Blogg | Vemco Group

Microsoft Entra ID SSO FAQ — Support-FAQ för Microsoft Entra ID SSO | Vemco Group

Skriven av Admin | 2 sep. 2026 23:25:45

En regionchef slutar en fredag. På måndagen upptäcker IT-avdelningen att inloggningen till besöksräknings-dashboarden var delad mellan fjorton butiker – samma lösenord, samma konto, ingen spårbarhet. Ingen vet vem som faktiskt loggat in de senaste sex månaderna. Det är i exakt det ögonblicket som frågan om single sign-on slutar vara ett "nice to have" och blir ett krav från säkerhetsansvarig. Den här artikeln samlar de frågor vi oftast får från kunder, partner och supportteam om SSO via Microsoft Entra ID, med konkreta svar ni kan använda i er egen kravställning.

Vad förändras egentligen när vi aktiverar SSO?

Tre saker, och alla är mer organisatoriska än tekniska. För det första flyttas autentiseringen från analysplattformen till er egen Entra ID-katalog – era lösenordspolicyer, er MFA och era utloggningsregler gäller automatiskt. För det andra försvinner delade konton som fenomen, eftersom varje användare loggar in med sin egen identitet och varje inloggning loggas. För det tredje – och det är detta budgetägare underskattar – blir offboarding omedelbar. Inaktiveras kontot i Entra ID stängs åtkomsten till dashboarden i samma stund. Ingen separat avregistrering, ingen glömd åtkomst som ligger kvar i ett år.

SAML eller OpenID Connect – spelar det någon roll?

För slutanvändaren: nej, upplevelsen är identisk. För er IT-avdelning: delvis. OpenID Connect är i regel enklare att felsöka och det Microsoft själva rekommenderar för nya integrationer, medan SAML fortfarande är vanligt i miljöer med äldre federationslösningar. Fråga er leverantör vilka protokoll som stöds i praktiken, inte bara på pappret – och be om en testmiljö innan ni pekar om produktionsinloggningen. Vilka SSO-varianter som är tillgängliga för just er miljö bekräftas i dialog med vårt supportteam, eftersom det beror på om ni kör hostad eller privat molndrift.

Hur styr vi vem som ser vad?

Det vanligaste missförståndet: SSO svarar på frågan "vem är du?", inte "vad får du se?". Behörigheter – vilken butiksansvarig som ser vilka butiker, vem som får exportera data – hanteras antingen via gruppmedlemskap som skickas med i inloggningen (group claims) eller via rolltilldelning i själva plattformen. Vår rekommendation för retailkedjor med många enheter:

  • Skapa Entra ID-grupper per roll, inte per person – till exempel "Analytics-Butikschef" och "Analytics-Regionalt" – och koppla behörigheter till gruppen.
  • Undvik nested groups i claims om det går; kapslade grupper är den enskilt vanligaste orsaken till att en användare "borde" ha åtkomst men inte får det.
  • Dokumentera mappningen mellan Entra ID-grupp och plattformsroll innan lansering, inte efteråt.

De vanligaste felmeddelandena – och vad de faktiskt betyder

En observation efter många SSO-driftsättningar: uppskattningsvis åtta av tio supportärenden första veckan handlar inte om själva integrationen utan om att användaren inte är tilldelad enterprise-applikationen i Entra ID. Felet ser dramatiskt ut för användaren men löses av er egen IT på två minuter. De klassikerna era supportteam bör känna igen:

  • AADSTS50105 ("user is not assigned"): användaren eller dennes grupp saknas i applikationens tilldelningslista. Åtgärdas i Entra ID, inte i analysplattformen.
  • Reply URL mismatch: redirect-adressen i Entra ID matchar inte plattformens faktiska URL. Vanligt efter miljöbyten eller domänändringar.
  • Fel eller saknad claim: användaren kommer in men hamnar utan behörigheter. Nästan alltid en UPN- eller e-postmismatch mellan katalogen och det konto plattformen förväntar sig.
  • Blockering av villkorlig åtkomst: inloggningen stoppas av er egen Conditional Access-policy, ofta för att analysplattformen inte lagts till som undantag eller inte uppfyller enhetskrav i policyn.

Ett praktiskt tips till supportteam: be alltid användaren om tidpunkt och skärmbild av felkoden, och slå sedan upp händelsen i Entra ID:s sign-in logs. Där står nästan alltid den verkliga orsaken i klartext – att gissa utifrån användarens beskrivning kostar timmar i onödan.

Vad händer med våra befintliga konton vid övergången?

Planera migreringen som ett projekt med tre faser, inte som ett knapptryck. Först en pilotgrupp – gärna huvudkontorets analysanvändare, som märker fel snabbt och rapporterar dem tydligt. Sedan butiksled i omgångar. Sist avvecklar ni lokala lösenordsinloggningar helt. Behåll gärna ett break glass-konto med lokal inloggning under en övergångsperiod, ifall er Entra ID-tenant skulle drabbas av störningar, men dokumentera det och rotera dess lösenord. Buyers bör ställa frågan redan i upphandlingen: stöder plattformen parallell drift av SSO och lokal inloggning under migreringen, eller är det allt eller inget från dag ett?

Hur hänger SSO ihop med GDPR och besöksdata?

Här är en distinktion värd att göra tydlig internt: själva besöksdatan i Vemcos plattform är aggregerad räkning utan personidentifiering – besökare identifieras inte, personal kan exkluderas ur räkningen, och det som lagras är antal, inte individer. SSO handlar därmed inte om att skydda besökarnas personuppgifter, utan om att skydda åtkomsten till er affärsdata och era användares kontouppgifter. Det är ett viktigt argument när dataskyddsombudet granskar lösningen: personuppgiftsbehandlingen i inloggningsflödet gäller era anställda, styrs av er egen Entra ID-katalog och era egna policyer. Kör ni privat molndrift kan ni dessutom styra var autentiseringsflödet terminerar – ta den diskussionen med både er leverantör och er säkerhetsarkitekt tidigt.

Checklista innan ni beställer SSO-aktivering

Har ni läst så här långt är ni sannolikt nära beslut. Ta med följande till mötet med er leverantör och er egen IT:

  • Ägarskap: vem i er organisation administrerar enterprise-applikationen i Entra ID, och vem hos leverantören är teknisk kontakt?
  • Gruppstruktur: är rollgrupperna skapade och mappade mot plattformens behörigheter?
  • Villkorlig åtkomst: har säkerhetsteamet granskat vilka Conditional Access-policyer som träffar den nya applikationen?
  • Testplan: pilotgrupp utsedd, testfall för inloggning, behörighet och offboarding definierade?
  • Reservväg: break glass-rutin dokumenterad för det osannolika fallet att federationen ligger nere?

Vemco har sedan 2005 integrerat besöksanalys i kunders befintliga IT-miljöer i över 95 länder, och mönstret är detsamma oavsett marknad: de driftsättningar som går smidigt är de där IT, säkerhet och verksamhet suttit i samma möte innan aktiveringen – inte efter första incidentärendet.

Vill ni veta exakt vilka SSO-alternativ som gäller för er miljö – hostad eller privat molndrift – och få en konkret aktiveringsplan för Microsoft Entra ID? Kontakta vårt team här, så går vi igenom er kataloguppsättning, gruppstruktur och migreringsväg tillsammans med er IT-avdelning.