Search Icon

    FAQ om Azure AD SSO

    FAQ om Azure AD SSO

    De fleste SSO-projekter fejler ikke på teknikken – de fejler i indkøbsfasen. Når en leverandør skriver "understøtter Azure AD SSO" i sit tilbud, kan det betyde alt fra fuld SAML 2.0-integration med SCIM-provisionering til en simpel OAuth-login-knap uden mulighed for betinget adgang. Den forskel opdager mange organisationer først, når kontrakten er underskrevet, og sikkerhedsteamet skal godkende løsningen. Denne FAQ samler de spørgsmål, vi oftest hører fra IT-chefer, compliance-ansvarlige og indkøbsteams, der skal vurdere Azure AD SSO i forbindelse med nye SaaS-aftaler – herunder retail-analytics og people counting-platforme.

    Hedder det stadig Azure AD, eller er det Microsoft Entra ID?

    Microsoft omdøbte Azure Active Directory til Microsoft Entra ID i 2023. Funktionaliteten er den samme, men navneskiftet skaber reel forvirring i udbudsmateriale. Vi ser jævnligt kravspecifikationer, hvor "Azure AD SSO" og "Entra ID-integration" behandles som to forskellige krav – det er de ikke. Skriv begge betegnelser i jeres kravspecifikation, så leverandører ikke kan afvise kravet på en teknikalitet, og så jeres egne evalueringsteams ikke taler forbi hinanden.

    Hvad er forskellen på SAML, OIDC og "Login med Microsoft"?

    Det er her, de fleste indkøbsdialoger går skævt. Kort fortalt:

    • SAML 2.0 er enterprise-standarden. Den giver jer fuld kontrol over claims, gruppe-mapping og session-politikker og fungerer med betinget adgang.
    • OIDC (OpenID Connect) er den moderne pendant, ofte lettere at implementere og lige så sikker, hvis leverandøren har gjort arbejdet ordentligt.
    • "Login med Microsoft"-knappen alene er ikke enterprise-SSO. Den giver typisk ikke mulighed for at håndhæve MFA-politikker, blokere adgang fra bestemte lokationer eller trække adgang tilbage centralt.

    Spørg altid leverandøren: understøtter I IdP-initieret login, SCIM-provisionering og automatisk deprovisionering? Svarene afslører hurtigt, om integrationen er bygget til enterprise-brug eller til demoer.

    Hvilke licenser kræver Azure AD SSO egentlig?

    Grundlæggende SSO mod SaaS-applikationer er inkluderet i alle Entra ID-niveauer, også det gratis. Det, der koster, er alt det omkring: betinget adgang kræver P1, risikobaseret adgang og Identity Protection kræver P2. For indkøbsteams betyder det, at SSO-kravet i sig selv sjældent udløser nye Microsoft-licenser – men sikkerhedsteamets krav om betinget adgang kan gøre det. Afklar det, før business casen godkendes, ikke efter.

    Hvorfor er SSO et compliance-spørgsmål og ikke kun et IT-spørgsmål?

    Fordi adgangsstyring er dokumentationspligt. Når en medarbejder forlader organisationen, skal adgangen til alle systemer lukkes – også analytics-dashboards, som HR og IT ofte glemmer, fordi de ligger uden for kernesystemerne. Med Azure AD SSO og automatisk deprovisionering sker det centralt. Uden SSO afhænger det af, at nogen husker at logge ind i hvert enkelt SaaS-produkt og fjerne brugeren manuelt. Ved en GDPR-audit eller en ISO 27001-recertificering er forskellen mellem "vi har en central offboarding-proces" og "vi har en tjekliste i Excel" ikke kosmetisk.

    Det gælder også data, der i sig selv er designet til at være ufarlige. Hos Vemco Group er people counting-data GDPR-compliant fra bunden: ingen personidentifikation, ekskludering af personale og udelukkende aggregerede tællinger. Men selv aggregerede footfall-data er forretningskritiske – konverteringsrater og besøgstal pr. butik er konkurrencefølsomme oplysninger. Adgangen til dem bør derfor styres med samme disciplin som alt andet, og det er præcis her, central identitetsstyring hører hjemme.

    Hvad går galt i praksis? En observation fra implementeringer

    Den hyppigste driftsfejl, vi ser hos erfarne implementeringsteams, er ikke selve opsætningen – det er certifikatrotation. SAML-signeringscertifikater i Entra ID udløber typisk efter tre år, og udløbet rammer uden varsel en fredag eftermiddag, hvor hele organisationen pludselig ikke kan logge ind i en applikation. Sæt en kalenderpåmindelse 60 dage før udløb, dokumentér hvem der ejer hvilke enterprise-applikationer i jeres tenant, og test rotationen i et testmiljø først. En anden klassiker: betinget adgang-politikker, der blokerer service-konti og API-integrationer, fordi politikken blev rullet ud på "alle brugere" uden undtagelser. Begge fejl er trivielle at forebygge og dyre at opdage i produktion.

    Hvordan vurderer vi en leverandørs SSO-parathed før kontrakt?

    Stil disse spørgsmål skriftligt i udbudsfasen – og kræv skriftlige svar:

    • Understøtter løsningen SAML 2.0 eller OIDC mod Microsoft Entra ID – og er den verificeret i praksis, ikke kun på papiret?
    • Kan SSO håndhæves, så lokale passwords deaktiveres helt?
    • Understøttes SCIM til automatisk oprettelse og nedlukning af brugere?
    • Koster SSO ekstra? ("SSO-skat" på 20-50 % oveni licensen er desværre udbredt i SaaS-branchen.)
    • Hvilke certificeringer, dataresidens- og opbevaringsvilkår kan leverandøren dokumentere skriftligt?

    Det sidste punkt fortjener en understregning: bed altid om dokumentation frem for at stole på marketingmateriale. Seriøse leverandører svarer gerne konkret på spørgsmål om certificeringer, SSO-understøttelse og datahåndtering – og de vilkår bør ind i kontrakten, ikke kun i tilbuddet.

    Spiller hosting-modellen en rolle for SSO?

    Ja, mere end de fleste tror. Ved private cloud-opsætninger skal I selv sikre, at jeres instans er registreret korrekt som enterprise-applikation i jeres tenant, og at redirect-URI'er peger på jeres dedikerede miljø. Vemco Group tilbyder både hosted og private cloud og integrerer med eksisterende IT-systemer – en fleksibilitet, der er værd at kræve af enhver leverandør, fordi den lader jeres sikkerhedsarkitektur bestemme opsætningen frem for omvendt. Med over 2000 kunder i mere end 95 lande siden 2005 er erfaringen entydig: de projekter, hvor IT- og sikkerhedsteams inddrages før kontraktunderskrift, går i drift hurtigere og billigere end dem, hvor SSO-kravet dukker op bagefter.

    Hvad med datakvalitet – er SSO relevant dér?

    Indirekte, ja. Adgangsstyring afgør, hvem der kan se og handle på data – men datagrundlaget skal også kunne dokumenteres. For people counting betyder det ærlige tal: Vemco arbejder med et kontraktligt minimum på 96 % tælle-nøjagtighed, typisk 98-99 % når forholdene (belysning, butikslayout, besøgsadfærd) tillader det. Den samme kontraktlige tydelighed bør I forlange på identitetssiden: skriftlige garantier, ikke løse formuleringer. Et system, hvor både adgangen og tallene er dokumenterbare, er et system, en revisor og en CFO kan stole på.

    Klar til at stille de rigtige krav?

    Hvis I står over for at skulle vurdere en retail-analytics-platform og har konkrete krav til Azure AD SSO, identitetsstyring, hosting-model eller GDPR-dokumentation, så tag dialogen tidligt – det sparer måneder i implementeringsfasen. Kontakt Vemco Group her, og få skriftlige svar på jeres sikkerheds- og integrationsspørgsmål, før I underskriver noget som helst.

    Join Our Newsletter Community Today!

    Form-right