Upphandlingen är nästan klar. Priset är förhandlat, piloten godkänd, butikschefen nöjd. Sedan landar ärendet hos IT-säkerhet, och den första frågan lyder: "Stödjer plattformen inloggning via Microsoft Entra ID?" Leverantörens svar är ett vagt "ja, vi har SSO på roadmapen" – och plötsligt står hela avtalet stilla i sex veckor. Den situationen är så vanlig att den förtjänar en egen FAQ. Här är frågorna som köpare, partners och supportteam faktiskt behöver ställa – och vad svaren betyder i praktiken.
Varför är Entra ID SSO en upphandlingsfråga och inte en IT-detalj?
För att den påverkar tre saker som styrelser och dataskyddsombud bryr sig om: vem som kommer åt data, hur snabbt åtkomst dras in när någon slutar, och om er befintliga MFA-policy gäller även i tredjepartssystem. En analysplattform för butiksdata utan central inloggning betyder i praktiken ett parallellt kontoregister som ingen i er organisation äger. När en regionchef byter arbetsgivare finns kontot kvar tills någon råkar minnas det. Med Entra ID SSO försvinner åtkomsten samma sekund som kontot inaktiveras i er katalog. Det är skillnaden mellan en revisionsanmärkning och en ren rapport.
Vad betyder "vi stödjer SSO" egentligen?
Här gömmer sig de flesta besvikelserna. "SSO-stöd" kan betyda allt från fullt federerad inloggning via SAML 2.0 eller OpenID Connect till en knapp som heter "Logga in med Microsoft" och som i bakgrunden skapar ett separat lokalt konto. Ställ därför följdfrågor:
- Vilket protokoll används? SAML 2.0 och OIDC är standard. Egna påhittade lösningar är en varningsflagga.
- Kan inloggning tvingas via Entra ID? Om lokala lösenord fortfarande fungerar parallellt har ni inte stängt bakdörren, bara byggt en till dörr.
- Konfigureras det per kund (per tenant)? En delad multi-tenant-app är enklare att sätta upp; en dedikerad enterprise-app i er egen tenant ger er mer kontroll. Båda kan vara rätt – men ni ska veta vilken ni får.
Ingår SSO i priset eller är det ett tillägg?
Den så kallade "SSO-skatten" är verklig: många SaaS-leverantörer lägger federerad inloggning i sin dyraste licensnivå, trots att den tekniska merkostnaden är låg. I en upphandling bör ni begära att SSO-kostnaden specificeras separat i anbudet, inte bakas in i en paketnivå ni annars inte behöver. Fråga också om kostnaden är engångs (konfiguration) eller löpande (per användare och månad). En leverantör som tar rimligt betalt för konfigurationstimmar men inte straffar er löpande visar att prissättningen speglar faktiskt arbete.
Hur hanteras provisionering – och framför allt avprovisionering?
SSO löser inloggningen. Den löser inte automatiskt frågan om vilka konton som finns och vilka rättigheter de har. Tre nivåer förekommer:
- Manuell: er administratör skapar och tar bort användare i leverantörens portal. Fungerar för tio användare, inte för trehundra butiker.
- Just-in-time (JIT): kontot skapas automatiskt vid första inloggningen, ofta med roll baserad på grupptillhörighet i Entra ID. Bra mellannivå – men kontrollera vad som händer när användaren tas bort ur gruppen.
- SCIM: full livscykelhantering där Entra ID skapar, uppdaterar och inaktiverar konton automatiskt. Guldstandard för stora kedjor med hög personalomsättning i butiksledet.
I detaljhandeln, där en regionorganisation kan omsätta betydande delar av personalen per år, är avprovisioneringen viktigare än provisioneringen. Skriv in i avtalet hur snabbt åtkomst upphör efter inaktivering i katalogen.
Fungerar vår villkorliga åtkomst och MFA?
Ja – och det är en av de starkaste anledningarna att kräva riktig federation. När inloggningen sker via Entra ID ärver tredjepartssystemet era policyer för villkorlig åtkomst: krav på MFA, blockering från vissa länder, krav på hanterad enhet. Ni behöver inte konfigurera något i analysplattformen; policyerna slår igenom vid autentiseringen. Men testa det. Be leverantören visa en inloggning i er testtenant där en villkorlig åtkomstpolicy faktiskt utlöses. En demo i leverantörens egen miljö bevisar ingenting om er.
Vad gör vi med delade skärmar och butiksenheter?
Här kommer en observation från verkliga implementationsprojekt: den tekniska SAML-konfigurationen tar sällan mer än en halv dag. Det som drar ut på tiden är två helt andra saker. Den första är att ingen på kundsidan äger enterprise-appen i den egna tenanten – IT-avdelningen godkänner den, men ingen ansvarar för gruppmappningen, så rollfrågor bollas i veckor mellan verksamhet och IT. Den andra är butiksverkligheten: en dashboard på en delad skärm i personalrummet, eller en surfplatta som hela butiksteamet använder, passar dåligt ihop med personliga konton och MFA. Lösningen är ofta ett dedikerat visningsläge eller kiosk-konto med enbart läsrättigheter och aggregerad data – men det måste ni fråga om i upphandlingen, inte upptäcka i utrullningen. Kräv också att leverantören beskriver sin reservrutin om er identitetsleverantör ligger nere: finns ett kontrollerat break-glass-förfarande, eller står butikscheferna utan sina siffror?
Hur hänger SSO ihop med GDPR i besöksdata?
SSO reglerar vem som ser data; GDPR-frågan handlar om vilken data som finns att se. De två hör ihop i samma säkerhetsgranskning. En besöksräkningsplattform byggd på rätt sätt innehåller inga personuppgifter om kunderna i butiken – bara aggregerade räkningar, med personal exkluderad ur statistiken och utan någon identifiering av enskilda besökare. Det förenklar er konsekvensbedömning avsevärt: åtkomstskyddet via Entra ID skyddar affärskänslig data (konvertering, besöksflöden per butik), inte persondata om besökare. Vemcos plattform är byggd enligt den principen, och kan levereras som hostad tjänst eller i privat molnmiljö beroende på era krav på drift och datalagring. Exakta detaljer kring identitetsfederation, datalagringsplats och retentionstider stäms av mot era specifika krav i dialogen – vilket för övrigt är precis vad ni bör kräva av varje leverantör i stället för att nöja er med en kryssruta i ett anbudsformulär.
Checklista: skriv in detta i förfrågningsunderlaget
- Protokoll (SAML 2.0/OIDC) och möjlighet att tvinga all inloggning via Entra ID
- SSO-kostnad specificerad separat – engångs respektive löpande
- Provisioneringsmodell (manuell/JIT/SCIM) och maximal tid till avprovisionering
- Rollmappning mot Entra ID-grupper, med namngiven ägare på kundsidan
- Bevisad kompatibilitet med villkorlig åtkomst och MFA – testad i er tenant
- Hantering av delade enheter, visningslägen och break-glass-rutin
- Beskrivning av vilken data som skyddas: aggregerad besöksdata utan personidentifiering förenklar hela granskningen
En leverantör som svarar konkret på de här punkterna sparar er säkerhetsgranskning veckor. En som svarar med marknadsföringsspråk kommer att kosta er tid efter avtalsskrivningen i stället. Sedan 2005 har Vemco arbetat med kedjor i över 95 länder, och mönstret är detsamma överallt: de smidigaste utrullningarna är de där identitets- och åtkomstfrågorna löstes i upphandlingen, inte i driftsättningen.
Vill ni gå igenom er kravlista för Entra ID SSO, åtkomststyrning och datasäkerhet inför en upphandling av besöksanalys? Kontakta oss via vemcogroup.com/contact-us så går vi igenom era specifika IT-krav tillsammans med ert säkerhetsteam – innan anbudet skrivs, inte efter.