Microsoft Entra ID SSO: Käyttöönotto-opas ja UKK

Muokattu To, 8 Loka klo 11:49 AM

Microsoft Entra ID SSO:lla organisaatiosi käyttäjät kirjautuvat Systam Studioon omalla Microsoft-tilillään erillisen salasanan sijaan. SSO ei luo eikä poista käyttäjiä. Käyttäjän pitää olla olemassa Studiossa jo ennen ensimmäistä SSO-kirjautumista.

Tärkeää: tarvitset Microsoftin puolelta järjestelmänvalvojan suostumuksen (admin consent). SSO ei toimi ennen kuin organisaatiosi Microsoft Entra -ylläpitäjä on hyväksynyt Systam-sovelluksen koko tenantille. Suostumuksen voi myöntää käyttäjä, jolla on Entrassa jokin näistä rooleista: Global Administrator, Privileged Role Administrator, Cloud Application Administrator tai Application Administrator. Studion omistaja ja Entra-ylläpitäjä ovat usein eri henkilöitä, joten sovi ylläpitäjän kanssa ajankohta jo ennen kuin aloitat.

Ennen kuin aloitat

  • Jos Microsoft Entra ID SSO ei näy käytössä olevana Studion Laajennukset-sivulla, ota yhteyttä Systamin tukeen. Laajennus pitää ensin aktivoida organisaatiollenne.
  • Tarvitset Studiossa organisaation omistajan oikeudet.
  • Microsoft Entra -ylläpitäjä, joka voi myöntää järjestelmänvalvojan suostumuksen, on tavoitettavissa (ks. yllä).
  • Käyttäjät on luotu Studioon etukäteen, joko käsin tai SCIM-synkronoinnilla. SSO ei luo tilejä kirjautumisen yhteydessä.
  • Studion käyttäjien sähköpostiosoitteiden pitää olla samat kuin ne, joilla käyttäjät kirjautuvat Microsoftiin. Muuten SSO ei löydä käyttäjää.

SSO:n käyttöönotto Studiossa

  1. Avaa Laajennukset → Microsoft Entra ID SSO.
  2. Kopioi tenanttisi Directory (tenant) ID Microsoft Entra admin centeristä ja syötä se Tenant ID -kenttään.
  3. Paina Varmenna metatiedot. Tämä tarkistaa, että tenantti löytyy ja sen kirjautumisasetukset ovat saatavilla. Itse kirjautumista se ei vielä testaa.
  4. Paina Myönnä suostumus. Microsoft Entra -ylläpitäjä kirjautuu Microsoftille ja hyväksyy oikeudet koko tenantille. Kun suostumus on myönnetty, varoitus Järjestelmänvalvojan suostumus vaaditaan poistuu.
  5. Testaa kirjautuminen vähintään kahdella olemassa olevalla käyttäjällä. Pidä salasanakirjautuminen tässä vaiheessa varalla.
  6. Kun testit menevät läpi, kytke Vaadi kertakirjautuminen päälle. Kytkin on käytettävissä vasta, kun järjestelmänvalvojan suostumus on myönnetty. Tämän jälkeen salasanakirjautuminen ei ole enää käytössä, joten Studio pyytää vielä erillisen vahvistuksen.

Jos haluat perua tai muuttaa asetuksia: kun kytket Vaadi kertakirjautuminen pois päältä, salasanakirjautuminen on taas sallittu heti. Tenant- ja muut SSO-asetukset säilyvät. Poista SSO-asetukset tyhjentää koko SSO-määrityksen, mutta ei vaikuta SCIM/Entra-synkan asetuksiin.

Mitä käyttäjä näkee kirjautuessaan

  • Kirjautuminen alkaa aina sähköpostiosoitteella.
  • Jos SSO on vapaaehtoinen, käyttäjä näkee sekä salasanakentän että Kirjaudu Microsoftilla -painikkeen.
  • Jos SSO on pakotettu, käyttäjä ohjataan sähköpostin syöttämisen jälkeen suoraan Microsoftille.
  • Jos vapaaehtoisessa SSO:ssa on häiriö, salasana toimii varareittinä. Jos pakotetussa SSO:ssa on häiriö, käyttäjä palautetaan sähköpostivaiheeseen. Koska salasanakirjautuminen on estetty, myös organisaation omistaja jää silloin ulos. Ota tällöin yhteyttä Systamin tukeen, niin palautamme pääsyn.

Tilin yhdistäminen ja mitkä tiedot päivittyvät

Ensimmäisellä SSO-kirjautumisella Microsoftin vahvistama sähköposti tai käyttäjätunnus täsmätään olemassa olevaan Studio-käyttäjään, ja tili linkitetään pysyvästi.

  • Sähköposti ja nimi päivittyvät Microsoftilta saatujen tietojen mukaan. Puuttuva tai tyhjä arvo ei koskaan pyyhi jo tallennettua tietoa.
  • SSO ei tuo puhelinnumeroa, ryhmiä, rooleja, titteliä, osastoa eikä workspace-kohdistuksia.

SSO ja käyttäjien provisiointi (SCIM)

SSO ja SCIM hoitavat eri asioita, eikä toisen käyttöönotto vaikuta toisen asetuksiin:

  • SSO hoitaa kirjautumisen ja todentaa, kuka käyttäjä on.
  • SCIM (Entra-synkronointi) hoitaa käyttäjien luonnin, päivitykset, poistot, workspace-kohdistukset ja yhteystiedot.

Useimmille organisaatioille toimivin ratkaisu on käyttää molempia: SSO kirjautumiseen ja SCIM käyttäjärekisterin ylläpitoon.

Puhelinnumero kannattaa tuoda SCIM:llä

SSO:n kirjautumistieto ei sisällä puhelinnumeroa luotettavasti, koska se on tarkoitettu kirjautumiseen eikä jatkuvaan hakemistotietojen synkronointiin. SCIM päivittää käyttäjätietoja jatkuvasti ja tukee puhelinnumeroita suoraan.

Jos haluatte tuoda puhelinnumeron, kohdistakaa haluttu Entra-kenttä SCIM-provisioinnissa attribuuttiin phoneNumbers[type eq "work"].value tai phoneNumbers[type eq "other"].value. Numero on vapaaehtoinen, ja Systam muuntaa sen kansainväliseen muotoon automaattisesti.

Tenant ID:n vaihto tai SSO:n poisto käytöstä

Tenant ID:n vaihtaminen katkaisee olemassa olevat Microsoft-tililinkitykset. Uusi tenantti pitää varmentaa, hyväksyä ja testata alusta samalla tavalla kuin ensimmäisellä käyttöönottokerralla. SSO:n poistaminen käytöstä palauttaa salasanakirjautumisen, mutta ei kirjaa jo sisällä olevia käyttäjiä ulos.

Tarkistuslista ennen pakotusta

  • Järjestelmänvalvojan suostumus on myönnetty.
  • Pilottikäyttäjät ovat jo olemassa Studiossa, ja sähköpostit täsmäävät Microsoft-tunnuksiin.
  • Kirjautuminen on testattu vähintään kahdella tavallisella käyttäjällä.
  • Tiedossa on, että SSO ei luo käyttäjiä eikä tuo puhelinnumeroa. SCIM hoitaa nämä.
  • On sovittu, miten toimitaan, jos jokin menee pieleen. Jos SSO lakkaa toimimasta pakotuksen jälkeen, kukaan ei pääse kirjautumaan salasanalla, ja pääsyn palauttaa Systamin tuki.
  • Organisaatio on valmis hetkeen, jolloin salasanakirjautuminen poistuu käytöstä.

Microsoftin ohjeet

Siinä SSO:n käyttöönotto pähkinänkuoressa. Ota yhteyttä tukeen, jos jokin kohta jää askarruttamaan.

Auttoiko tämä artikkeli?

Loistavaa!

Kiitos palautteestasi

Pahoittelut ettemme voineet auttaa

Kiitos palautteestasi

Kerro kuinka voimme parantaa tätä artikkelia!

Valitse ainakin yksi syistä
Kuvavarmennus vaaditaan.

Palaute lähetetty

Kiitos palautteesta. Yritämme korjata artikkelin