En regionschef forlader virksomheden en fredag. Mandag morgen opdager IT, at hun stadig kan logge ind på analyseplatformen med footfall-data for 40 butikker – fordi kontoen var lokal og aldrig blev koblet til virksomhedens offboarding-proces. Det er præcis den situation, single sign-on via Microsoft Entra ID fjerner: Når kontoen deaktiveres i Entra ID, forsvinder adgangen til alle tilkoblede systemer i samme øjeblik. Denne FAQ samler de spørgsmål, vores supportteam og partnere oftest møder, når kunder vil koble deres kundetællingsplatform på Entra ID.
Ja. Microsoft omdøbte Azure Active Directory til Microsoft Entra ID i 2023. Funktionaliteten omkring SSO, appregistreringer og betinget adgang er den samme, men dokumentation og portal-menuer bruger nu det nye navn. Hvis jeres interne vejledninger stadig siger "Azure AD", gælder de fortsat – vær blot opmærksom på, at skærmbilleder kan afvige fra den nuværende Entra-portal.
Begge kan give det samme slutresultat for brugeren. I praksis vælger de fleste IT-afdelinger den protokol, deres eksisterende app-katalog allerede er standardiseret på. SAML er stadig udbredt i retail-organisationer med ældre identitetsopsætninger; OpenID Connect er typisk enklere at fejlsøge, fordi tokens kan læses direkte. Afklar med jeres leverandørs supportteam, hvilke protokoller der understøttes i jeres konkrete aftale, før I planlægger udrulning – det bør stå i den tekniske dokumentation, ikke antages.
SSO afgør, om en bruger kan logge ind – ikke nødvendigvis, hvad vedkommende ser. Adgang til bestemte butikker, regioner eller rapporttyper styres normalt i selve analyseplatformen, eventuelt mappet fra Entra ID-grupper. Det praktiske råd her: Opret grupper efter organisatorisk logik ("Retail-Region-Nord-Læs") frem for personnavne. Så overlever opsætningen både omorganiseringer og udskiftninger, og jeres supportteam slipper for at rette rettigheder manuelt, hver gang en butikschef skifter distrikt.
Ja, og det er en af de stærkeste grunde til at gennemføre projektet. Når login går gennem Entra ID, gælder jeres Conditional Access-politikker automatisk: krav om MFA, blokering af logins fra bestemte lande, krav om compliant enhed. Men vær opmærksom på én ting, som ofte overses: Hvis platformen bruger servicekonti eller API-integrationer til at hente data ind i BI-værktøjer, kan en for stram politik brække disse forbindelser. Undtag maskin-til-maskin-trafik eksplicit i politikkerne, eller brug separate app-registreringer til API-adgang.
Franchisetagere, eksterne centermanagere eller sæsonansatte har ofte ikke en konto i jeres tenant. Der er tre gængse løsninger: gæsteadgang via Entra B2B-invitationer, lokale konti som undtagelse (med dokumenteret ejer og udløbsdato) eller adgang via en delt rapport-eksport uden login. Vælg bevidst – den værste model er den, der opstår ad hoc, fordi ingen tog stilling.
En erfaring fra rigtige implementeringer: Det problem, der rammer flest kunder, opstår ikke ved go-live, men 12–36 måneder senere, når SAML-signeringscertifikatet udløber. Alle logins fejler på én gang, og fejlbeskeden peger sjældent direkte på årsagen. Sæt en kalenderpåmindelse to måneder før udløb, og notér i jeres driftsdokumentation, hvem der ejer fornyelsen – både hos jer og hos leverandøren. Andre klassikere:
Her er en skelnen, mange buyers overser i udbudsmateriale: Selve kundetællingsdataene er hos Vemco anonyme aggregater – tællinger uden personidentifikation, med mulighed for at ekskludere personale fra tallene. Men brugerkontiene på platformen er persondata. Navne, e-mails og loginhistorik for jeres medarbejdere skal håndteres korrekt, og netop dér hjælper SSO: Persondataene bliver i jeres egen Entra ID-tenant, offboarding sker ét sted, og adgangslogning kan samles i jeres eksisterende SIEM. Kombinér det med Vemcos mulighed for hosted eller privat cloud og integration i eksisterende IT-systemer, og I får en opsætning, hvor jeres DPO ikke skal godkende endnu et selvstændigt brugerkatalog.
Den tekniske konfiguration tager erfaringsmæssigt få timer, hvis forudsætningerne fra tjeklisten ovenfor er på plads. Det, der trækker projekter i langdrag, er organisatoriske afklaringer: hvem der ejer appregistreringen, hvilke grupper der skal oprettes, og hvordan eksterne brugere håndteres. Planlæg derfor en uges kalendertid til afklaring og en time til selve opsætningen – ikke omvendt. Book et fælles opsætningsmøde mellem jeres identitetsteam og leverandørens support; det sparer typisk to-tre e-mailrunder med skærmbilleder frem og tilbage.
Ja, og det anbefales for organisationer med mange butikker. En typisk model: Start med hovedkontorets analytikere, dernæst regionscheferne, og til sidst butiksniveauet. I overgangsperioden kan lokale logins og SSO køre parallelt, men sæt en fast slutdato for de lokale konti – ellers bliver "midlertidigt" permanent, og gevinsten ved central offboarding udebliver. Kommunikér datoen til alle brugere mindst to uger før, og hav supportteamet klar den første mandag efter skiftet, hvor spørgsmålene kommer.
Står I med et konkret spørgsmål om Entra ID-opsætning, gruppemapping eller certifikatfornyelse på jeres kundetællingsplatform – eller vil I have bekræftet, præcis hvilke SSO-muligheder der gælder for jeres aftale? Kontakt Vemcos supportteam via vemcogroup.com/contact-us, så gennemgår vi jeres identitetsopsætning sammen med jeres IT-afdeling og lægger en konkret udrulningsplan.