Single sign-on og eksterne identiteter
Aktivér SSO for virksomhedsprogrammer, der er registreret i Entra ID, og giv eksterne partnere eller kunder mulighed for at logge på med deres egne identiteter via B2B eller B2C.
Single sign-on og eksterne identiteter er en gratis Azure Fundamentals-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Azure Fundamentals, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Azure Fundamentals-kurset indeholder 4 lektioner i alt.
Hvad er Single Sign-On?
Single Sign-On (SSO) giver en bruger mulighed for at godkende sig én gang og få adgang til flere apps uden at indtaste legitimationsoplysninger igen for hver app. Entra ID fungerer som den centrale identitetsudbyder (IdP): Når brugeren har logget på Microsofts identitetsplatform, udstedes tokens, som giver adgang til alle registrerede apps, brugeren har tilladelse til at anvende. SSO forbedrer sikkerheden ved at reducere adgangskodetræthed og udbredelsen af legitimationsoplysninger pr. app.
SSO-protokoller: OIDC og SAML
Entra ID understøtter to primære SSO-protokoller. OpenID Connect (OIDC) er den moderne standard, der er bygget på OAuth 2.0, og som bruges af Microsofts egne apps og de fleste nye SaaS-apps — den udsteder JSON Web Tokens (JWT'er). SAML 2.0 er en ældre XML-baseret protokol, som stadig kræves af mange ældre virksomhedsapps og understøttes af tusindvis af forintegrerede apps i Entra IDs appgalleri.
Entra ID-appgalleriet
Entra ID indeholder et appgalleri med forudbyggede SSO-integrationer til over 3.000 SaaS-apps, herunder Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom og mange flere. Når du tilføjer en app fra galleriet, konfigureres SSO-metadata automatisk, hvilket reducerer integrationstiden markant. For apps, der ikke findes i galleriet, kan du manuelt konfigurere parametre for SAML- eller OIDC-federation.
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'Portalen My Apps
Portalen My Apps (myapps.microsoft.com) er en selvbetjeningswebportal, hvor brugere kan se alle virksomhedsapps, de har fået adgang til, og starte dem med ét klik. IT-administratorer bestemmer, hvilke apps der vises, og for hvilke brugere. Brugere kan også administrere gruppemedlemskaber og adgangsanmodninger fra denne portal, hvis selvbetjeningsfunktionerne er aktiveret.
Azure AD B2B: Gæstebrugere
Entra ID B2B (Business-to-Business) giver dig mulighed for at invitere eksterne partnere, konsulenter og leverandører til din tenant som gæstebrugere. Gæster godkender sig med deres egen organisations identitetsudbyder (en anden Entra ID-tenant, Google eller en SAML/OIDC-udbyder) og modtager derefter et adgangstoken til dine ressourcer. Du bestemmer præcis, hvilke apps, grupper og ressourcer gæsterne kan få adgang til, gennem standard-RBAC og politikker for betinget adgang.
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message trueForløbet for B2B-samarbejde
Når du inviterer en ekstern bruger, modtager vedkommende en e-mailinvitation med et indløsningslink. Når brugeren klikker på linket, godkender vedkommende sig med sine egne legitimationsoplysninger (ikke med en ny adgangskode i din tenant), og Entra ID opretter et gæstebrugerobjekt i din mappe, som repræsenterer brugeren. Herefter tildeler administratorer roller og gruppemedlemskaber til gæstebrugeren på samme måde som til interne brugere, men gæsten fortsætter med at godkende sig gennem sin hjemorganisation.
Azure AD B2C: Kundeidentiteter
Entra External ID for kunder (tidligere Azure AD B2C) er en separat identitetstjeneste til forbrugerrettede apps. Den giver kunder mulighed for at oprette en konto og logge på ved hjælp af deres e-mailadresse, telefonnummer eller sociale konti (Google, Facebook, Apple). I modsætning til B2B, der opretter federation med eksisterende organisationsidentiteter, opretter og administrerer B2C kundeidentitetskonti og understøtter millioner af brugere med brugerdefinerede loginoplevelser med eget brand.
B2B kontra B2C: Vigtige forskelle
Valget mellem B2B og B2C afhænger af, hvem brugerne er. B2B er til forretningspartnere og medarbejdere i andre organisationer, som allerede har en virksomhedsidentitet, de godkender sig med. B2C er til slutforbrugere, som ikke har en organisationsidentitet — de registrerer sig med en e-mailkonto eller social konto. B2B-brugere vises som gæster i din tenant, mens B2C-brugere gemmes i B2C-tenantens egen mappe.
Fødereret identitet med eksterne IdP'er
Entra ID understøtter direkte federation med eksterne SAML- eller WS-Fed-identitetsudbydere. Det er nyttigt, når en partnerorganisation bruger en ikke-Microsoft-baseret IdP som Okta, Ping Identity eller AD FS. Når federation er konfigureret, kan alle brugere fra partnerens domæne logge på dine apps med deres egen IdP uden individuelle gæsteinvitationer — ideelt til store partnerskaber med mange brugere.
Indstillinger for adgang på tværs af tenants
Indstillinger for adgang på tværs af tenants (XTAP) i Entra ID giver dig detaljeret kontrol over indgående og udgående samarbejde med bestemte partnertenants. Du kan konfigurere politikker pr. tenant for at have tillid til (eller ikke have tillid til) partnerens MFA-krav og status for enhedens overensstemmelse, så gæster ikke behøver at gennemføre MFA igen, når de allerede har opfyldt kravet i deres hjemmetenant. XTAP erstatter de ældre B2B-lister over tilladte og afviste tenants.
Muligheder for adgangskodefri godkendelse
Entra ID understøtter fuldstændig fjernelse af adgangskoder gennem adgangskodefri godkendelse. Mulighederne omfatter: Windows Hello for Business (biometri eller pinkode knyttet til en enhed), FIDO2-sikkerhedsnøgler (hardwarebaserede USB-/NFC-nøgler fra YubiKey osv.) og appen Microsoft Authenticator med login via telefon (nummermatchning). Adgangskodefri metoder er både mere sikre end adgangskoder og mere praktiske for brugerne, og de adresserer den primære angrebsvektor ved kontoovertagelser.
Hurtigt tjek
Test din forståelse af begreberne fra Microsoft Azure Fundamentals (AZ-900) i denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at SSO med Entra ID giver brugere mulighed for at godkende sig én gang og få adgang til flere apps, at B2B inviterer eksterne partnere som gæstebrugere, der godkender sig med deres egen IdP, og at B2C administrerer forbrugeridentitetskonti med understøttelse af login via sociale konti. I næste afsnit ser vi nærmere på Azures sikkerhedsværktøjer, begyndende med Microsoft Defender for Cloud.
Lær Azure Fundamentals med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Single sign-on og eksterne identiteter” gratis?
Ja — hele teksten til “Single sign-on og eksterne identiteter” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Azure Fundamentals-kurset, skal du opgradere til CoddyKit PRO. Azure Fundamentals-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Single sign-on og eksterne identiteter”?
Aktivér SSO for virksomhedsprogrammer, der er registreret i Entra ID, og giv eksterne partnere eller kunder mulighed for at logge på med deres egne identiteter via B2B eller B2C. Du øver dig i Azure Fundamentals med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Azure Fundamentals?
Der kræves ingen tidligere erfaring. Azure Fundamentals på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Single sign-on og eksterne identiteter”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Azure Fundamentals-lektion?
Ja. Alle Azure Fundamentals-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad er Microsoft Entra ID?
- Brugere, grupper og rolletildelinger
- Multifaktorgodkendelse og betinget adgang
- Single sign-on og eksterne identiteter