De flesta upphandlingar som nämner "Office 365 SSO" fastnar på fel fråga. Man frågar om leverantören stödjer single sign-on, får ett ja, och kryssar i rutan. Sex månader senare upptäcker IT-avdelningen att stödet betyder en manuell SAML-uppkoppling utan automatisk provisionering, ingen gruppmappning från Azure AD, och att avstängning av en avslutad medarbetare kräver ett supportärende. Ja-svaret var sant. Det var bara meningslöst.
Den här checklistan är skriven för att undvika just den situationen. Frågorna nedan tvingar fram svar som går att verifiera i en teknisk workshop, inte marknadsföringspåståenden.
SSO handlar bara om inloggningen. Livscykeln för konton är en annan sak, och det är där de flesta felen uppstår. Be leverantören svara separat på båda:
En praktisk observation från implementeringar: fråga uttryckligen om leverantören stödjer IdP-initierad och SP-initierad inloggning. Många plattformar klarar bara det ena. Om era användare förväntar sig att starta från Office 365-appportalen behöver ni IdP-initierat flöde, och det är billigare att veta det före kontraktet än efter.
Formulera kraven så att svaret inte kan vara vagt. Undvik "ska stödja SSO". Skriv i stället:
Den sista punkten är underskattad. Ett svar på papper är inte samma sak som en fungerande uppkoppling. Reservera tid för ett faktiskt test mot er egen tenant innan ni skriver under.
Om ni upphandlar en analysplattform — exempelvis personräkning i butik — landar SSO-diskussionen snabbt i dataskydd. Här är det värt att skilja på två sorters data: identitetsdata som flödar via SSO, och den data som själva plattformen samlar in.
Vemco, som levererat personräkning sedan 2005 till fler än 2000 kunder i över 95 länder, bygger sin räkning på att ingen personidentifiering sker: data är aggregerad, personalen kan exkluderas, och inga individer identifieras. Det är en viktig distinktion i en GDPR-bedömning. SSO reglerar vem som får se rapporterna; produktdesignen avgör vilken persondata som överhuvudtaget existerar. Er DPO behöver besvara båda frågorna, och de har olika ägare hos leverantören.
Konkreta punkter till compliance-avsnittet:
En SSO-uppkoppling som fungerar på demodagen kan gå sönder vid nästa certifikatsförnyelse. SAML-signeringscertifikat har en giltighetstid, och när de löper ut slutar inloggningen att fungera — ofta utan tydligt felmeddelande för slutanvändaren. Fråga hur leverantören hanterar rotation av certifikat och om de varnar i förväg.
En sak som ofta glöms bort i en teknisk upphandling: SSO ger säker åtkomst till rapporter, men rapporternas värde beror på datans kvalitet. Om ni utvärderar en analysplattform, be om ärliga siffror. Vemco anger exempelvis en avtalad lägsta noggrannhet på 96 procent för personräkning, med 98–99 procent som det typiska utfallet när förutsättningar som belysning, butikslayout och besöksbeteende tillåter det. Var skeptisk mot leverantörer som utlovar en fast siffra utan förbehåll — verkligheten i en butik varierar.