Alles über Lösungen und Funktionen zur Personenzählung

Azure AD SSO — FAQ zu Azure AD SSO | Vemco Group

Geschrieben von Admin | 16.08.2026, 10:19:28

Die meisten SSO-Projekte scheitern nicht an der Technik, sondern an einer Detailfrage, die im Vorfeld niemand gestellt hat: Wer verwaltet eigentlich das Zertifikat, das in drei Jahren abläuft? Wer Azure AD SSO – inzwischen offiziell Microsoft Entra ID – für Drittanbieter-Anwendungen wie Retail-Analytics-Plattformen einführt, sollte genau solche Fragen vor der Vertragsunterschrift klären. Dieser Beitrag beantwortet die Fragen, die IT-Leitungen, Compliance-Verantwortliche und Einkaufsteams in der Praxis tatsächlich stellen – nicht die, die in Marketingbroschüren beantwortet werden.

Azure AD oder Microsoft Entra ID – was gilt jetzt?

Microsoft hat Azure Active Directory 2023 in Microsoft Entra ID umbenannt. Funktional hat sich für SSO nichts Grundlegendes geändert: Protokolle wie SAML 2.0, OpenID Connect und OAuth 2.0 bleiben identisch, ebenso die Enterprise-App-Registrierung im Portal. In Ausschreibungen und Sicherheitsfragebögen tauchen beide Begriffe weiterhin parallel auf. Prüfen Sie bei Anbieterangaben genau, ob „Azure AD SSO Support" konkret SAML 2.0, OIDC oder beides meint – der Unterschied ist für Ihre Architektur relevant, etwa bei bestehenden Conditional-Access-Richtlinien.

Welche Lizenz brauchen wir wirklich?

Eine der häufigsten Fehleinschätzungen im Einkauf: SSO selbst kostet keine Premium-Lizenz mehr. Microsoft hat SSO für unbegrenzt viele Anwendungen in allen Entra-ID-Stufen freigegeben, auch in der kostenlosen Variante. Kostenpflichtig wird es bei den Funktionen, die Sicherheitsteams tatsächlich fordern:

  • Conditional Access (standortbasierte Regeln, Gerätestatus, Risikobewertung) erfordert mindestens Entra ID P1.
  • Identity Protection mit risikobasierter Anmeldung setzt P2 voraus.
  • Automatisches Provisioning via SCIM ist ab P1 sinnvoll nutzbar – für Filialketten mit hoher Personalfluktuation fast unverzichtbar.

Für Procurement bedeutet das: Fragen Sie den Softwareanbieter nicht nur, ob er SSO unterstützt, sondern ob er SSO als kostenpflichtiges Add-on verkauft. Die sogenannte „SSO Tax" – SSO nur im teuersten Enterprise-Tarif – ist in der Branche verbreitet und ein legitimer Verhandlungspunkt.

SAML oder OpenID Connect – welches Protokoll für welche Anwendung?

Beide Protokolle sind sicher, wenn sie korrekt implementiert sind. Die Entscheidung hängt vom Anwendungstyp ab: SAML 2.0 ist der etablierte Standard für webbasierte Enterprise-Anwendungen und wird von praktisch jedem B2B-SaaS unterstützt. OpenID Connect ist moderner, leichter zu debuggen und die bessere Wahl für neue Integrationen, mobile Apps und APIs. Eine Praxiserfahrung, die in kaum einer Dokumentation steht: Bei SAML-Integrationen entstehen die meisten Support-Tickets nicht bei der Ersteinrichtung, sondern beim Zertifikatswechsel. Entra ID stellt Signaturzertifikate standardmäßig mit drei Jahren Laufzeit aus – wer den Ablauf nicht im Monitoring hat, erlebt an einem Montagmorgen einen kompletten Login-Ausfall für alle Nutzer der betroffenen Anwendung. Legen Sie den Zertifikatswechsel als wiederkehrenden Prozess mit klarer Verantwortlichkeit fest, idealerweise mit automatischer Benachrichtigung 60 Tage vor Ablauf.

Was bedeutet SSO für Compliance und Datenschutz?

Für Compliance-Verantwortliche ist SSO zunächst ein Gewinn: zentrale Zugriffsprotokolle, sofortige Sperrung ausscheidender Mitarbeitender, durchsetzbare MFA-Pflicht. Gleichzeitig entsteht eine neue Prüfpflicht – welche Attribute (Claims) übermittelt Entra ID an die Drittanwendung? Standardmäßig sind das oft Name, E-Mail und Objekt-ID. Nach dem Prinzip der Datenminimierung sollte die Claims-Konfiguration nur das enthalten, was die Anwendung tatsächlich benötigt. Dieselbe Logik gilt für die Anwendungen selbst, die per SSO angebunden werden. Ein Beispiel aus der Retail-Analytics-Praxis: Vemco Group, seit 2005 am Markt und mit über 2.000 Kunden in mehr als 95 Ländern aktiv, hat People Counting bewusst DSGVO-konform aufgebaut – ohne Identifizierung einzelner Personen, mit Mitarbeiterausschluss und ausschließlich aggregierten Zählwerten. Für die Datenschutz-Folgenabschätzung ist das ein erheblicher Unterschied: Eine SSO-Anbindung an ein System, das gar keine personenbezogenen Besucherdaten verarbeitet, ist deutlich schneller freigegeben als eine an videobasierte Systeme mit Personenbezug.

Wie funktioniert SSO mit gehosteten oder Private-Cloud-Lösungen?

Viele Unternehmen gehen davon aus, dass SSO nur mit Public-SaaS funktioniert. Tatsächlich unterstützt Entra ID auch Anwendungen in Private-Cloud- oder Hybrid-Szenarien – über den Entra Application Proxy für interne Web-Apps oder über direkte SAML/OIDC-Anbindung, sofern die Anwendung von außen erreichbar ist oder ein Tunnel besteht. Anbieter wie Vemco, die sowohl gehostete als auch Private-Cloud-Bereitstellung anbieten und sich in bestehende IT-Systeme integrieren, sind hier im Vorteil: Die Deployment-Entscheidung muss die Identitätsstrategie nicht ausbremsen. Klären Sie im Beschaffungsprozess dennoch schriftlich, welche Bereitstellungsvariante welche SSO-Optionen zulässt – und lassen Sie sich Angaben zu SSO/SAML-Unterstützung, Datenresidenz und Aufbewahrungsfristen vor Vertragsabschluss vom Anbieter konkret bestätigen, statt sie aus Marketingmaterial abzuleiten.

Welche Fragen gehören in den Sicherheitsfragebogen?

Wenn Ihr Security-Team einen Anbieter für die SSO-Anbindung prüft, sollten mindestens diese Punkte schriftlich beantwortet werden:

  • Protokollunterstützung: SAML 2.0, OIDC oder beides? IdP-initiiert und SP-initiiert?
  • Provisioning: SCIM-Unterstützung oder nur Just-in-Time-Anlage beim ersten Login?
  • Session-Handling: Wird eine Sperrung in Entra ID sofort wirksam oder erst nach Ablauf der lokalen Session?
  • Fallback: Existieren lokale Konten neben SSO – und lassen sie sich deaktivieren? Verbleibende lokale Admin-Konten sind das häufigste Audit-Finding nach SSO-Einführungen.
  • Zertifizierungen und Datenresidenz: Aktuelle Nachweise anfordern, nicht Webseiten-Aussagen übernehmen.

Was hat SSO mit Datenqualität zu tun?

Mehr, als man denkt. Analytics-Plattformen liefern nur dann verlässliche Entscheidungsgrundlagen, wenn die richtigen Personen kontrollierten Zugriff haben – Filialleitung sieht ihre Filiale, Regionalleitung ihre Region. SSO mit Gruppen-Claims aus Entra ID macht dieses Rollenmodell zentral steuerbar statt in jeder Anwendung einzeln gepflegt. Und die Daten selbst müssen belastbar sein: Bei professionellen People-Counting-Systemen liegt die vertraglich zugesicherte Mindestgenauigkeit bei 96 Prozent, typischerweise werden 98 bis 99 Prozent erreicht, wenn Beleuchtung, Ladenlayout und Besucherverhalten es zulassen. Wer solche Zahlen für Personalplanung oder Conversion-Analysen nutzt, sollte den Zugriff darauf genauso ernst nehmen wie die Erhebung – ein Frequenz-Dashboard mit geteiltem Sammel-Login ist ein Compliance-Risiko, das SSO in wenigen Stunden Konfigurationsaufwand beseitigt.

Der realistische Projektablauf

Die reine SAML-Konfiguration einer Enterprise-Anwendung in Entra ID dauert erfahrungsgemäß unter einer Stunde. Das Gesamtprojekt dauert Wochen – wegen Abstimmungen: Wer definiert die Zuordnungsgruppen? Wer testet mit einem Pilotkreis? Wann werden lokale Konten abgeschaltet? Planen Sie eine Koexistenzphase ein, in der SSO und lokale Anmeldung parallel laufen, aber setzen Sie ein hartes Enddatum. Projekte ohne dieses Enddatum behalten lokale Konten dauerhaft – und damit genau die Angriffsfläche, die SSO eliminieren sollte.

Sie planen die Anbindung Ihrer Retail-Analytics-Plattform an Microsoft Entra ID oder haben Fragen zu Bereitstellungsoptionen, Datenschutz und Integration in Ihre bestehende IT? Das Team von Vemco Group beantwortet Ihre technischen und Compliance-Fragen konkret und ohne Umwege: Kontaktieren Sie uns hier für ein Gespräch mit unseren Integrationsexperten.