Flera e-legitimationer och externa passkeys tar nästa steg
Offentliga e-tjänster ska ta emot fler e-legitimationer. Samtidigt öppnar Microsoft fler appflöden för passkeys hos externa IdP:er.
Två förändringar gör valet av identitetslösning mer konkret. Offentliga e-tjänster behöver ta emot flera e-legitimationer när regelverket kräver det. Samtidigt öppnar Microsoft fler appflöden för passkeys hos externa identitetsleverantörer, IdP:er.
För statliga myndigheter passerades en tidsfrist den 1 oktober. Den 1 december breddas erkännandekravet till fler offentliga aktörer. Microsofts nyhet från den 29 september gäller i stället hur en federerad användare når Microsoft-appar med sin externa IdP.
Vår bedömning är att båda förändringarna stärker behovet av ett identitetslager som håller isär autentiseringsmetod, tillit och teknisk anslutningsväg. Här går vi igenom vad som gäller och vad det betyder för IDOmbud.
Statliga myndigheter har passerat sin tidsfrist
Datum: 1 oktober 2026 · Status: Gällande krav · Betydelse: Hög
Digg anger att statliga myndigheter som omfattas ska ha tecknat avtal inom Auktorisationssystem för elektronisk identifiering och erbjuda de e-legitimationer som ingår i systemet. Den 21 september uppgav Digg att 107 statliga myndigheter hade tecknat avtal.
I dagsläget ingår BankID och Freja+ i auktorisationssystemet. Båda är godkända av Digg på tillitsnivå 3.
Den 1 december blir kretsen bredare
Datum: 1 december 2026 · Status: Beslutad lag, ännu inte ikraftträdd · Betydelse: Hög
Lagen (2026:1358) säger att en offentlig aktörs nättjänst som helt eller delvis riktar sig till enskilda ska erkänna ett medel för elektronisk identifiering när medlet tillhandahålls inom auktorisationssystemet och har en tillitsnivå som är lika hög eller högre än den nivå tjänsten kräver.
Kretsen offentlig aktör är bredare än de statliga myndigheter som redan omfattas av skyldigheten att använda auktorisationssystemet. Den omfattar bland annat statliga och kommunala myndigheter och vissa privata aktörer inom offentligt finansierad skola, hälso- och sjukvård och tandvård.
Digg tydliggör samtidigt att den nya lagen inte i sig kräver att alla dessa aktörer ansluter sig till auktorisationssystemet. Den föreskriver inte heller en viss teknisk anslutningsväg. Kravet gäller vilka kvalificerade e-legitimationer som ska kunna användas i tjänsten.
Flera e-legitimationer betyder inte en enda teknisk väg
Diggs aktuella anslutningsinformation visar att BankID inte ansluts via Sweden Connect utan via BankID RP API. Freja+ kan anslutas via Sweden Connect eller Frejas API. SverigeID planeras från den 1 december och ska inledningsvis endast kunna anslutas via Sweden Connect.
Det betyder att stöd för auktorisationssystemet inte kan likställas med stöd för ett enda protokoll eller en enda federation.
SverigeID är beslutad för tillitsnivå hög och planeras att anslutas till auktorisationssystemet. När det sker ska den erkännas i de e-tjänster som omfattas av lagen och där tillitsnivån är tillräcklig.
Microsoft öppnar appflöden för externa IdP-passkeys
Datum: 29 september 2026 · Status: Generellt tillgängligt i Entras publika moln · Betydelse: Hög
I Microsoft Entra Blog-artikeln beskriver Microsoft hur passkeys och FIDO2-säkerhetsnycklar hos externa IdP:er kan användas i stödda Microsoft-appar. Tidigare saknade vissa inbäddade webbvyer webbläsarfunktionerna som autentiseringen behövde.
Endast IdP-steget öppnas nu i systembrowsern, där WebAuthn möjliggör autentisering med passkeys eller säkerhetsnycklar registrerade hos IdP:n. En lämplig befintlig IdP-session kan också återanvändas. En betrodd app- eller universallänk leder tillbaka till Microsofts broker, som slutför flödet till ursprungsappen:
Microsoft-app → Microsoft-broker → systembrowser och extern IdP → Microsoft-broker → Microsoft-app.
Stöd och begränsningar avgör införandet
Microsoft Learn preciserar förutsättningarna:
- Federation: Domäner med WS-Fed eller SAML 2.0. Funktionen är avstängd som standard och aktiveras per plattform med
systemBrowserEnabledOni federationskonfigurationen. - Android: Chrome som standardwebbläsare och en stödd Microsoft-broker. Android Shared Device Mode stöds också med Chrome.
- iOS: Safari och Microsoft Authenticator. Funktionellt minimum är 6.8.29; 6.8.37 eller senare rekommenderas för aktuella rättningar.
- Hanterad macOS: Safari och Intune Company Portal 5.2511 eller senare. Enheten måste vara hanterad.
De listade apparna är Outlook, Teams, OneDrive, Word, Excel, PowerPoint och Microsoft To Do. Andra brokerbaserade appar är fortsatt i preview. Kontrollera dokumentationens aktuella komponentkrav före införande, även på Android. I nationella moln är funktionen fortfarande i preview.
Linux, ohanterad macOS och sociala IdP-flöden via OAuth 2.0/OIDC omfattas inte. Direktinloggning i Company Portal på Android använder fortfarande inbäddad WebView, även om appen kan vara broker i andra stödda flöden. Windows har redan en separat, inbyggd väg för tredjeparts-FIDO.
Ett gemensamt identitetslager behöver hantera olika krav
De svenska kraven handlar om vilka e-legitimationer en berörd e-tjänst ska erkänna. Microsofts förändring handlar om var autentiseringen kan genomföras för federerade appanvändare. Det är olika frågor, men båda gör det viktigt att undvika att knyta tjänsten till en enda legitimation eller ett enda klientflöde.
För IDOmbud blir slutsatsen att integration och policy behöver förvaltas tillsammans: vilka legitimationer som godtas, vilken tillit tjänsten kräver och hur autentiseringen fungerar från användarens faktiska enhet. Ett fungerande webbflöde behöver följas av kontroll i de appar och plattformar organisationen använder.
Källor och referenser
Originalkällorna kontrollerades den 5 oktober 2026. Bedömningar av arkitektur och relevans för IDOmbud är redaktionens egna.
- https://www.digg.se/om-oss/nyheter/digital-identitet/nyheter/2026-09-21-fler-e-legitimationer-ska-kunna-anvandas-i-statliga-e-tjanster
- https://www.digg.se/digitala-tjanster/e-legitimering/om-e-legitimering/krav-pa-offentliga-aktorer-att-erkanna-flera-e-legitimationer
- https://www.riksdagen.se/sv/dokument-och-lagar/dokument/svensk-forfattningssamling/lag-20261358-om-statlig-e-legitimation-och_sfs-2026-1358/
- https://www.digg.se/digitala-tjanster/e-legitimering/erbjud-inloggning-med-svenska-e-legitimationer/teknisk-information-gallande-auktorisationssystem-for-elektronisk-identifiering
- Microsoft Entra Blog: Sign in to Microsoft apps with passkeys from external identity providers, 29 september 2026
- Microsoft Learn: Browser authentication for external identity providers – krav, konfiguration och begränsningar