De flesta upphandlingar som nämner "Office 365 SSO" fastnar på fel fråga. Man frågar om leverantören stödjer single sign-on, får ett ja, och kryssar i rutan. Sex månader senare upptäcker IT-avdelningen att stödet betyder en manuell SAML-uppkoppling utan automatisk provisionering, ingen gruppmappning från Azure AD, och att avstängning av en avslutad medarbetare kräver ett supportärende. Ja-svaret var sant. Det var bara meningslöst.
Den här checklistan är skriven för att undvika just den situationen. Frågorna nedan tvingar fram svar som går att verifiera i en teknisk workshop, inte marknadsföringspåståenden.
Skilj på autentisering och provisionering
SSO handlar bara om inloggningen. Livscykeln för konton är en annan sak, och det är där de flesta felen uppstår. Be leverantören svara separat på båda:
- Stöds SAML 2.0 och/eller OpenID Connect? Office 365-integrationer sker via Azure AD (numera Entra ID), och båda protokollen förekommer beroende på hur applikationen är byggd.
- Finns SCIM-baserad provisionering? Utan den skapas och avaktiveras konton manuellt — en säkerhetsrisk och en administrativ börda.
- Kan gruppmedlemskap i Azure AD styra roller i applikationen? Om roller sätts manuellt inuti verktyget tappar ni central behörighetsstyrning.
- Hur snabbt reflekteras en avstängning i Azure AD? En avslutad anställd som fortfarande kan logga in i timmar är en revisionsanmärkning som väntar på att hända.
En praktisk observation från implementeringar: fråga uttryckligen om leverantören stödjer IdP-initierad och SP-initierad inloggning. Många plattformar klarar bara det ena. Om era användare förväntar sig att starta från Office 365-appportalen behöver ni IdP-initierat flöde, och det är billigare att veta det före kontraktet än efter.
Krav som hör hemma i själva anbudstexten
Formulera kraven så att svaret inte kan vara vagt. Undvik "ska stödja SSO". Skriv i stället:
- Lösningen ska stödja SAML 2.0 mot Microsoft Entra ID som identitetsleverantör, med dokumenterad konfigurationsguide.
- Lösningen ska stödja automatisk användarprovisionering och deprovisionering via SCIM 2.0.
- Rollstyrning ska kunna hämtas från gruppclaims i tokenet.
- Lösningen ska respektera Conditional Access-policyer, inklusive MFA-krav satta i Entra ID.
- Leverantören ska tillhandahålla test-tenant eller sandbox för verifiering under utvärderingsfasen.
Den sista punkten är underskattad. Ett svar på papper är inte samma sak som en fungerande uppkoppling. Reservera tid för ett faktiskt test mot er egen tenant innan ni skriver under.
Compliance-frågor som säkerhetsteamet kommer att ställa ändå
Om ni upphandlar en analysplattform — exempelvis personräkning i butik — landar SSO-diskussionen snabbt i dataskydd. Här är det värt att skilja på två sorters data: identitetsdata som flödar via SSO, och den data som själva plattformen samlar in.
Vemco, som levererat personräkning sedan 2005 till fler än 2000 kunder i över 95 länder, bygger sin räkning på att ingen personidentifiering sker: data är aggregerad, personalen kan exkluderas, och inga individer identifieras. Det är en viktig distinktion i en GDPR-bedömning. SSO reglerar vem som får se rapporterna; produktdesignen avgör vilken persondata som överhuvudtaget existerar. Er DPO behöver besvara båda frågorna, och de har olika ägare hos leverantören.
Konkreta punkter till compliance-avsnittet:
- Var lagras identitetsattribut och sessionsloggar? Fråga efter dataresidens per region, inte ett globalt svar.
- Vilken lagringstid gäller för inloggningsloggar, och kan den konfigureras?
- Erbjuds hostad eller privat molndrift? Vemco erbjuder båda, vilket påverkar var era data hamnar och hur integrationen mot befintliga IT-system sätts upp.
- Be om aktuella certifieringar (exempelvis SOC 2, ISO 27001) i skriftlig form. Godta inte muntliga påståenden — verifiera dokumentet och giltighetsdatumet.
Drift, fallback och det som händer när något går fel
En SSO-uppkoppling som fungerar på demodagen kan gå sönder vid nästa certifikatsförnyelse. SAML-signeringscertifikat har en giltighetstid, och när de löper ut slutar inloggningen att fungera — ofta utan tydligt felmeddelande för slutanvändaren. Fråga hur leverantören hanterar rotation av certifikat och om de varnar i förväg.
- Finns en break-glass-metod för administratörsåtkomst om identitetsleverantören är nere? Att vara helt utelåst från ett verktyg när Entra ID har problem är en driftrisk.
- Hur ser SLA ut för själva autentiseringstjänsten, inte bara för plattformen i stort?
- Vem äger felsökningen när problemet ligger mellan er Entra ID-konfiguration och leverantörens SP — finns en tydlig ansvarsgräns?
Väg in datakvaliteten i samma beslut
En sak som ofta glöms bort i en teknisk upphandling: SSO ger säker åtkomst till rapporter, men rapporternas värde beror på datans kvalitet. Om ni utvärderar en analysplattform, be om ärliga siffror. Vemco anger exempelvis en avtalad lägsta noggrannhet på 96 procent för personräkning, med 98–99 procent som det typiska utfallet när förutsättningar som belysning, butikslayout och besöksbeteende tillåter det. Var skeptisk mot leverantörer som utlovar en fast siffra utan förbehåll — verkligheten i en butik varierar.
Join Our Newsletter Community Today!
Relaterade Inlägg
Vanliga frågor om webhook-integration för beläggning
De flesta problem med webhook-integration för beläggning uppstår inte i själva integrationen — de ...
Läs merStrategier för att få korrekt kunddata i fysiska butiker
I den digitala tidsåldern har kunddata blivit en guldgruva för företag som vill förstå sin ...
Läs mer