Search Icon

    Beschaffungs-FAQ zu Microsoft Entra ID SSO: Was Einkäufer vor Vertragsabschluss klären müssen

    Beschaffungs-FAQ zu Microsoft Entra ID SSO: Was Einkäufer vor Vertragsabschluss klären müssen

    Der Fachbereich hat sich für eine Analytics-Plattform entschieden, das Budget ist freigegeben — und dann bleibt der Beschaffungsprozess sechs Wochen in der IT-Sicherheitsprüfung hängen, weil niemand vorab geklärt hat, ob die Lösung sich an Microsoft Entra ID anbinden lässt. Diese Situation kennen die meisten Einkäufer, Partner und Support-Teams. Single Sign-On ist längst keine „Nice-to-have"-Anforderung mehr, sondern in vielen Unternehmen eine harte Voraussetzung für die Freigabe jeder neuen SaaS-Lösung. Dieses FAQ beantwortet die Fragen, die im Beschaffungsprozess tatsächlich auftauchen — nicht die, die in Herstellerbroschüren stehen.

    Warum ist SSO überhaupt eine Beschaffungsfrage und nicht nur ein IT-Thema?

    Weil SSO Kostenfolgen hat. Manche Anbieter berechnen SSO als Aufpreis oder koppeln es an die teuerste Preisstufe — in der Branche zynisch als „SSO-Steuer" bekannt. Wer erst nach Vertragsunterzeichnung feststellt, dass die Entra-ID-Anbindung ein Enterprise-Upgrade erfordert, verhandelt aus einer schwachen Position. Klären Sie in der Ausschreibung explizit: Ist SSO im angebotenen Paket enthalten? Gilt das für alle Nutzerrollen oder nur für Administratoren? Fallen Einrichtungskosten an?

    SAML oder OpenID Connect — was sollten wir fordern?

    Entra ID unterstützt beide Protokolle, und für Endanwender ist der Unterschied unsichtbar. Für die Beschaffung relevant ist etwas anderes: Fragen Sie, ob die Anwendung im Microsoft-Entra-Anwendungskatalog gelistet ist oder als individuelle Enterprise-Anwendung eingerichtet werden muss. Katalog-Apps lassen sich in Minuten anbinden; individuelle Konfigurationen brauchen Abstimmung zwischen Ihrem IT-Team und dem Support des Anbieters — planen Sie dafür realistische Zeitfenster im Rollout ein. Verlangen Sie außerdem eine aktuelle Integrationsdokumentation als Anlage zum Angebot, nicht als vages Versprechen.

    Welche Entra-ID-Lizenz brauchen wir auf unserer Seite?

    Hier entsteht in der Praxis die meiste Verwirrung. Die reine SSO-Anmeldung an vorintegrierten Anwendungen funktioniert bereits mit den Basisfunktionen von Entra ID, die in gängigen Microsoft-365-Abonnements enthalten sind. Sobald Sie jedoch Conditional Access wollen — etwa Anmeldung nur aus dem Firmennetz, nur mit verwalteten Geräten oder mit erzwungener Multi-Faktor-Authentifizierung pro Anwendung — benötigen Sie mindestens Entra ID P1. Das ist keine Anbieter-, sondern eine Microsoft-Kostenposition, die im Business Case oft vergessen wird. Fragen Sie Ihre IT frühzeitig, welcher Lizenzstand vorliegt.

    Wie werden Benutzer angelegt und wieder entfernt?

    SSO regelt die Anmeldung — nicht die Kontenverwaltung. Das ist die Verwechslung, die in Beschaffungsgesprächen am häufigsten auftritt. Klären Sie getrennt:

    • Provisionierung: Werden Konten automatisch aus Entra ID angelegt (etwa per SCIM oder Just-in-Time-Provisionierung), oder muss der Anbieter oder Ihr Admin jeden Nutzer manuell einrichten?
    • Deprovisionierung: Was passiert, wenn ein Mitarbeiter das Unternehmen verlässt? Bei reinem SSO ohne Provisionierung bleibt das Konto beim Anbieter bestehen — es ist nur nicht mehr erreichbar. Für Audits und Lizenzabrechnung ist das ein Unterschied.
    • Rollenzuweisung: Können Berechtigungen (z. B. Filialleiter sieht nur seine Filiale, Zentrale sieht alles) über Entra-ID-Gruppen gesteuert werden, oder pflegt jemand zwei Berechtigungssysteme parallel?

    Eine Beobachtung aus vielen Rollouts: Der häufigste Stolperstein ist nicht die technische Anbindung selbst, sondern das automatische Rollover des SAML-Signaturzertifikats. Zertifikate laufen typischerweise nach ein bis drei Jahren ab, und wenn niemand die Erneuerung im Blick hat, steht eines Morgens die gesamte Anmeldung still — mitten im Weihnachtsgeschäft ist das mehr als ärgerlich. Fragen Sie den Anbieter konkret, wie er Zertifikatsabläufe überwacht und ob er proaktiv informiert. Die Antwort verrät viel über die Reife seines Betriebs.

    Was bedeutet SSO für Datenschutz und DSGVO-Bewertung?

    SSO reduziert die Zahl der Passwörter, die Ihr Anbieter speichert — im Idealfall auf null. Das vereinfacht die Datenschutz-Folgenabschätzung erheblich, ersetzt sie aber nicht. Bei einer Personenzähllösung wie der von Vemco ist die Ausgangslage ohnehin günstig: Die Zähldaten selbst sind aggregiert und enthalten keine Personenidentifikation; personenbezogen sind lediglich die Benutzerkonten der Mitarbeitenden, die auf Dashboards zugreifen. Genau diese Konten verschwinden bei sauberer SSO-Anbindung aus der Anbieterdatenbank und verbleiben in Ihrem Entra-ID-Mandanten. Für den Datenschutzbeauftragten heißt das: kürzere Prüfliste, klarere Verantwortlichkeiten.

    Relevant ist auch die Betriebsform. Vemco bietet gehostete und Private-Cloud-Varianten und bindet sich an bestehende IT-Systeme an — fragen Sie unabhängig vom Anbieter immer nach, wo Authentifizierungsprotokolle und Anmeldedaten gespeichert werden und wie lange. Und ein ehrlicher Hinweis, der für jede Ausschreibung gilt: Lassen Sie sich Zertifizierungen (etwa ISO 27001 oder SOC 2) sowie den konkreten Stand der SSO-Unterstützung immer schriftlich und aktuell bestätigen, statt sich auf Website-Aussagen oder ältere Angebotsunterlagen zu verlassen. Seriöse Anbieter liefern diese Nachweise ohne Zögern.

    Welche Vertragsklauseln sollten Einkäufer konkret verlangen?

    • SSO ohne Aufpreis-Vorbehalt: Festschreiben, dass Entra-ID-SSO im vereinbarten Paket enthalten bleibt, auch bei Vertragsverlängerung.
    • Break-Glass-Zugang: Ein dokumentierter Notfallzugang für den Fall, dass Ihr Identity Provider ausfällt — inklusive Regelung, wer ihn aktivieren darf.
    • Support-Zuständigkeit: Eindeutige Festlegung, wer bei Anmeldeproblemen First-Level-Support leistet. Endanwender in der Filiale rufen sonst beim falschen Helpdesk an, und das Ticket wandert tagelang.
    • Änderungsankündigungen: Der Anbieter verpflichtet sich, Änderungen an Endpunkten, Zertifikaten oder Metadaten mit angemessenem Vorlauf mitzuteilen.
    • Testumgebung: Möglichkeit, die SSO-Konfiguration vor dem Produktiv-Rollout in einer Staging-Umgebung zu prüfen.

    Was ändert sich für Endanwender im Alltag?

    Für Filialleiter, Category Manager und Support-Teams ist der Effekt unspektakulär und genau deshalb wertvoll: kein separates Passwort für das Analytics-Dashboard, keine vergessenen Zugangsdaten nach dem Urlaub, keine Passwort-Reset-Tickets. Wer morgens in Microsoft 365 angemeldet ist, ist auch im Dashboard angemeldet. In der Praxis steigt dadurch die tatsächliche Nutzung der Zahldaten spürbar — eine Plattform, deren Login-Hürde entfällt, wird häufiger geöffnet. Und Besucherzahlen, die niemand ansieht, sind wertlos, egal ob die Zählgenauigkeit bei den typischen 98–99 Prozent liegt oder am vertraglichen Minimum von 96 Prozent.

    Die kurze Checkliste vor der Angebotsanfrage

    Wenn Sie nur fünf Punkte in Ihre Ausschreibung übernehmen, dann diese: SSO im Basispreis enthalten, unterstütztes Protokoll und Katalog-Status dokumentiert, Provisionierung und Deprovisionierung geregelt, Zertifikats-Rollover-Prozess beschrieben, Notfallzugang vertraglich fixiert. Wer diese Fragen vor der Anbieterauswahl stellt, spart die sechs Wochen Sicherheitsprüfung, mit denen dieser Artikel begonnen hat — und verhandelt aus einer deutlich besseren Position.

    Sie planen die Anbindung einer Personenzähl- oder Retail-Analytics-Lösung an Microsoft Entra ID? Sprechen Sie mit uns über Ihre konkreten IT- und Beschaffungsanforderungen — von der Authentifizierung über Hosting-Varianten bis zur DSGVO-Dokumentation: Kontaktieren Sie das Vemco-Team und erhalten Sie die Integrationsunterlagen, die Ihre IT-Sicherheitsprüfung wirklich braucht.

    Join Our Newsletter Community Today!

    Form-right