En medarbejder forlader virksomheden en fredag. Mandag morgen er AD-kontoen deaktiveret, mailboksen lukket, og HR har afsluttet sagen. Tre måneder senere viser en sikkerhedsgennemgang, at den samme person stadig har aktive logins til fire SaaS-platforme – herunder analyseværktøjet med adgang til trafikdata fra samtlige butikker. Det er ikke en hypotetisk situation. Det er den mest almindelige grund til, at IT-direktører og sikkerhedsteams prioriterer Office 365 SSO på tværs af hele applikationsporteføljen: ikke for bekvemmelighedens skyld, men fordi offboarding uden central identitetsstyring reelt er umulig at dokumentere.
Start med terminologien – den er ændret
Det, de fleste stadig kalder "Office 365 SSO", hedder i dag Microsoft Entra ID (tidligere Azure Active Directory). Det er vigtigt af to grunde. For det første: Når I stiller krav til leverandører i udbudsmateriale, skal I skrive "understøtter federeret login via Microsoft Entra ID med SAML 2.0 eller OpenID Connect" – ikke blot "Office 365-login". For det andet: Licensmodellen afgør, hvilke sikkerhedsfunktioner I faktisk kan bruge. Betinget adgang (Conditional Access), der lader jer kræve MFA eller blokere logins fra bestemte lokationer, kræver Entra ID P1 eller højere. Mange organisationer opdager først under implementeringen, at deres Business-licenser ikke dækker de politikker, sikkerhedsteamet har specificeret.
SAML eller OpenID Connect – vælg bevidst
Begge protokoller virker med Entra ID, men de opfører sig forskelligt i drift. SAML 2.0 er standarden i ældre enterprise-applikationer og de fleste analyse- og BI-platforme. OpenID Connect (OIDC) er nyere, lettere at fejlfinde og typisk førstevalg for moderne cloudtjenester. Praktisk anbefaling: Foretræk OIDC, hvor leverandøren tilbyder begge, men accepter SAML uden tøven – protokollen er moden og velafprøvet.
Én detalje, som erfarne implementeringsfolk kender, men som sjældent står i dokumentationen: SAML-assertions er tidsstemplede, og selv få minutters urskævhed mellem identitetsudbyderens og tjenesteudbyderens servere får logins til at fejle med kryptiske fejlmeddelelser. Hvis jeres SSO-integration virker i test, men fejler sporadisk i produktion, så tjek NTP-synkroniseringen, før I åbner en supportsag hos leverandøren. Det sparer typisk en uges frem-og-tilbage.
Implementeringsplan i fem faser
- Kortlægning: Lav en komplet liste over SaaS-applikationer med brugerantal, dataklassifikation og nuværende loginmetode. Prioritér applikationer med adgang til persondata eller forretningskritiske data – det er her, compliance-gevinsten er størst.
- Leverandørafklaring: Bekræft skriftligt for hver applikation, om SSO er inkluderet i jeres nuværende aftale, eller om det kræver et prisniveauhop. Mere om det nedenfor.
- Pilot med parallel drift: Aktiver SSO for en testgruppe, mens password-login stadig virker. Håndhæv først SSO-only, når piloten har kørt stabilt i mindst to uger og dækker alle brugertyper – inklusive eksterne konsulenter og delte konti, som altid dukker op sent i processen.
- Provisionering: SSO uden automatisk provisionering løser kun det halve problem. SCIM-baseret provisionering sikrer, at kontooprettelse og – vigtigere – deaktivering sker automatisk, når en bruger fjernes fra Entra ID. Uden SCIM skal nogen huske at slette kontoen manuelt, og det er præcis dét, der fejler i eksemplet fra indledningen.
- Håndhævelse og dokumentation: Slå password-login fra, dokumentér betinget adgang-politikkerne, og opret break-glass-konti (nødkonti uden for SSO-flowet) med stærk overvågning, så en fejlkonfiguration i Entra ID ikke låser hele organisationen ude.
"SSO-skatten" – det, procurement skal spørge om
En del SaaS-leverandører placerer SAML/OIDC-understøttelse i deres dyreste licensniveau, selvom den tekniske omkostning ved at tilbyde det er minimal. I branchen kaldes det "the SSO tax", og det kan fordoble prisen på en ellers rimelig aftale. Indkøbsteams bør derfor stille tre spørgsmål, før kontrakten underskrives: Er SSO via Entra ID inkluderet i det tilbudte prisniveau? Understøttes SCIM-provisionering, og til hvilken pris? Og kan leverandøren dokumentere, hvordan sessioner termineres, når en bruger deaktiveres centralt? Svarene hører hjemme i kontrakten, ikke i en e-mail.
Compliance-vinklen: adgangsstyring er dokumentation
For compliance-ansvarlige er den egentlige værdi af Office 365 SSO ikke færre passwords – det er revisionssporet. Centraliseret login betyder, at Entra ID-loggen kan besvare spørgsmålet "hvem havde adgang til hvilke data, hvornår?" for hele applikationsporteføljen. Ved GDPR-tilsyn eller interne revisioner er det forskellen mellem at trække en rapport og at jagte svar hos femten forskellige leverandører.
Det gælder også analysedata fra fysiske butikker. Hos Vemco Group er people counting-data designet GDPR-venligt fra bunden – aggregerede tællinger uden personidentifikation og med mulighed for at ekskludere personale fra tallene – men adgangen til dashboards og rapporter skal stadig styres. En platform, der kan hostes i privat cloud og integreres med jeres eksisterende IT-miljø og identitetsstyring, betyder, at trafikdata behandles efter samme adgangspolitikker som resten af jeres systemportefølje i stedet for at leve i en løsrevet loginverden med lokale passwords.
De tre fejl, der oftest forsinker projektet
- Attribut-mapping glemmes: Applikationen forventer måske "email" som bruger-ID, mens Entra ID sender UPN – og de to er ikke altid identiske i organisationer med flere domæner. Afklar mapping i pilotfasen, ikke ved go-live.
- Servicekonti og integrationer overses: API-nøgler og maskinkonti følger ikke SSO-flowet. Kortlæg dem separat, ellers knækker automatiserede rapporter og dataintegrationer den dag, password-login lukkes.
- Ingen exitplan for certifikater: SAML-signeringscertifikater udløber typisk efter tre år. Sæt en kalenderpåmindelse og en ansvarlig ejer nu – udløbne certifikater er den hyppigste årsag til pludselige, totale login-nedbrud, længe efter projektteamet er opløst.
Hvad succes ser ud som efter seks måneder
Et vellykket Office 365 SSO-projekt måles ikke på antallet af tilsluttede applikationer, men på tre konkrete indikatorer: Offboarding lukker al applikationsadgang inden for minutter, ikke uger. Sikkerhedsteamet kan trække en samlet adgangsrapport uden manuelle opslag. Og helpdesk registrerer et mærkbart fald i password-relaterede sager. Hvis I kan sætte flueben ved alle tre, har projektet leveret det, det skulle – både for IT, for compliance og for bundlinjen.
Overvejer I, hvordan en people counting-platform passer ind i jeres identitetsstyring, sikkerhedspolitikker og eksisterende IT-arkitektur? Tal med Vemco Groups team om hosting-muligheder, GDPR-venlig databehandling og integration med jeres systemlandskab – kontakt os her, og få konkrete svar på de spørgsmål, jeres sikkerheds- og indkøbsteam stiller.