Spring til hovedindhold

IT-sikkerhed

Hvad er federation?

Federation lader brugere logge ind på tværs af organisationer og systemer med én identitet. Se hvordan tillidsforhold, SAML og OIDC hænger sammen.

Kort sagt

Federation (identitetsføderation) er et tillidsforhold mellem systemer eller organisationer, der gør det muligt at logge ind ét sted og få adgang et andet, uden at oprette en ny konto. Én part, identitetsudbyderen, står for selve logon og udsteder et signeret bevis, som de tilsluttede tjenester stoler på.

Det er mekanikken bag 'Log ind med Microsoft', bag samarbejde på tværs af virksomheder i Teams og bag single sign-on til hundredvis af cloud-tjenester. Teknisk bygger federation på standarder som SAML og OpenID Connect, og i praksis er Microsoft Entra ID identitetsudbyderen i de fleste danske virksomheder.

Gevinsten er både brugervenlighed og sikkerhed: færre passwords, central MFA og ét sted at lukke en kompromitteret konto, men det gør også identitetsudbyderen til kronjuvelen, der skal beskyttes. MI Support IT designer og drifter federation for danske SMV'er med Entra ID som omdrejningspunkt.

Tilbage til ordbogen

Hvad er federation?

Federation er et formaliseret tillidsforhold mellem systemer: Én part, identitetsudbyderen (IdP), står for at bekræfte, hvem brugeren er, og de tilsluttede tjenester (service providers) stoler på dens ord. Når I logger ind i en cloud-tjeneste med jeres arbejdskonto, sender tjenesten jer til identitetsudbyderen, som verificerer login og sender et signeret token tilbage. Tjenesten ser aldrig jeres password, kun beviset.

Resultatet: én identitet, ét password, én MFA-opsætning på tværs af systemer, der ellers intet har med hinanden at gøre.

Federation vs. SSO

Single sign-on er oplevelsen: log ind én gang, få adgang til alt. Federation er mekanikken bag, når SSO skal virke på tværs af organisatoriske grænser: mellem jeres virksomhed og en cloud-leverandør, eller mellem to virksomheder. Internt i ét miljø kan SSO klares uden føderation; på tværs af domæner og ejerskab kræver det de fødererede tillidsforhold.

Klassikeren i praksis er B2B-samarbejde: En ekstern konsulent inviteres som gæst i jeres Teams og logger ind med sin egen arbejdskonto. I opretter aldrig et password til vedkommende. I stoler på konsulentens identitetsudbyder. Forlader konsulenten sit firma og bliver kontoen lukket dér, ryger adgangen hos jer automatisk med.

SAML og OpenID Connect

To standarder dominerer:

  • SAML 2.0: den ældre, XML-baserede standard, stadig udbredt i enterprise-systemer og offentlige løsninger.
  • OpenID Connect (OIDC): det moderne alternativ, bygget oven på OAuth 2.0, som håndterer selve autorisationen. OIDC er standarden i nye applikationer og apps.

I en dansk SMV-hverdag er Microsoft Entra ID typisk identitetsudbyderen, der taler begge sprog: Medarbejdernes Microsoft-konto bliver nøglen til økonomisystemet, HR-platformen, CRM og resten af cloud-porteføljen.

Gevinsten og ansvaret

Federation flytter sikkerheden derhen, hvor den kan styres: Central MFA og betingede adgangsregler gælder alle tjenester på én gang, offboarding bliver ét klik i stedet for en jagt gennem 30 systemer, og password-genbrug på tværs af tjenester forsvinder. Men det gør også identitetsudbyderen til kronjuvelen: Kompromitteres den, har angriberen nøglen til alt. Derfor hører federation uløseligt sammen med hærdning af identitetsplatformen, zero trust-principper og overvågning af logins.

Sådan hjælper MI Support IT

Vi designer og drifter føderede identiteter med Entra ID som omdrejningspunkt: SSO til jeres cloud-tjenester, sikker B2B-gæsteadgang, central MFA og betinget adgang, og en hærdet identitetsplatform som en del af jeres IT-sikkerhed og Microsoft 365-miljø. Kontakt os, hvis jeres logins stadig lever i 30 forskellige systemer.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.