von Ihnen für die Fachanwendung spezifiziert.
- Benutzer hat die Fachanwendung und eIAM generell noch nie verwendet in der Vergangenheit (auch nicht mit CH-LOGIN).
Ja. Die beiden Testfälle "Testfall 3" und "Testfall 4" müssen mit Ihrer Anwendung besonders gut getestet werden. Durch das Testing und das Feedback von Anwendungsverantwortlichen haben wir festgestellt, dass einige wenige Anwendungen falsche, technische Identifikatoren für das Mapping der Identität des Benutzers zwischen eIAM und der Anwendung verwenden. Dies führt bei solchen Anwendungen dazu, dass nach dem Wechsel von CH-LOGIN auf AGOV-Login der Benutzer in der Anwendung nicht korrekt wiedererkannt wird. Es ist dabei individuell pro Anwendung, wie erkannt werden kann, ob der Benutzer vor und nach dem Wechsel von CH-LOGIN auf AGOV-Login weiterhin als dieser erkannt wird. Die Berechtigungsrollen aus eIAM sind hier nicht das ausschlaggebende Element. Da der Benutzer zwar innerhalb von eIAM der selbe Benutzer mit den gleichen Berechtigungen bleibt, in der Anwendung aber nicht als dieser bisherige Benutzer erkannt wird.
In solchen Fällen sieht der Benutzer zum Beispiel nach dem Wechsel auf AGOV-Login Daten nicht mehr, welche er als CH-LOGIN-Benutzer eingegeben hat. Oder er sieht nach dem Wechsel auf AGOV-LOGIN Dokumente nicht mehr, welche er mit seinem CH-LOGIN hochgeladen hat.
Nur noch bei Neuintegrationen möglich, bei unsachgemässer Claim-Nutzung. Melden Sie allfällige Probleme direkt Ihrem Service Integrator eIAM (SIE). Dieser kann Sie über den Sachverhalt und die korrekte Nutzung der Claims aufklären.
Eine AGOV access App auf einem Mobil-Device erlaubt bis zu 10 verschiedene AGOV-Logins zu registrieren. Wenn Sie mehr als 10 AGOV-Logins benötigen zum Beispiel um mit vielen verschiedenen Identitäten unterschiedliche Use Cases in Ihrer Applikation zu testen, empfehlen wir den Einsatz von Sicherheitsschlüsseln (FIDO2). Je nach Hardware kann ein einzelner Sicherheitsschlüssel für mehrere hundert AGOV-Logins verwendet werden. Auch ist es möglich, mehrere Sicherheitsschlüssel für ein AGOV-Login zu registrieren. Zum Beispiel dann, wenn mehrere Personen mit den gleichen AGOV-Logins Tests durchführen müssen.
AGOV stellt eine produktive Umgebung für alle Umgebungen der Anwendungen von Bund, Kantonen und Gemeinden zur Verfügung. Das heisst, ein AGOV-Login wird im produktiven AGOV registriert und durch den Besitzer administriert. Unabhängig davon, ob dieses AGOV-Login in der PRODUKTION, der ABNAHME oder der REFERENZ Umgebung von eIAM eingesetzt wird.
Das hängt von der für den Testfall nötigen Qualität der Authentisierung (QoA) ab.
- Wenn der Testfall den Einsatz von nicht verifizierten Identitäten erlaubt, kann in AGOV ein AGOV-Login registriert werden. Auf diesem AGOV-Login können bis zu 10 Access App auf verschiedenen Smartphones registriert werden. Oder es können mehrere Sicherheitsschlüssel für das AGOV-Login registriert werden.
- Wenn der Testfall den Einsatz von verifizierten Identitäten verlangt, dann können nur persönliche, nicht übertragbare, verifizierte Identitäten eingesetzt werden. Auch hier ist es technisch möglich, diese persönliche Identität anderen Personen weiterzugeben. Es wird jedoch dringend davon abgeraten. Der Besitzer dieser verifizierten, persönlichen Identität ist verantwortlich und haftbar für diese Identität.
Testautomatisierung/Monitoring
Muss ich etwas bei der Testautomatisierung oder dem end-to-end (E2E) Monitoring anpassen? ▼Ja. Mit AGOV-First wird sich das sogenannte Home Realm Discovery (HRD), also die Auswahl, mit welchem Identitätsanbieter der Benutzer sich authentisieren will, ändern. Testautomatisierungen und E2E-Monitoring welches eine Authentifizierung mit eIAM einschliesst, müssen angepasst werden.
Nein. Von AGOV werden die Identitätsnachweismittel "AGOV access App" und physische Sicherheitsschlüssel (FIDO2) unterstützt. Beide Typen von Identitätsnachweismittel eigenen sich nicht für automatisiertes E2E-Testing oder automatisiertes Monitoring. Verwenden Sie weiterhin CH-LOGIN Identitäten. Das Thema Monitoring und automatisiertes E2E-Testing in eIAM ist adressiert.
Es ist weiterhin möglich, CH-LOGIN Identitäten als sogenannte "Managed Techuser" für solche Aufgaben bei eIAM zu bestellen. Es handelt sich dabei um CH-LOGIN Identitäten mit Passwort und mit fixem mTAN. Details dazu finden sie im Register Support
Wie kann ich verhindern, dass optionale Formulare wie die Zwischenseite, welche Endanwendenden im Rahmen von AGOV-Push und AGOV-Force nach der Auswahl von CH-LOGIN angezeigt werden, meine Testautomation oder mein E2E-Testing beeinflussen? ▼
Für das Überspringen von optionalen Benachrichtigungen beim Home Realm Discovery (IdP Auswahl) auf dem eIAM BTB, stellt eIAM ein Feature zur Verfügung, das einfach von Testautomatisierung und E2E-Monitoring genutzt werden kann. Das Feature sorgt dafür, dass optionale Benachrichtigungen unterdrückt werden.
Vom User-Agent kann für die HTTP Requests auf den BTB (feds-r.eiam.admin.ch / feds-a.eiam.admin.ch / feds.eiam.admin.ch) ein HTTP Request Header gesetzt werden:
- X-MOS-Agent: Automation
Hintergrund
Die Flows und Prozesse in eIAM sind für die Nutzung durch Menschen optimiert. Für automatisierte Prozesse wie automatisiertes Testing oder E2E-Monitoring kann dies jedoch herausfordernd sein. Bereits kleine Änderungen im Ablauf eines Logins werden von Menschen in der Regel sofort erkannt und problemlos adaptiert. Bei automatisierten Prozessen erfordern solche Änderungen hingegen meist eine Anpassung der Automatisierung.Ein möglicher Einflussfaktor sind Benachrichtigungen an Benutzer, beispielsweise Hinweise auf bevorstehende Wartungsarbeiten oder andere Betriebsbeeinträchtigungen von eIAM oder von Anwendungen, die mit eIAM integriert sind. Ein Mensch liest diese Information, bestätigt sie und setzt den Login-Prozess anschliessend fort. Ein automatisierter Prozess hingegen kann damit in der Regel nicht umgehen. Durch die Änderung im bekannten Ablauf entsteht häufig ein Fehler, da der automatisierte Prozess den zusätzlichen Schritt nicht erwartet.
Insbesondere im Rahmen der Ablösung von CH-LOGIN durch AGOV wird ab der Phase «AGOV-Push» sowie später in der Phase «AGOV-Force» - ab dem eIAM-Release «Mönch» – nach der Auswahl von CH-LOGIN eine sogenannte «Intermediate Page» angezeigt. Diese Seite informiert die Benutzer über den Wechsel zu AGOV, motiviert sie zum Umstieg und verpflichtet sie in der Phase «AGOV-Force», von CH-LOGIN auf AGOV zu wechseln.
Mit der hier dokumentierten Lösung kann diese Seite übersprungen werden, sodass eine direkte Weiterleitung zu CH-LOGIN erfolgt.
Siehe hierzu die Dokumentation unter .
Benutzerführung - Dokumentation durch das Fach/Applikation
Muss ich die Dokumentation für die Endanwendenden anpassen? ▼Grundsätzlich ja, falls nicht bereits erfolgt. Wenn Sie den Benutzern Dokumentationen im Rahmen der folgenden Themen anbieten, dann muss diese angepasst werden:
- Registrierung von neuen CH-LOGIN Identitäten
- Login mit CH-LOGIN Identitäten
- Recovery von CH-LOGIN Identitäten (z.B. Passwort Rücksetzung)
- Wechsel von CH-LOGIN zu AGOV-Login
- Verifizierung/Abklärung von Identitäten (erhöhte QoA)
- Grundsätzlich sollen für Login via eIAM und/oder Registrierungsprozesse von Accoutns keine eigenen Benutzeranleitungen seitens der Fachbereiche erstellt werden. Es sollte immer auf die Dokumentationen der bereitgestellten Hilfeartikel verwiesen werden und zwar immer direkt auf die Startseite help.eiam.admin.c
h . - Für das Thema CH2A stehen Textbausteine zur Verwendung durch die Fachbereiche auf nachfolgender Seite zur Verfügung: Textbausteine
- Die Textbausteine wurde den verschiedenen Komm-Abteilungen aller Ämter bereits per Mail zugestellt. Sie sollte also über den Sachverhalt bez. CH2A und der Nutzung der Textbausteinen in Ihrer Kommunikation informiert sein.
Endanwender-Related
Keine Auswahl von Login-Methoden im Bundesnetz. Warum? ▼Mit AGOV-First wurde die Auswahl der Login Methoden überarbeitet und optimiert. Im Zuge dieser Überarbeitung wird aus den Netzen der Bundesverwaltung das Login mit FED-LOGIN zum Default und somit automatisch gewählt. Dies bietet den Anwendern in den Netzen der Bundesverwaltung die optimale Benutzererfahrung beim Login in eIAM integrierte Anwendungen, da diese komplett ohne Interaktion mit dem Endanwender im Hintergrund stattfindet. Für Personen, welche aus den Netzen der Bundesverwaltung andere Login-Methoden als FED-LOGIN verwenden wollen (z.B. für das Testing), verwenden das eIAM Feature "Autologon Cookie". Damit können alternative Login Methoden ausgewählt werden. Informationen über das "Autologon" Feature finden Sie hier: Testing ohne Autologon
Automatisch mit FED-LOGIN angemeldet. Warum? ▼
Mit AGOV-First wurde die Auswahl der Login Methoden überarbeitet und optimiert. Im Zuge dieser Überarbeitung wird aus den Netzen der Bundesverwaltung das Login mit FED-LOGIN zum Default und somit automatisch gewählt. Dies bietet den Anwendern in den Netzen der Bundesverwaltung die optimale Benutzererfahrung beim Login in eIAM integrierte Anwendungen, da diese komplett ohne Interaktion mit dem Endanwender im Hintergrund stattfindet. Für Personen, welche aus den Netzen der Bundesverwaltung andere Login-Methoden als FED-LOGIN verwenden wollen (z.B. für das Testing), verwenden das eIAM Feature "Autologon Cookie". Damit können alternative Login Methoden ausgewählt werden. Informationen über das "Autologon" Feature finden Sie hier: Testing ohne Autologon
Wie wechseln Endbenutzende vom CH-LOGIN zum AGOV-Login? ▼
In dieser Phase werden Personen mit einem CH-LOGIN bei jedem Login aufgefordert, zu AGOV zu wechseln. Es ist in dieser Phase noch möglich, diese Aufforderung zu ignorieren/überspringen und das CH-LOGIN weiter zu verwenden.
Es ist nicht mehr möglich, neue CH-LOGIN zu registrieren. Beim Versuch, ein CH-LOGIN zu registrieren, wird der Benutzer aufgefordert, stattdessen ein AGOV-Login zu registrieren.
Technisch ist der CH2A-Wizard eine Hilfskomponente zwischen AGOV und eIAM. Der CH2A-Wizard überwacht alle Logins mit AGOV und wird immer dann aktiv, wenn er feststellt, dass ein AGOV-Login verwendet wird, das in eIAM noch nicht als eigenständige, authentisierende Identität bekannt ist. Der CH2A-Wizard ermöglicht mit seinen Prozessen dem Benutzer den einfachen und gleichzeitig sicheren Upgrade von CH-LOGIN auf AGOV-Login. So, dass der Benutzer in eIAM und den mit eIAM integrierten Fachanwendungen alle seine Berechtigungen und Daten behält.
- Wenn der Benutzer eine eIAM integrierte Web Anwendung der Bundesverwaltung nutzt, welche ein Login benötigt, wählt er nicht "CH-LOGIN" sondern "AGOV" um sich anzumelden.
- Der Benutzer meldet sich in AGOV mit seinem bestehenden AGOV-Login an oder er registrieren ein neues AGOV-Login.
- Im Anschluss an das erfolgreiche Login oder an die erfolgreiche Registrierung in AGOV wird der Benutzer vom CH2A-Wizard automatisch durch den Upgrade-Prozess geführt. Dabei gibt es mehrere Ausgangslagen.
- a) Der Benutzer hat sein AGOV-Login bereits in der AGOV-First Phase bei der Bundesverwaltung verwendet.
- Der CH2A-Wizard erkennt, dass er dieses AGOV-Login bereits kennt und dass kein Upgrade von CH-LOGIN auf AGOV-Login nötig ist. Der Benutzer wird direkt zur Anwendung weitergeleitet.
- b) Der Benutzer verwendet sein AGOV-Login das erste Mal bei der Bundesverwaltung. Er hat sein AGOV-Login mit der gleichen E-Mail Adresse registriert wie sein CH-LOGIN.
- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass ein CH-LOGIN mit der gleichen E-Mail Adresse existiert.
- Der Benutzer wird aufgefordert, sich ein letztes Mal mit seinem CH-LOGIN einzuloggen. Damit stellen wir sicher, dass nur der rechtmässige Besitzer dieses CH-LOGINs dieses mit dem AGOV-Login verbinden kann.
- Nach dem erfolgreichen Login mit seinem CH-LOGIN wird sein eIAM-Konto mit seinem AGOV-Login verbunden.
- Der Benutzer wird informiert, dass sein CH-LOGIN gelöscht wurde, dass er es nicht weiter verwenden kann und dass er zukünftig sein Login mit AGOV durchführen muss.
- Ab jetzt kann sich der Benutzer sicher und bequem mit seinem AGOV-Login anmelden. Alle seine Berechtigungen wurden auf sein AGOV-Login übertragen.
- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass ein CH-LOGIN mit der gleichen E-Mail Adresse existiert.
- c) Der Benutzer hat sein AGOV-Login bereits bei der Bundesverwaltung im Rahmen von AGOV-Allow verwendet. Sein AGOV-Login hat der Benutzer als "BYOI" Identität mit seinem CH-LOGIN verwendet.
- In diesem Fall ist das AGOV-Login bereits mit dem CH-LOGIN des Benutzers verbunden.
- Der Benutzer wird informiert, dass sein CH-LOGIN gelöscht wurde, dass er es nicht weiter verwenden kann und dass er zukünftig sein Login mit AGOV durchführen muss.
- Ab jetzt kann sich der Benutzer sicher und bequem mit seinem AGOV-Login anmelden. Alle seine Berechtigungen wurden auf sein AGOV-Login übertragen.
- In diesem Fall ist das AGOV-Login bereits mit dem CH-LOGIN des Benutzers verbunden.
- d) Der Benutzer verwendet sein AGOV-Login das erste Mal bei der Bundesverwaltung. Er hat sein AGOV-Login mit einer anderen E-Mail Adresse registriert wie sein
CH-LOGIN.- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass kein CH-LOGIN mit dieser E-Mail Adresse existiert.
- Der Benutzer wird gefragt, ob er ein CH-LOGIN besitzt, das mit einer anderen E-Mail Adresse registriert ist als sein AGOV-Login und ob er dieses CH-LOGIN durch sein AGOV-Login ersetzen will.
- Wenn der Benutzer bestätigt, dass er ein CH-LOGIN besitzt, wird er aufgefordert, ein Login mit diesem CH-LOGIN durchzuführen um zu beweisen, dass er der rechtmässige Besitzer dieses CH-LOGIN Kontos ist.
- Nach dem erfolgreichen Login mit seinem CH-LOGIN wird das eIAM-Konto des Benutzers mit seinem AGOV-Login verbunden.
- Der Benutzer wird informiert, dass sein CH-LOGIN gelöscht wurde, dass er es nicht weiter verwenden kann und dass er zukünftig sein Login mit AGOV durchführen muss.
- Ab jetzt kann sich der Benutzer sicher und bequem mit seinem AGOV-Login anmelden. Alle seine Berechtigungen wurden auf sein AGOV-Login übertragen.
- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass kein CH-LOGIN mit dieser E-Mail Adresse existiert.
- e) Der Benutzer verwendet sein AGOV-Login das erste Mal bei der Bundesverwaltung. Der Benutzer hat kein CH-LOGIN.
- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass kein CH-LOGIN mit dieser E-Mail Adresse existiert.
- Der Benutzer wird gefragt, ob er ein CH-LOGIN besitzt, das mit einer anderen
E-Mail Adresse registriert ist als sein AGOV-Login und ob er dieses CH-LOGIN durch sein AGOV-Login ersetzen will. - Der Benutzer wählt, dass er kein CH-LOGIN besitzt, das er mit diesem
AGOV-Login verbinden will. - Aus Sicherheitsgründen muss der Benutzer bestätigen, dass er wirklich kein
CH-LOGIN mit Ihrem AGOV-Login verbinden will. Er wird darauf hingewiesen, dass eine nachträgliche Verbindung mit einem CH-LOGIN nicht mehr möglich ist. - Ab jetzt kann sich der Benutzer sicher und bequem mit seinem AGOV-Login anmelden. Es wurden keine Berechtigungen übertrage, das der Benutzer bisher keine Anwendungen der Bundesverwaltung mit CH-LOGIN genutzt hat.
- Der CH2A-Wizard erkennt über die von AGOV übermittelte E-Mail Adresse, dass kein CH-LOGIN mit dieser E-Mail Adresse existiert.
- a) Der Benutzer hat sein AGOV-Login bereits in der AGOV-First Phase bei der Bundesverwaltung verwendet.
Für die juristischen Personen handeln natürliche Personen und somit loggen diese natürlichen Personen über Ihr AGOV-Login ein. AGOV selbst kennt nur die natürliche Person und nicht ihre Zuordnung zu juristischen Personen. Diese Zuordnung müssen in der Zielapplikation abgebildet werden.
Die eIAM-Hilfeseiten wurden komplett überarbeitet und dienen als zentraler Einstiegspunkt unter help.eiam.admin.c
Man gelangt über die, durch einen UX-Spezialisten entwickelte, kontext-basierte Benutzerführung der neuen eIAM-Hilfeseite, auf verschiedene Hilfeartikel unter help.agov.c