Hvad er SSO (single sign-on)?

Af Weapp · Opdateret

SSO, single sign-on, betyder at ét enkelt login åbner alle de systemer brugeren har ret til. I stedet for separate konti i hvert værktøj autentificerer en central identitetstjeneste personen én gang, og de andre systemer stoler på den besked. Det giver færre adgangskoder for brugeren og ét sted hvor IT slår adgangen fra.

SSO står for single sign-on og betyder at ét enkelt login giver adgang til alle de systemer en person har ret til at bruge. I stedet for et separat brugernavn og en separat adgangskode i mailen, ERP-systemet, tidsregistreringen og intranettet logger brugeren ind én gang, og resten åbner sig automatisk. Bag kulisserne håndteres det af en central identitetstjeneste som alle systemerne stoler på.

Sammenligningen: hotellets nøglekort

Tænk på et hotel. Du tjekker ind én gang i receptionen og får et nøglekort. Det samme kort åbner derefter dit værelse, fitnessrummet, poolen og parkeringen uden at du skal legitimere dig igen ved hver dør. Dørene kontrollerer ikke hvem du er; de spørger hotellets system om kortet er gyldigt lige nu.

SSO fungerer på samme måde. Du “tjekker ind” ved at logge ind hos identitetstjenesten, og hvert system du åbner, spørger den samme tjeneste om du er den du giver dig ud for at være. Systemerne gemmer altså ikke din adgangskode: De forlader sig på beskeden fra den centrale tjeneste. Og præcis som receptionen kan spærre et bortkommet kort med det samme, kan IT lukke en persons adgang til alt ét sted.

Den dobbelte gevinst: enklere for brugeren, sikrere for IT

SSO løser to problemer på én gang, og det er derfor teknikken er blevet standard i de fleste organisationer.

  • Færre adgangskoder for brugeren. Ét login i stedet for ti betyder færre glemte adgangskoder, færre nulstillinger og mindre fristelse til at genbruge den samme adgangskode overalt. Hverdagen bliver enklere og supporthenvendelserne færre.
  • Central spærring for IT. Når en medarbejder stopper, er det nok at deaktivere personen ét sted, så lukkes adgangen til alle tilsluttede systemer i samme øjeblik. Det er måske den vigtigste sikkerhedsgevinst: Glemte, aktive konti i gamle systemer er en klassisk vej ind for uvedkommende, og den vej forsvinder.

Dertil kommer en tredje fordel som ofte først mærkes bagefter: overblik. IT får et samlet billede af hvem der har adgang til hvad, i stedet for at jagte konti system for system.

Sådan hænger det sammen teknisk

I midten sidder en identitetstjeneste (i indkøbssammenhæng ofte kaldet IdP, identity provider) som Entra ID, Okta eller Google Workspace. Det er den der verificerer brugeren. Hvert tilsluttet system kobles til identitetstjenesten via en standard, i praksis SAML eller OpenID Connect, som er de nøgleord du vil møde i tilbud og kravspecifikationer.

Standarden er selve det “sprog” som systemerne og identitetstjenesten taler for at udveksle beskeden denne person er logget ind og er den vedkommende giver sig ud for. At et system “understøtter SSO”, betyder konkret at det taler mindst én af disse standarder. Moderne forretningssystemer og SaaS-tjenester gør det næsten altid som standard; ældre systemer kan have brug for et mellemlag.

Et konkret scenarie

En virksomhed med 120 ansatte havde syv vigtige systemer, hver med sin egen adgangskode. Supporten fik tilbagevendende henvendelser om glemte adgangskoder, og ved opsigelser var der ingen der med sikkerhed vidste i hvilke systemer den tidligere medarbejder stadig havde en konto.

Efter at systemerne blev koblet til en fælles identitetstjeneste, logger personalet ind én gang om morgenen. En ny medarbejder får den rigtige adgang ved at blive tilføjet ét sted, og en der stopper, spærres lige så nemt. Henvendelserne om adgangskoder til supporten faldt kraftigt, og spørgsmålet “hvem har egentlig adgang til det her?” fik endelig et svar man kunne stole på.

Hvornår SSO er værd at prioritere

Jo flere systemer og jo flere ansatte, desto større bliver gevinsten. En lille organisation med to værktøjer klarer sig uden; en voksende forretning med et tiltagende kludetæppe af systemer når hurtigt et punkt hvor spredte logins bliver både en sikkerhedsrisiko og en daglig irritation.

Ofte indføres SSO som en del af et bredere arbejde med integrationer mellem systemerne: Når værktøjerne alligevel skal tale med hinanden, er en fælles identitet et naturligt fundament. Overvejer I at knytte jeres systemer og jeres login sammen? Kontakt os, så finder vi ud af hvad der kræves i netop jeres miljø.

Ofte stillede spørgsmål

Er SSO det samme som en password manager?

Nej. En password manager udfylder forskellige adgangskoder for dig, men hvert system har stadig sin egen konto og adgangskode i bunden. Med SSO findes der slet ingen separat adgangskode i de tilsluttede systemer: De spørger identitetstjenesten om hvem du er. Det er en principiel forskel, ikke bare en mere bekvem brugerflade.

Bliver det ikke farligt at samle alt bag ét login?

Det samlede login bliver naturligvis vigtigt at beskytte, og derfor kombineres SSO næsten altid med tofaktorgodkendelse. Til gengæld falder den samlede risiko: færre adgangskoder der genbruges, ingen glemte konti tilbage i gamle systemer og ét sted at lukke ved et sikkerhedsbrud eller en opsigelse.

Hvad kræver det at indføre SSO i vores organisation?

En central identitetstjeneste, f.eks. Entra ID eller Okta, og at hvert system der skal tilsluttes, understøtter en standard som SAML eller OpenID Connect. Det gør de fleste moderne forretningssystemer. Indførelsen handler mest om at koble systemerne til identitetstjenesten og fastsætte reglerne for hvem der får hvad.

Fungerer SSO også for egenudviklede systemer?

Ja. Et egenudviklet system kan tilsluttes den samme identitetstjeneste ved at bygge understøttelse af OpenID Connect eller SAML ind i loginfunktionen. Så kommer det interne værktøj under de samme regler og spærringer som alt andet i stedet for at blive sin egen adgangskodesilo ved siden af.

Hvad sker der hvis identitetstjenesten er nede?

Så kan brugerne ikke logge ind i de tilsluttede systemer, præcis som en hovednøgle der holder op med at virke. Derfor vælger man en driftsikker identitetstjeneste med høj oppetid. Kompromiset er som regel det værd: Alternativet, spredte logins i hvert system, giver flere, men mindre synlige fejl over tid.