En medarbejder forlader virksomheden en fredag. Mandag morgen er AD-kontoen deaktiveret, mailboksen lukket, og HR har afsluttet sagen. Tre måneder senere viser en sikkerhedsgennemgang, at den samme person stadig har aktive logins til fire SaaS-platforme – herunder analyseværktøjet med adgang til trafikdata fra samtlige butikker. Det er ikke en hypotetisk situation. Det er den mest almindelige grund til, at IT-direktører og sikkerhedsteams prioriterer Office 365 SSO på tværs af hele applikationsporteføljen: ikke for bekvemmelighedens skyld, men fordi offboarding uden central identitetsstyring reelt er umulig at dokumentere.
Det, de fleste stadig kalder "Office 365 SSO", hedder i dag Microsoft Entra ID (tidligere Azure Active Directory). Det er vigtigt af to grunde. For det første: Når I stiller krav til leverandører i udbudsmateriale, skal I skrive "understøtter federeret login via Microsoft Entra ID med SAML 2.0 eller OpenID Connect" – ikke blot "Office 365-login". For det andet: Licensmodellen afgør, hvilke sikkerhedsfunktioner I faktisk kan bruge. Betinget adgang (Conditional Access), der lader jer kræve MFA eller blokere logins fra bestemte lokationer, kræver Entra ID P1 eller højere. Mange organisationer opdager først under implementeringen, at deres Business-licenser ikke dækker de politikker, sikkerhedsteamet har specificeret.
Begge protokoller virker med Entra ID, men de opfører sig forskelligt i drift. SAML 2.0 er standarden i ældre enterprise-applikationer og de fleste analyse- og BI-platforme. OpenID Connect (OIDC) er nyere, lettere at fejlfinde og typisk førstevalg for moderne cloudtjenester. Praktisk anbefaling: Foretræk OIDC, hvor leverandøren tilbyder begge, men accepter SAML uden tøven – protokollen er moden og velafprøvet.
Én detalje, som erfarne implementeringsfolk kender, men som sjældent står i dokumentationen: SAML-assertions er tidsstemplede, og selv få minutters urskævhed mellem identitetsudbyderens og tjenesteudbyderens servere får logins til at fejle med kryptiske fejlmeddelelser. Hvis jeres SSO-integration virker i test, men fejler sporadisk i produktion, så tjek NTP-synkroniseringen, før I åbner en supportsag hos leverandøren. Det sparer typisk en uges frem-og-tilbage.
En del SaaS-leverandører placerer SAML/OIDC-understøttelse i deres dyreste licensniveau, selvom den tekniske omkostning ved at tilbyde det er minimal. I branchen kaldes det "the SSO tax", og det kan fordoble prisen på en ellers rimelig aftale. Indkøbsteams bør derfor stille tre spørgsmål, før kontrakten underskrives: Er SSO via Entra ID inkluderet i det tilbudte prisniveau? Understøttes SCIM-provisionering, og til hvilken pris? Og kan leverandøren dokumentere, hvordan sessioner termineres, når en bruger deaktiveres centralt? Svarene hører hjemme i kontrakten, ikke i en e-mail.
For compliance-ansvarlige er den egentlige værdi af Office 365 SSO ikke færre passwords – det er revisionssporet. Centraliseret login betyder, at Entra ID-loggen kan besvare spørgsmålet "hvem havde adgang til hvilke data, hvornår?" for hele applikationsporteføljen. Ved GDPR-tilsyn eller interne revisioner er det forskellen mellem at trække en rapport og at jagte svar hos femten forskellige leverandører.
Det gælder også analysedata fra fysiske butikker. Hos Vemco Group er people counting-data designet GDPR-venligt fra bunden – aggregerede tællinger uden personidentifikation og med mulighed for at ekskludere personale fra tallene – men adgangen til dashboards og rapporter skal stadig styres. En platform, der kan hostes i privat cloud og integreres med jeres eksisterende IT-miljø og identitetsstyring, betyder, at trafikdata behandles efter samme adgangspolitikker som resten af jeres systemportefølje i stedet for at leve i en løsrevet loginverden med lokale passwords.
Et vellykket Office 365 SSO-projekt måles ikke på antallet af tilsluttede applikationer, men på tre konkrete indikatorer: Offboarding lukker al applikationsadgang inden for minutter, ikke uger. Sikkerhedsteamet kan trække en samlet adgangsrapport uden manuelle opslag. Og helpdesk registrerer et mærkbart fald i password-relaterede sager. Hvis I kan sætte flueben ved alle tre, har projektet leveret det, det skulle – både for IT, for compliance og for bundlinjen.
Overvejer I, hvordan en people counting-platform passer ind i jeres identitetsstyring, sikkerhedspolitikker og eksisterende IT-arkitektur? Tal med Vemco Groups team om hosting-muligheder, GDPR-venlig databehandling og integration med jeres systemlandskab – kontakt os her, og få konkrete svar på de spørgsmål, jeres sikkerheds- og indkøbsteam stiller.