Search Icon

    Single sign on microsoft: så sätter ni upp SSO för Vemco

    Single sign on microsoft: så sätter ni upp SSO för Vemco

    Det är tisdag förmiddag. Avtalet med Vemco är signerat, säkerhetsteamet har kryssat i rutan för single sign on microsoft, och nu sitter en IT-administratör med Entra-portalen öppen i en flik och ett mejl från leverantörens tekniska kontakt i en annan. Fyra värden ska in i rätt fält, en grupp ska tilldelas, och på fredag vill regioncheferna logga in med sitt vanliga Microsoft-konto. Den här guiden följer exakt den arbetsgången – fält för fält, test för test – och slutar med de felkoder som brukar dyka upp när något ändå inte stämmer.

    Behöver ni först reda ut protokollval, SCIM-krav och vad som ska stå i avtalet? Det täcks i vår upphandlingschecklista för Office 365 SSO. Här förutsätter vi att de besluten är tagna och att ni har en etablerad Entra ID-tenant.

    Innan ni öppnar portalen: det ni ska ha framme

    Konfigurationen tar under en timme för en van administratör – men bara om allt underlag finns på plats. Exakt vilka värden Vemco-plattformen behöver för er driftmodell (hostad eller privat moln) går ni igenom med Vemcos tekniska kontakt; be om dem skriftligt innan ni bokar tid. Checklistan:

    • Ett konto med rollen Cloud Application Administrator eller högre i er tenant.
    • Från Vemco: Entity ID (Identifier), Reply URL (Assertion Consumer Service) och Sign-on URL för er instans.
    • Ett beslut om vilket attribut som ska identifiera användaren – UPN eller e-postadress. Skriv ner det. Ni kommer behöva det i steg 3 och i felsökningen.
    • Tre till fem pilotanvändare i olika roller, inklusive minst en person i butiksledet och, om ni har sådana, en extern konsult med gästkonto.
    • Ett lokalt break-glass-konto hos leverantören med lösenord i ert valv, så att någon kan logga in om federationen fallerar.

    Steg 1: Skapa Enterprise Application

    Gå till Entra ID, välj Enterprise applications och New application. Sök efter leverantören i galleriet; finns ingen galleriapp för er instans väljer ni Create your own application och alternativet för att integrera en applikation som inte finns i galleriet (non-gallery). Namnge appen så att den går att hitta om tre år – till exempel "Vemco Analytics – Produktion" – och undvik generiska namn som "SSO-test". Under Single sign-on väljer ni SAML. Spara inte förrän nästa steg är klart; portalen validerar vissa fält först när ni sparar sektionen.

    Steg 2: Grundläggande SAML-konfiguration

    I sektionen Basic SAML Configuration klistrar ni in de tre värdena från leverantören. Två detaljer orsakar oproportionerligt många ärenden:

    • Reply URL måste matcha tecken för tecken. Ett avslutande snedstreck, http i stället för https eller en kopierad osynlig blanksteg räcker för att Entra ska avvisa svaret.
    • Sign-on URL avgör om SP-initierad inloggning fungerar – alltså att en användare som går direkt till plattformens adress skickas vidare till Microsoft. Lämnar ni fältet tomt fungerar bara inloggning via Microsofts appportal, vilket butikspersonal sällan använder.

    Spara, och kopiera sedan er sida av utbytet från sektionen SAML Certificates: App Federation Metadata Url. Om leverantören kan läsa in metadata via URL är det alltid att föredra framför manuell uppladdning av certifikatet – då följer ett framtida certifikatbyte med automatiskt. Skicka metadata-URL:en till Vemcos kontakt och invänta bekräftelse på att den är inläst innan ni testar.

    Steg 3: Attribut och NameID

    Under Attributes & Claims styr ni vad Entra skickar med i assertion. Det viktigaste är Unique User Identifier (Name ID). Standardvalet är user.userprincipalname, men många organisationer har butikspersonal vars UPN inte motsvarar e-postadressen. Om plattformen matchar användare på e-post ska ni byta till user.mail – och tvärtom. Det här är det enskilt vanligaste skälet till att microsoft sso fungerar för IT-avdelningen men inte för butikschefer: IT har identiska UPN och e-post, butiksledet har det inte. Lägg även till givenname, surname och e-post som separata claims om leverantören använder dem för att skapa användarprofilen vid första inloggning. Lägg inte till fler attribut än vad plattformen efterfrågar; varje extra claim är en uppgift ni delar utan anledning.

    Steg 4: Tilldela via grupper

    Gå till Users and groups och tilldela säkerhetsgrupper, aldrig enskilda användare. Skapa gruppstrukturen efter roll och område – "Analytics-Läsare-Region-Syd", "Analytics-Admin" – så att en avstängning i katalogen också stänger åtkomsten till besöksdata. Kontrollera under Properties att Assignment required står på Yes; annars kan alla i tenanten logga in oavsett grupptillhörighet. Om leverantören stöder rollmappning från gruppmedlemskap konfigureras den på plattformens sida med samma gruppnamn eller objekt-ID – stäm av exakt format med Vemcos kontakt.

    Så testar ni single sign on microsoft innan utrullning

    Knappen Test i Entra-portalen testar bara IdP-initierad inloggning för det konto ni själva är inloggade med. Det bevisar att konfigurationen inte är trasig – inte att den fungerar för er organisation. Kör i stället följande sekvens med pilotgruppen, i ett privat fönster för varje användare:

    • SP-initierad inloggning: gå direkt till plattformens adress, bekräfta omdirigering till Microsoft och tillbaka.
    • Ny användare: en person som aldrig loggat in tidigare. Kontrollera att profilen skapas med rätt namn och roll.
    • Butiksanvändare med avvikande e-postformat: det är här NameID-valet prövas på riktigt.
    • Gästkonto: externa B2B-gäster träffas av andra policyer för villkorlig åtkomst än interna. Testa separat.
    • Negativt test: en användare utanför gruppen ska nekas. Får hen in är Assignment required felställt.
    • Avstängning: ta bort pilotanvändaren ur gruppen och mät hur lång tid det tar innan nästa inloggning nekas. Dokumentera tiden – det är den siffran säkerhetsteamet frågar efter.

    Gå igenom Sign-in logs i Entra efter varje testomgång. Varje misslyckat försök loggas med en felkod, och den koden är mer värd än användarens beskrivning av vad som hände.

    Vanliga fel och vad de faktiskt betyder

    • AADSTS50011 – reply URL stämmer inte. Jämför Reply URL i Entra med adressen i felmeddelandet tecken för tecken. Nästan alltid ett snedstreck eller en miljö (test/produktion) som förväxlats.
    • AADSTS50105 – användaren är inte tilldelad. Personen saknas i gruppen, eller gruppen är nästlad och plattformen läser bara direkt medlemskap. Kontrollera gruppens medlemslista, inte bara namnet.
    • AADSTS700016 – applikationen hittas inte i tenanten. Entity ID är felstavat eller användaren loggar in i fel tenant, vanligt hos koncerner med flera kataloger.
    • Inloggning lyckas men plattformen visar "användare okänd". Microsoft har släppt igenom, men NameID matchar inte det plattformen förväntar sig. Jämför värdet i assertion med användarens post hos leverantören.
    • Allt slutar fungera samtidigt, för alla. Nästan alltid ett utgånget signeringscertifikat; standardlivslängden är tre år. Kontrollera utgångsdatum under SAML Certificates och verifiera att notifieringsadressen fortfarande går till någon som arbetar hos er.
    • Kryptiska fel som försvinner vid nytt försök. Klockdrift. SAML-assertions har korta giltighetsfönster; kontrollera tidssynkronisering på klientenheter, särskilt skärmar och kiosker i butik.

    Vanliga frågor

    Behöver vi en Entra ID-licens av viss nivå för att konfigurera SSO mot Vemco?
    Grundläggande SAML-federation mot en Enterprise Application finns i Entra ID:s standardutbud. Vissa funktioner som villkorlig åtkomst och gruppbaserad tilldelning kräver högre licensnivå; kontrollera er aktuella licens i Microsofts dokumentation snarare än att anta.

    Kan vi köra SSO och lokala lösenord parallellt under övergången?
    Det är en fråga för plattformens konfiguration och bör stämmas av med Vemcos tekniska kontakt. Oavsett svar ska ett lokalt break-glass-konto finnas kvar permanent, med lösenord i valv och regelbunden kontroll av att det fungerar.

    Hur hanterar vi skärmar i butik som ska visa dashboards utan att någon loggar in varje morgon?
    Skapa en dedikerad policy för de kontona med längre sessionslängd i stället för att förlänga sessionen för alla. Begränsa samtidigt kontona till läsbehörighet och, om möjligt, till kända nätverk eller enheter.

    Ska ni koppla Vemcos plattform till er Entra ID-miljö och vill ha rätt värden, driftmodell och testplan klara innan ni bokar konfigurationstiden? Kontakta oss så går vi igenom autentisering och integration tillsammans med ert IT-team.

    Join Our Newsletter Community Today!

    Form-right