Hvad er federation?
Federation er et formaliseret tillidsforhold mellem systemer: Én part, identitetsudbyderen (IdP), står for at bekræfte, hvem brugeren er, og de tilsluttede tjenester (service providers) stoler på dens ord. Når I logger ind i en cloud-tjeneste med jeres arbejdskonto, sender tjenesten jer til identitetsudbyderen, som verificerer login og sender et signeret token tilbage. Tjenesten ser aldrig jeres password, kun beviset.
Resultatet: én identitet, ét password, én MFA-opsætning på tværs af systemer, der ellers intet har med hinanden at gøre.
Federation vs. SSO
Single sign-on er oplevelsen: log ind én gang, få adgang til alt. Federation er mekanikken bag, når SSO skal virke på tværs af organisatoriske grænser: mellem jeres virksomhed og en cloud-leverandør, eller mellem to virksomheder. Internt i ét miljø kan SSO klares uden føderation; på tværs af domæner og ejerskab kræver det de fødererede tillidsforhold.
Klassikeren i praksis er B2B-samarbejde: En ekstern konsulent inviteres som gæst i jeres Teams og logger ind med sin egen arbejdskonto. I opretter aldrig et password til vedkommende. I stoler på konsulentens identitetsudbyder. Forlader konsulenten sit firma og bliver kontoen lukket dér, ryger adgangen hos jer automatisk med.
SAML og OpenID Connect
To standarder dominerer:
- SAML 2.0: den ældre, XML-baserede standard, stadig udbredt i enterprise-systemer og offentlige løsninger.
- OpenID Connect (OIDC): det moderne alternativ, bygget oven på OAuth 2.0, som håndterer selve autorisationen. OIDC er standarden i nye applikationer og apps.
I en dansk SMV-hverdag er Microsoft Entra ID typisk identitetsudbyderen, der taler begge sprog: Medarbejdernes Microsoft-konto bliver nøglen til økonomisystemet, HR-platformen, CRM og resten af cloud-porteføljen.
Gevinsten og ansvaret
Federation flytter sikkerheden derhen, hvor den kan styres: Central MFA og betingede adgangsregler gælder alle tjenester på én gang, offboarding bliver ét klik i stedet for en jagt gennem 30 systemer, og password-genbrug på tværs af tjenester forsvinder. Men det gør også identitetsudbyderen til kronjuvelen: Kompromitteres den, har angriberen nøglen til alt. Derfor hører federation uløseligt sammen med hærdning af identitetsplatformen, zero trust-principper og overvågning af logins.
Sådan hjælper MI Support IT
Vi designer og drifter føderede identiteter med Entra ID som omdrejningspunkt: SSO til jeres cloud-tjenester, sikker B2B-gæsteadgang, central MFA og betinget adgang, og en hærdet identitetsplatform som en del af jeres IT-sikkerhed og Microsoft 365-miljø. Kontakt os, hvis jeres logins stadig lever i 30 forskellige systemer.