Hva er SSO?
SSO, single sign-on, betyr at én enkelt innlogging åpner alle systemene brukeren har tilgang til. I stedet for separate kontoer i hvert verktøy autentiserer en sentral identitetstjeneste personen én gang, og de andre systemene stoler på den beskjeden. Det gir færre passord for brukeren og ett sted der IT slår av tilgangen.
SSO står for single sign-on og betyr at én enkelt innlogging gir tilgang til alle systemene en person har rett til å bruke. I stedet for et eget brukernavn og passord i e-posten, forretningssystemet, timeføringen og intranettet logger brukeren inn én gang, og resten åpner seg automatisk. Bak kulissene håndteres det av en sentral identitetstjeneste som alle systemene stoler på.
Sammenligningen: nøkkelkortet på hotellet
Tenk på et hotell. Du sjekker inn én gang i resepsjonen og får et nøkkelkort. Det samme kortet åpner deretter rommet ditt, treningsrommet, bassenget og parkeringen, uten at du må legitimere deg på nytt ved hver dør. Dørene kontrollerer ikke hvem du er; de spør hotellets system om kortet er gyldig akkurat nå.
SSO fungerer på samme måte. Du «sjekker inn» ved å logge inn mot identitetstjenesten, og hvert system du åpner, spør den samme tjenesten om du er den du utgir deg for å være. Systemene lagrer altså ikke passordet ditt; de stoler på beskjeden fra den sentrale tjenesten. Og akkurat som resepsjonen kan sperre et mistet kort med en gang, kan IT stenge en persons tilgang til alt på ett sted.
Dobbel nytte: enklere for brukeren, sikrere for IT
SSO løser to problemer samtidig, og det er derfor teknologien har blitt standard i de fleste organisasjoner.
- Færre passord for brukeren. Én innlogging i stedet for ti betyr færre glemte passord, færre tilbakestillinger og mindre fristelse til å gjenbruke det samme passordet overalt. Hverdagen blir enklere, og det blir færre henvendelser til brukerstøtten.
- Sentral sperring for IT. Når en ansatt slutter, holder det å deaktivere personen på ett sted, så stenges tilgangen til alle tilkoblede systemer i samme øyeblikk. Det er kanskje den viktigste sikkerhetsgevinsten: Glemte, aktive kontoer i gamle systemer er en klassisk vei inn for uvedkommende, og den veien forsvinner.
I tillegg kommer en tredje fordel som ofte merkes først i ettertid: oversikt. IT får et samlet bilde av hvem som har tilgang til hva, i stedet for å jakte på kontoer system for system.
Slik henger det sammen teknisk
I midten sitter en identitetstjeneste, i innkjøpssammenheng ofte kalt IdP (identity provider), som Entra ID, Okta eller Google Workspace. Det er den som verifiserer brukeren. Hvert tilkoblet system kobles til identitetstjenesten via en standard, i praksis SAML eller OpenID Connect, og det er disse begrepene du kommer til å møte i tilbud og kravlister.
Standarden er selve «språket» systemene og identitetstjenesten snakker for å utveksle beskjeden denne personen er logget inn og er den vedkommende sier. At et system «støtter SSO», betyr konkret at det snakker minst én av disse standardene. Moderne forretningssystemer og SaaS-tjenester har nesten alltid dette innebygd; eldre systemer kan trenge et mellomlag.
Et konkret scenario
En bedrift med 120 ansatte hadde syv viktige systemer, hvert med sitt eget passord. Brukerstøtten fikk stadig henvendelser om glemte passord, og ved oppsigelser var det ingen som visste sikkert i hvilke systemer den tidligere medarbeideren fortsatt hadde konto.
Etter at systemene ble koblet til en felles identitetstjeneste, logger de ansatte inn én gang om morgenen. En ny medarbeider får riktig tilgang ved å bli lagt til på ett sted, og en som slutter, blir sperret like enkelt. Passordhenvendelsene til brukerstøtten falt kraftig, og spørsmålet «hvem har egentlig tilgang til dette?» fikk endelig et svar man kunne stole på.
Når SSO er verdt å prioritere
Jo flere systemer og jo flere ansatte, desto større blir gevinsten. En liten organisasjon med to verktøy klarer seg uten; en voksende virksomhet med et stadig større lappeteppe av systemer når raskt et punkt der spredte innlogginger blir både en sikkerhetsrisiko og en daglig irritasjon.
SSO innføres ofte som en del av et bredere arbeid med integrasjoner mellom systemene: Når verktøyene uansett skal snakke med hverandre, er en felles identitet et naturlig grunnlag. Vurderer dere å knytte sammen systemene og innloggingen deres? Ta kontakt, så finner vi ut hva som kreves i akkurat deres miljø.
Ofte stilte spørsmål
Er SSO det samme som en passordbehandler?
Nei. En passordbehandler fyller inn ulike passord for deg, men hvert system har fortsatt en egen konto og et eget passord i bunnen. Med SSO finnes det ikke noe separat passord i de tilkoblede systemene i det hele tatt; de spør identitetstjenesten om hvem du er. Det er en prinsipiell forskjell, ikke bare et mer bekvemt grensesnitt.
Er det ikke farlig å samle alt bak én innlogging?
Den samlede innloggingen blir naturligvis viktig å beskytte, og derfor kombineres SSO nesten alltid med tofaktorautentisering. Til gjengjeld blir den totale risikoen mindre: færre passord som gjenbrukes, ingen glemte kontoer igjen i gamle systemer og ett sted å stenge ved et datainnbrudd eller en oppsigelse.
Hva kreves for å innføre SSO i organisasjonen vår?
En sentral identitetstjeneste, for eksempel Entra ID eller Okta, og at hvert system som skal kobles til, støtter en standard som SAML eller OpenID Connect. De fleste moderne forretningssystemer gjør det. Innføringen handler mest om å koble systemene til identitetstjenesten og sette reglene for hvem som får hva.
Fungerer SSO også for egenutviklede systemer?
Ja. Et egenutviklet system kan kobles til den samme identitetstjenesten ved at man bygger inn støtte for OpenID Connect eller SAML i innloggingen. Da havner det interne verktøyet under de samme reglene og sperringene som alt annet, i stedet for å bli en egen passordsilo ved siden av.
Hva skjer hvis identitetstjenesten er nede?
Da kan brukerne ikke logge inn i de tilkoblede systemene, akkurat som når en hovednøkkel slutter å virke. Derfor velger man en driftssikker identitetstjeneste med høy oppetid. Kompromisset er som regel verdt det: Alternativet, spredte innlogginger i hvert system, gir flere, men mindre synlige feil over tid.