أكثر بند تُخفق فيه المناقصات ليس دعم تسجيل الدخول الموحد نفسه، بل الطريقة التي يتعامل بها المورّد مع دورة حياة الرموز وانتهاء صلاحيتها. عندما تطلب من مورّد تحليلات بيع بالتجزئة أن يتكامل مع Office 365 SSO، فإن كتابة «ندعم SAML» في العرض لا تعني شيئاً عملياً. ما يهم هو ما إذا كانت المصادقة تعمل مع سياسات الوصول المشروط لديكم، وكيف يتصرف النظام عندما يُلغى تفعيل حساب مستخدم في Azure AD. هذه هي التفاصيل التي تفصل بين تكامل يستمر خمس سنوات وآخر ينهار بعد أول دورة تدقيق أمني.
ابدأ بتحديد بروتوكول المصادقة بدقة
لا تقبل عبارات عامة. اطلب من المورّد أن يذكر صراحةً ما إذا كان يدعم SAML 2.0 أو OpenID Connect أو كليهما، ومن الجانب الذي يبدأ المصادقة (SP-initiated أو IdP-initiated). في بيئة Office 365 المرتبطة بـ Azure Active Directory، تكون OpenID Connect عادةً الخيار الأنسب للتطبيقات الحديثة، بينما تظل SAML مطلوبة لأنظمة قديمة. اطلب توثيق نقاط النهاية (endpoints) التي سيتم تسجيلها في مستأجر Azure الخاص بكم.
- دعم بروتوكولات: SAML 2.0، OpenID Connect، OAuth 2.0.
- تعيين السمات: كيف تُربط سمات المستخدم في Azure AD بالأدوار داخل المنصة.
- الوصول المشروط: توافق مع سياسات المصادقة متعددة العوامل والقيود الجغرافية.
التزويد الآلي وإلغاء الوصول
هنا تكمن الملاحظة التي يعرفها كل من نفّذ تكاملاً حقيقياً: تسجيل الدخول الموحد يحل مشكلة الدخول، لكنه لا يحل مشكلة الخروج ما لم يكن هناك تزويد آلي. إذا اعتمدتم فقط على SSO دون SCIM، فإن حساب موظف غادر الشركة قد يبقى قادراً على الدخول ما دام له جلسة نشطة أو ما دام لم يُحذف يدوياً من المنصة. اسألوا صراحةً عن دعم SCIM 2.0 للتزويد وإلغاء التزويد التلقائي، وعن الزمن الفعلي بين تعطيل الحساب في Azure AD وقطع الوصول إلى منصة التحليلات.
أمان البيانات وإقامتها
المصادقة جزء من صورة أكبر. فرق الامتثال تحتاج إلى معرفة أين تُخزَّن البيانات وكيف تُعالَج بعد تسجيل الدخول. تركّز Vemco على أمان البيانات والخصوصية، وتقدّم حلول عدّ زوّار متوافقة مع اللائحة العامة لحماية البيانات (GDPR) دون تحديد هوية الأفراد، مع استبعاد الموظفين وإرجاع أعداد إجمالية فقط. هذا مهم للمناقصة لأنه يقلّل من نطاق البيانات الشخصية التي تخضع للتدقيق أساساً.
اطلبوا في كراسة الشروط توضيحاً لخيارات الاستضافة. تتيح Vemco استضافة سحابية عامة أو سحابة خاصة، وتتكامل مع أنظمة تقنية المعلومات القائمة. إذا كانت لديكم متطلبات إقامة بيانات ضمن منطقة جغرافية محددة، فاجعلوا ذلك بنداً واضحاً في المناقصة واطلبوا تأكيداً كتابياً. بالنسبة للشهادات مثل ISO 27001 أو SOC 2، لا تفترضوا وجودها — اطلبوا نسخة من الشهادة السارية وتحقّقوا من نطاقها قبل التقييم.
التسجيل والمراقبة والتدقيق
فرق الأمن ستطلب سجلات. تأكّدوا من أن المنصة تسجّل أحداث المصادقة الناجحة والفاشلة، وأنها قادرة على تصدير هذه السجلات إلى نظام SIEM لديكم. اسألوا عن التنسيق (Syslog، JSON، أو تكامل مباشر) وعن مدة الاحتفاظ بالسجلات. غياب سجل مصادقة قابل للتصدير يجعل أي تحقيق أمني لاحق شبه مستحيل.
- سجلات دخول قابلة للتصدير مع طوابع زمنية وعناوين IP.
- تكامل مع أنظمة إدارة المعلومات الأمنية.
- سياسة واضحة لمدة الاحتفاظ بسجلات المصادقة.
دقة الحل وقيمة التكامل التشغيلية
تسجيل الدخول الموحد يخدم غرضاً واحداً في النهاية: وصول آمن وسلس للفرق إلى بيانات تُستخدم في القرارات. لذا يجب أن تسأل عن جودة البيانات نفسها. تلتزم Vemco تعاقدياً بحد أدنى للدقة قدره 96%، وتصل عادةً إلى 98–99% عندما تسمح الظروف مثل الإضاءة وتخطيط المتجر وسلوك الزوّار. هذا التمييز مهم في المناقصة: الرقم التعاقدي هو ما تحاسبون عليه المورّد، والرقم النموذجي هو ما تتوقعونه في ظروف مثالية. لا تقبلوا وعداً بنسبة 99% ثابتة كضمان.
من المفيد أيضاً تقييم خبرة المورّد التشغيلية. تعمل Vemco منذ عام 2005 وتخدم أكثر من 2000 عميل في أكثر من 95 دولة، وهو ما يعني تجربة عملية مع بيئات تقنية معلومات متنوعة ومتطلبات امتثال مختلفة عبر الولايات القضائية.
بنود لا تنسوها في المناقصة
- بيئة اختبار: اطلبوا مستأجر تجريبي لاختبار تكامل SSO قبل الالتزام.
- مسؤولية التكوين: من يتولى تسجيل التطبيق في Azure AD — فريقكم أم المورّد؟
- خطة بديلة: ماذا يحدث للدخول إذا تعطّل موفّر الهوية؟
- اتفاقية مستوى الخدمة: أزمنة الاستجابة لمشكلات المصادقة تحديداً.
القائمة الجيدة للمناقصة تحوّل «هل تدعمون SSO؟» إلى أسئلة قابلة للقياس والتحقق. اجعلوا كل بند يتطلب إجابة محدد