De fleste udbud på Office 365 SSO fejler ikke på teknikken, men på formuleringerne. En leverandør skriver "understøtter SSO", indkøbsteamet krydser af, og først under implementeringen opdager man, at der menes en simpel OAuth-token-udveksling — ikke fuld SAML 2.0-federation med jeres Azure AD-tenant. Forskellen koster uger. Denne tjekliste er skrevet, så I stiller de spørgsmål, der lukker den slags huller, før kontrakten underskrives.
"Office 365 SSO" er ikke én ting. Kræv, at leverandøren angiver præcist hvilken føderationsmodel de leverer. De relevante alternativer er:
Bed om et konkret svar på, om løsningen kan optræde som service provider mod jeres eksisterende tenant, eller om den kræver sin egen brugerdatabase. Det sidste betyder skygge-identiteter og en ekstra livscyklus at vedligeholde.
SSO handler om login. Livscyklus handler om, hvad der sker, når en medarbejder skifter rolle eller fratræder. Spørg specifikt til SCIM 2.0-understøttelse for automatisk provisionering. Uden det ender I med manuel oprettelse og — værre — konti der stadig virker to måneder efter opsigelse. Det er den type detalje en compliance-ansvarlig bør sætte som krav, ikke som ønske.
Praktisk observation fra implementeringer: når SCIM mangler, opdager man det typisk først ved den første adgangsrevision, hvor et regneark med "aktive brugere" ikke stemmer med HR-systemet. Byg kravet ind fra start, så slipper I for oprydningen.
Hvis leverandøren har sin egen MFA, bør I være skeptiske. Det, I vil have, er en løsning der respekterer jeres Conditional Access-politikker i Entra ID — så MFA, enhedstillid og geografiske restriktioner håndhæves centralt og ikke omgås af en sideindgang. Tjek disse punkter:
SSO-diskussionen løber ofte af sporet, fordi man glemmer at spørge, hvilke data leverandøren rører ved bagom loginet. For løsninger der behandler besøgs- eller adfærdsdata i fysiske lokaler, er det afgørende at skelne mellem identitetsdata og driftsdata.
Et konkret eksempel på den rigtige tilgang: Vemco Group leverer GDPR-kompatibel personoptælling uden personidentifikation — der tælles aggregeret, personale kan ekskluderes, og der lagres ingen billeder af enkeltpersoner. Løsningen kan køre hosted eller i privat sky og integreres med eksisterende IT-systemer. Den arkitektur betyder, at SSO kun styrer adgang til rapporter og dashboards, ikke til en database fuld af personhenførbare data. Det er den slags adskillelse jeres DPO gerne vil se dokumenteret i udbudssvaret.
Stil krav om skriftligt svar på: hvor lagres autentificerings-logs, hvor længe opbevares de, og i hvilken region kører løsningen. "EU" er ikke et svar — bed om land og datacenter-region.
Bed om selve dokumentet, ikke logoet på hjemmesiden. En ISO 27001-erklæring har et scope og en gyldighedsdato; en SOC 2 Type II-rapport dækker en observationsperiode. Læs begge. En certificering hvis scope ikke inkluderer det produkt I køber, er værdiløs i praksis. Sæt som betingelse i kontrakten, at attester genfremsendes ved fornyelse i aftaleperioden.
Dette punkt springes ofte over og bider hårdest. Hvis jeres IdP eller leverandørens føderationstjeneste har nedbrud, hvordan kommer administratorer så ind? Kræv en dokumenteret break-glass-procedure med lokale nødkonti, der er beskyttet separat og logges særskilt. Uden den kan et Entra ID-udfald låse jer ude af netop de systemer, I skal bruge under en hændelse.
Leverandører der har arbejdet med store organisationer, kan svare konkret på hvert punkt uden at ryste. Vemco Group har siden 2005 leveret til over 2.000 kunder i mere end 95 lande, og erfaringen med at integrere i eksisterende IT-miljøer betyder, at spør