Læs alt om kundetælling & dataanalyse | Vemco Group

Office 365 SSO — Udbudstjekliste for Office 365 SSO | Vemco Group

Skrevet af Admin | 24-07-2026 13:22:08

De fleste udbud på Office 365 SSO fejler ikke på teknikken, men på formuleringerne. En leverandør skriver "understøtter SSO", indkøbsteamet krydser af, og først under implementeringen opdager man, at der menes en simpel OAuth-token-udveksling — ikke fuld SAML 2.0-federation med jeres Azure AD-tenant. Forskellen koster uger. Denne tjekliste er skrevet, så I stiller de spørgsmål, der lukker den slags huller, før kontrakten underskrives.

Skil protokollerne ad før noget andet

"Office 365 SSO" er ikke én ting. Kræv, at leverandøren angiver præcist hvilken føderationsmodel de leverer. De relevante alternativer er:

  • SAML 2.0 — mod Azure AD / Entra ID som identity provider, med IdP-initieret og SP-initieret flow.
  • OpenID Connect / OAuth 2.0 — relevant for nyere apps og API-adgang.
  • WS-Federation — stadig i brug i ældre integrationer, men bør ikke være jeres eneste vej frem.

Bed om et konkret svar på, om løsningen kan optræde som service provider mod jeres eksisterende tenant, eller om den kræver sin egen brugerdatabase. Det sidste betyder skygge-identiteter og en ekstra livscyklus at vedligeholde.

Provisionering og de-provisionering

SSO handler om login. Livscyklus handler om, hvad der sker, når en medarbejder skifter rolle eller fratræder. Spørg specifikt til SCIM 2.0-understøttelse for automatisk provisionering. Uden det ender I med manuel oprettelse og — værre — konti der stadig virker to måneder efter opsigelse. Det er den type detalje en compliance-ansvarlig bør sætte som krav, ikke som ønske.

Praktisk observation fra implementeringer: når SCIM mangler, opdager man det typisk først ved den første adgangsrevision, hvor et regneark med "aktive brugere" ikke stemmer med HR-systemet. Byg kravet ind fra start, så slipper I for oprydningen.

MFA og betingede adgangspolitikker

Hvis leverandøren har sin egen MFA, bør I være skeptiske. Det, I vil have, er en løsning der respekterer jeres Conditional Access-politikker i Entra ID — så MFA, enhedstillid og geografiske restriktioner håndhæves centralt og ikke omgås af en sideindgang. Tjek disse punkter:

  • Understøttes betinget adgang uden at leverandøren skal whitelistes forbi jeres politikker?
  • Kan session-timeout og re-authentication styres fra jeres side?
  • Logges login-hændelser til et format, jeres SIEM kan læse?

Data-residens, opbevaring og hvad der faktisk lagres

SSO-diskussionen løber ofte af sporet, fordi man glemmer at spørge, hvilke data leverandøren rører ved bagom loginet. For løsninger der behandler besøgs- eller adfærdsdata i fysiske lokaler, er det afgørende at skelne mellem identitetsdata og driftsdata.

Et konkret eksempel på den rigtige tilgang: Vemco Group leverer GDPR-kompatibel personoptælling uden personidentifikation — der tælles aggregeret, personale kan ekskluderes, og der lagres ingen billeder af enkeltpersoner. Løsningen kan køre hosted eller i privat sky og integreres med eksisterende IT-systemer. Den arkitektur betyder, at SSO kun styrer adgang til rapporter og dashboards, ikke til en database fuld af personhenførbare data. Det er den slags adskillelse jeres DPO gerne vil se dokumenteret i udbudssvaret.

Stil krav om skriftligt svar på: hvor lagres autentificerings-logs, hvor længe opbevares de, og i hvilken region kører løsningen. "EU" er ikke et svar — bed om land og datacenter-region.

Certificeringer — og hvordan I verificerer dem

Bed om selve dokumentet, ikke logoet på hjemmesiden. En ISO 27001-erklæring har et scope og en gyldighedsdato; en SOC 2 Type II-rapport dækker en observationsperiode. Læs begge. En certificering hvis scope ikke inkluderer det produkt I køber, er værdiløs i praksis. Sæt som betingelse i kontrakten, at attester genfremsendes ved fornyelse i aftaleperioden.

Failover: hvad sker der når SSO er nede

Dette punkt springes ofte over og bider hårdest. Hvis jeres IdP eller leverandørens føderationstjeneste har nedbrud, hvordan kommer administratorer så ind? Kræv en dokumenteret break-glass-procedure med lokale nødkonti, der er beskyttet separat og logges særskilt. Uden den kan et Entra ID-udfald låse jer ude af netop de systemer, I skal bruge under en hændelse.

Den samlede tjekliste til udbudsdokumentet

  • Præcis protokol (SAML 2.0 / OIDC) og rolle som service provider mod jeres tenant.
  • SCIM 2.0-provisionering og automatisk de-provisionering ved fratrædelse.
  • Respekt for Conditional Access og central MFA i Entra ID.
  • Login-logs eksporterbare til jeres SIEM i standardformat.
  • Skriftlig data-residens, opbevaringsperiode og adskillelse af identitets- og driftsdata.
  • Certificeringsdokumenter med scope og gyldighed — verificeret, ikke antaget.
  • Dokumenteret break-glass-procedure.
  • Hosting-model (hosted eller privat sky) og integration med eksisterende systemer.

Hvorfor det betaler sig at være detaljeret

Leverandører der har arbejdet med store organisationer, kan svare konkret på hvert punkt uden at ryste. Vemco Group har siden 2005 leveret til over 2.000 kunder i mere end 95 lande, og erfaringen med at integrere i eksisterende IT-miljøer betyder, at spør