De fleste SSO-projekter fejler ikke på teknikken – de fejler i indkøbsfasen. Når en leverandør skriver "understøtter Azure AD SSO" i sit tilbud, kan det betyde alt fra fuld SAML 2.0-integration med SCIM-provisionering til en simpel OAuth-login-knap uden mulighed for betinget adgang. Den forskel opdager mange organisationer først, når kontrakten er underskrevet, og sikkerhedsteamet skal godkende løsningen. Denne FAQ samler de spørgsmål, vi oftest hører fra IT-chefer, compliance-ansvarlige og indkøbsteams, der skal vurdere Azure AD SSO i forbindelse med nye SaaS-aftaler – herunder retail-analytics og people counting-platforme.
Microsoft omdøbte Azure Active Directory til Microsoft Entra ID i 2023. Funktionaliteten er den samme, men navneskiftet skaber reel forvirring i udbudsmateriale. Vi ser jævnligt kravspecifikationer, hvor "Azure AD SSO" og "Entra ID-integration" behandles som to forskellige krav – det er de ikke. Skriv begge betegnelser i jeres kravspecifikation, så leverandører ikke kan afvise kravet på en teknikalitet, og så jeres egne evalueringsteams ikke taler forbi hinanden.
Det er her, de fleste indkøbsdialoger går skævt. Kort fortalt:
Spørg altid leverandøren: understøtter I IdP-initieret login, SCIM-provisionering og automatisk deprovisionering? Svarene afslører hurtigt, om integrationen er bygget til enterprise-brug eller til demoer.
Grundlæggende SSO mod SaaS-applikationer er inkluderet i alle Entra ID-niveauer, også det gratis. Det, der koster, er alt det omkring: betinget adgang kræver P1, risikobaseret adgang og Identity Protection kræver P2. For indkøbsteams betyder det, at SSO-kravet i sig selv sjældent udløser nye Microsoft-licenser – men sikkerhedsteamets krav om betinget adgang kan gøre det. Afklar det, før business casen godkendes, ikke efter.
Fordi adgangsstyring er dokumentationspligt. Når en medarbejder forlader organisationen, skal adgangen til alle systemer lukkes – også analytics-dashboards, som HR og IT ofte glemmer, fordi de ligger uden for kernesystemerne. Med Azure AD SSO og automatisk deprovisionering sker det centralt. Uden SSO afhænger det af, at nogen husker at logge ind i hvert enkelt SaaS-produkt og fjerne brugeren manuelt. Ved en GDPR-audit eller en ISO 27001-recertificering er forskellen mellem "vi har en central offboarding-proces" og "vi har en tjekliste i Excel" ikke kosmetisk.
Det gælder også data, der i sig selv er designet til at være ufarlige. Hos Vemco Group er people counting-data GDPR-compliant fra bunden: ingen personidentifikation, ekskludering af personale og udelukkende aggregerede tællinger. Men selv aggregerede footfall-data er forretningskritiske – konverteringsrater og besøgstal pr. butik er konkurrencefølsomme oplysninger. Adgangen til dem bør derfor styres med samme disciplin som alt andet, og det er præcis her, central identitetsstyring hører hjemme.
Den hyppigste driftsfejl, vi ser hos erfarne implementeringsteams, er ikke selve opsætningen – det er certifikatrotation. SAML-signeringscertifikater i Entra ID udløber typisk efter tre år, og udløbet rammer uden varsel en fredag eftermiddag, hvor hele organisationen pludselig ikke kan logge ind i en applikation. Sæt en kalenderpåmindelse 60 dage før udløb, dokumentér hvem der ejer hvilke enterprise-applikationer i jeres tenant, og test rotationen i et testmiljø først. En anden klassiker: betinget adgang-politikker, der blokerer service-konti og API-integrationer, fordi politikken blev rullet ud på "alle brugere" uden undtagelser. Begge fejl er trivielle at forebygge og dyre at opdage i produktion.
Stil disse spørgsmål skriftligt i udbudsfasen – og kræv skriftlige svar:
Det sidste punkt fortjener en understregning: bed altid om dokumentation frem for at stole på marketingmateriale. Seriøse leverandører svarer gerne konkret på spørgsmål om certificeringer, SSO-understøttelse og datahåndtering – og de vilkår bør ind i kontrakten, ikke kun i tilbuddet.
Ja, mere end de fleste tror. Ved private cloud-opsætninger skal I selv sikre, at jeres instans er registreret korrekt som enterprise-applikation i jeres tenant, og at redirect-URI'er peger på jeres dedikerede miljø. Vemco Group tilbyder både hosted og private cloud og integrerer med eksisterende IT-systemer – en fleksibilitet, der er værd at kræve af enhver leverandør, fordi den lader jeres sikkerhedsarkitektur bestemme opsætningen frem for omvendt. Med over 2000 kunder i mere end 95 lande siden 2005 er erfaringen entydig: de projekter, hvor IT- og sikkerhedsteams inddrages før kontraktunderskrift, går i drift hurtigere og billigere end dem, hvor SSO-kravet dukker op bagefter.
Indirekte, ja. Adgangsstyring afgør, hvem der kan se og handle på data – men datagrundlaget skal også kunne dokumenteres. For people counting betyder det ærlige tal: Vemco arbejder med et kontraktligt minimum på 96 % tælle-nøjagtighed, typisk 98-99 % når forholdene (belysning, butikslayout, besøgsadfærd) tillader det. Den samme kontraktlige tydelighed bør I forlange på identitetssiden: skriftlige garantier, ikke løse formuleringer. Et system, hvor både adgangen og tallene er dokumenterbare, er et system, en revisor og en CFO kan stole på.
Hvis I står over for at skulle vurdere en retail-analytics-platform og har konkrete krav til Azure AD SSO, identitetsstyring, hosting-model eller GDPR-dokumentation, så tag dialogen tidligt – det sparer måneder i implementeringsfasen. Kontakt Vemco Group her, og få skriftlige svar på jeres sikkerheds- og integrationsspørgsmål, før I underskriver noget som helst.