Sagen ligger i køen med titlen "Aktivér SSO for analyseplatformen". Entra admin center er åbent i den ene fane, Vemcos onboarding-mail i den anden, og sikkerhedsteamet har bedt om, at password-login lukkes inden kvartalets udgang. Det er her, de fleste Microsoft SSO-opsætninger går i stå i et par dage – ikke fordi noget er svært, men fordi rækkefølgen er forkert, eller fordi en enkelt URL har et skråstreg for meget. Denne guide gennemgår opsætningen i den rækkefølge, der virker i praksis: klargøring, enterprise-app, protokolværdier, brugertildeling, test og fejlsøgning. Har I brug for den bredere ramme omkring licenser, protokolvalg og krav til leverandører, ligger den i vores udbudstjekliste for Office 365 SSO – her holder vi os til selve opsætningen.
Trin 0: Det, I skal have klar, før I åbner portalen
- Rettigheder i Entra ID: Den, der sætter op, skal som minimum have rollen Cloud Application Administrator eller Application Administrator. Global Administrator er ikke nødvendig og bør undgås til daglig konfiguration.
- Værdier fra Vemco Group: Ved SAML skal I bruge Identifier (Entity ID), Reply URL (ACS URL) og eventuelt Sign-on URL. Ved OpenID Connect skal I bruge Redirect URI. Afklar med jeres Vemco-kontakt, hvilken protokol der anvendes i netop jeres opsætning – herunder om platformen hostes i privat cloud, da det kan påvirke URL'erne.
- Beslutning om bruger-ID: Skal brugeren identificeres på UPN eller på mail-attributten? I organisationer med flere domæner er de to ikke altid ens. Beslut det nu, og skriv det ned, så Vemco og Entra ID taler om den samme attribut.
- En testgruppe: Opret en sikkerhedsgruppe med tre til fem brugere, der dækker forskellige profiler: en administrator, en almindelig rapportbruger, en bruger med et sekundært domæne og om muligt en gæstebruger (B2B).
Trin 1: Opret enterprise-applikationen
Gå til Entra admin center, vælg Enterprise applications og klik New application. Vælg Create your own application, giv den et genkendeligt navn (f.eks. "Vemco – People Counting") og vælg muligheden for at integrere en applikation, der ikke findes i galleriet (non-gallery). Navnet er det, brugerne ser i My Apps-portalen, så undgå interne forkortelser. Søger I i Microsofts dokumentation efter "single sign on microsoft", lander I typisk i gallerivejledninger – de gælder ikke her, da Vemco-platformen sættes op som en brugerdefineret app.
Trin 2: Udfyld SAML-konfigurationen
- Basic SAML Configuration: Indsæt Identifier og Reply URL præcis som leveret – inklusive eller eksklusive afsluttende skråstreg. Dette felt er den hyppigste kilde til fejl i hele processen.
- Attributes & Claims: Unique User Identifier (Name ID) står som standard til user.userprincipalname. Besluttede I i trin 0 at bruge mail, så skift til user.mail her. Tilføj eventuelle ekstra claims (fornavn, efternavn, gruppemedlemskab), som Vemco har bedt om.
- SAML Certificates: Download Federation Metadata XML eller Base64-certifikatet, og notér Login URL og Microsoft Entra Identifier. Det er disse tre ting, der sendes retur til Vemco, så platformen kan stole på jeres identitetsudbyder.
Bruger I OpenID Connect i stedet, sker arbejdet under App registrations: registrér appen, tilføj Redirect URI som web-platform, opret en client secret med en udløbsdato I kan huske, og udlevér Application (client) ID, Directory (tenant) ID og secret til Vemco via en sikker kanal – aldrig i en almindelig e-mail.
Trin 3: Tildel brugere og grupper
Under Users and groups tilføjer I den testgruppe, I oprettede i trin 0. Lad indstillingen "Assignment required" stå til Yes under Properties – ellers kan enhver bruger i jeres tenant logge ind på platformen, så snart Vemco aktiverer forbindelsen. Brug altid grupper frem for enkeltbrugere; det er gruppemedlemskabet, der senere gør offboarding automatisk, når brugeren fjernes fra Entra ID.
Trin 4: Test Microsoft SSO i tre runder
- Runde 1 – IdP-initieret: Brug Test-knappen under Single sign-on i Entra, eller klik på appen i My Apps. Virker dette, er certifikat og Reply URL korrekte.
- Runde 2 – SP-initieret: Åbn Vemco-platformens login-side i et privat browservindue og vælg Microsoft-login. Her afsløres fejl i Identifier og Sign-on URL, som IdP-initieret login kan skjule.
- Runde 3 – alle brugertyper: Gentag med hver profil i testgruppen. Fejler kun brugeren med sekundært domæne, er det næsten altid Name ID-attributten, der skal ændres.
Kig i Sign-in logs under Monitoring efter hvert forsøg. Loggen viser både fejlkoden og den præcise claim, der blev sendt, og det er hurtigere end at gætte. Lad password-login være aktivt, indtil testgruppen har kørt stabilt i mindst to uger – først derefter håndhæves SSO-only.
De fejlkoder, I oftest møder – og hvad de betyder
- AADSTS50105: Brugeren er ikke tildelt applikationen. Tjek gruppemedlemskab og vent nogle minutter på replikering.
- AADSTS50011: Reply URL eller Redirect URI matcher ikke det, platformen sender. Sammenlign tegn for tegn, inklusive https og skråstreger.
- AADSTS700016: Applikationen blev ikke fundet i tenant'en. Typisk er Identifier forkert, eller brugeren forsøger at logge ind fra en anden tenant end den, appen er oprettet i.
- AADSTS53003: Login blokeret af en Conditional Access-politik. Kontakt sikkerhedsteamet – politikken virker, som den skal, men testgruppen skal muligvis undtages midlertidigt.
- AADSTS7000215: Ugyldig client secret ved OIDC. Hemmeligheden er enten kopieret forkert eller udløbet.
- Login virker i test, fejler sporadisk i produktion: Tjek NTP-synkroniseringen. SAML-assertions er tidsstemplede, og få minutters urskævhed mellem servere giver kryptiske afvisninger.
- Totalt login-stop efter lang tids stabil drift: Signeringscertifikatet er udløbet. Entra ID opretter det som standard med tre års gyldighed – sæt en ejer og en påmindelse i kalenderen allerede i dag.
Efter go-live: tre ting, der ikke må glemmes
Opret en break-glass-konto uden for SSO-flowet med stærk overvågning, så en fejl i Entra ID ikke låser alle ude af trafikdata midt i en kampagneuge. Kortlæg servicekonti og API-integrationer, der leverer rapporter videre til BI-værktøjer – de følger ikke SSO og knækker, hvis de glemmes, når password-login lukkes. Og dokumentér den endelige konfiguration med skærmbilleder af Basic SAML Configuration og Attributes & Claims, så næste administrator ikke skal starte forfra.
Ofte stillede spørgsmål
Skal vi vælge SAML eller OpenID Connect til Vemco-platformen?
Begge protokoller fungerer med Entra ID. Afklar med Vemco Groups team, hvad der gælder for jeres konkrete hosting og opsætning, og følg derefter den tilsvarende del af trin 2. Protokolvalget ændrer ikke på trin 3 og 4.
Hvor lang tid tager opsætningen?
Selve konfigurationen i Entra ID tager typisk under en time, hvis værdierne fra trin 0 er klar. Den samlede tid afgøres af testperioden og af, hvor hurtigt værdier udveksles mellem jer og Vemco – planlæg to uger med parallel drift, før password-login lukkes.
Hvad sker der med en bruger, der fjernes fra gruppen i Entra ID?
Brugeren kan ikke længere logge ind via SSO, fordi Entra ID afviser login med AADSTS50105. Om eksisterende sessioner og konti på platformen lukkes automatisk, afhænger af, om der er sat provisionering op – spørg ind til det, når forbindelsen etableres.
Står I midt i opsætningen og mangler de konkrete værdier, en afklaring af protokol eller svar på, hvordan platformen hostes og integreres med jeres identitetsstyring? Kontakt Vemco Groups team her – så får jeres IT- og sikkerhedsfolk de oplysninger, der skal til for at komme fra ticket til stabil drift.