Single sign-on (SSO) eller separate logins?

Af Weapp · Opdateret

Separate logins koster mere end det ser ud til: support med adgangskoder, glemte konti når medarbejdere stopper, og dårligt overblik. SSO lader brugeren logge ind én gang til alle systemer og giver central deaktivering og MFA ét sted. Investeringen betaler sig oftest ved mange systemer og brugere, men visse leverandører tager ekstra betaling for SSO.

Single sign-on lyder som en bekvemmelighed: at slippe for at logge ind igen og igen. Men bag bekvemmeligheden ligger en reel business case, og den handler lige så meget om sikkerhed og omkostninger som om brugeroplevelse. Spørgsmålet er om SSO er investeringen værd, og svaret afhænger af hvad separate logins egentlig koster: en regning der sjældent står nogen steder, men som vokser med hvert nyt system.

Hvad SSO faktisk er

Med separate logins har hvert system sin egen adgangskode. Brugeren logger ind på ny i hvert værktøj, og organisationen håndterer konti system for system.

SSO, single sign-on, samler det. Brugeren logger ind én eneste gang via et centralt login, og alle tilsluttede systemer stoler på det. Én adgangskode i stedet for ti, ét punkt at styre adgang fra i stedet for spredt håndtering. For brugeren bliver det mere smidigt, men den større gevinst ligger i hvad det gør for sikkerhed og administration.

Den skjulte omkostning ved separate logins

Separate logins ser gratis ud, for hvert system har jo alligevel sit eget login. Men omkostningen er der, spredt ud over tre steder:

  • Supporten til adgangskoder. Glemte adgangskoder er en af de mest almindelige supporthenvendelser overhovedet. Hver nulstilling tager tid, og med mange systemer ganges henvendelserne op. Det er en konstant, stille omkostning i både IT-tid og afbrudt produktivitet.
  • Risikoen ved offboarding. Når nogen stopper, skal kontoen lukkes i hvert system for sig. Overses én (og med ti systemer overses der ofte noget), står en dør åben efter at personen er gået. Det er et sikkerhedshul der opstår netop fordi håndteringen er spredt.
  • Skyggekonti. Over tid samler der sig konti som ingen længere har overblik over: gamle, ubrugte, glemte. Hver af dem er en potentiel indgang, og uden centralt overblik er de svære overhovedet at finde.

Ingen af disse poster ses på én enkelt faktura, men tilsammen er de reelle, og de vokser med antallet af systemer og brugere.

Hvad SSO koster, inklusive SSO-skatten

SSO er heller ikke gratis, og regnestykket skal være ærligt. Omkostningen har to dele.

Den første er implementeringen: at sætte det centrale login op og tilslutte systemerne til det. Det er et projekt, men et afgrænset et af slagsen.

Den anden er mere lumsk og har fået sit eget navn: SSO-skatten. Mange leverandører tilbyder kun SSO i deres dyrere licensniveauer selvom det er en ren sikkerhedsfunktion. For at kunne koble et system til jeres SSO kan I altså blive tvunget til at opgradere hele abonnementet. Det er en reel post der kan ændre regnestykket markant, og den skal regnes med før I vurderer om SSO kan betale sig. Tjek tidligt hvilke af jeres systemer der gemmer SSO bag et dyrere niveau.

Sikkerhedsgevinsten: central kontrol

Her ligger det stærkeste argument for SSO, og det vejer tungt.

Med SSO lukker I for en person ét eneste sted. Stopper nogen, fjernes adgangen til alle tilsluttede systemer på samme tid: ingen glemte konti, ingen dør der tilfældigvis står åben. Offboarding går fra en tjekliste med ti trin hvor ét kan overses, til én handling.

I kan også kræve stærk autentificering, MFA, centralt i stedet for at kæmpe for at slå det til i hvert system for sig. Et ekstra sikkerhedstrin ved login gælder så automatisk for alt bag SSO’en. Samlet set bliver adgang noget I overskuer og styrer fra ét sted, i stedet for noget der er spredt ud over snesevis af tjenester hvor ingen har det fulde billede. Det er en sikkerhedsgevinst der er svær at opnå på nogen anden måde.

Et konkret scenarie

Lad os sige at I er fyrre personer og bruger femten cloudtjenester. Med separate logins håndterer IT tilbagevendende henvendelser om adgangskoder hver uge, og hver gang nogen stopper, skal femten konti lukkes manuelt. På et tidspunkt overses én, og en tidligere ansat har stadig adgang til et system i månedsvis uden at nogen opdager det.

Med SSO logger hver enkelt ind én gang, MFA gælder overalt, og når nogen stopper, er én deaktivering nok. Læg den sparede supporttid, den mindskede risiko og den enklere hverdag sammen, og hold det op mod implementeringen plus en eventuel SSO-skat på de tjenester der tager ekstra betaling. Ved femten systemer og fyrre brugere hælder regnestykket tydeligt mod SSO. Var I fem personer med tre værktøjer, ville svaret være et andet. Det er skalaen og følsomheden der afgør det.

Vi hos Weapp hjælper med at regne på om SSO kan betale sig for netop jeres systemlandskab, og med at koble de systemer på der skal tilsluttes. Se vores ydelser eller kontakt os, så kigger vi på jeres systemer og brugere.

Ofte stillede spørgsmål

Hvad er single sign-on kort fortalt?

SSO betyder at brugeren logger ind én gang og derefter kommer ind i alle tilsluttede systemer uden at logge ind på ny i hvert enkelt. I stedet for én adgangskode pr. tjeneste findes der ét centralt login som de andre stoler på. Det forenkler hverdagen for brugeren og samler kontrollen over adgang ét sted for organisationen.

Hvilke skjulte omkostninger har separate logins?

Først og fremmest tre. Supporthenvendelser om glemte adgangskoder tager tid hver uge. Når en medarbejder stopper, skal konti lukkes i hvert enkelt system, og overses én, opstår der et sikkerhedshul. Derudover opstår der skyggekonti og konti som ingen længere holder styr på. Omkostningen er spredt og ses sjældent i én enkelt post, men den findes.

Hvad er SSO-skatten?

Et øgenavn for at visse leverandører kun tilbyder SSO i deres dyrere licensniveauer selvom det er en sikkerhedsfunktion. I kan altså blive tvunget til at opgradere hele abonnementet for at kunne koble systemet til jeres SSO. Det er en reel omkostningspost at regne med når I vurderer om SSO kan betale sig, ud over selve implementeringen.

Hvad er den største sikkerhedsgevinst ved SSO?

Central kontrol. Når nogen stopper, lukker I adgangen ét sted, og personen mister den til alle tilsluttede systemer på samme tid: ingen glemte konti. I kan også kræve stærk autentificering, MFA, centralt i stedet for system for system. Adgang bliver noget I overskuer og styrer ét sted i stedet for at jagte den i snesevis af tjenester.

Hvornår er separate logins alligevel okay?

Når der er få systemer og brugere. Har I en håndfuld værktøjer og et lille team, bliver gevinsten ved SSO lille i forhold til indførelsen. Jo flere systemer og brugere, og jo højere sikkerhedskrav, desto tydeligere hælder regnestykket mod SSO. Det er skalaen og følsomheden der afgør det, ikke teknikken i sig selv.