Skip to main content
Paina Enteriä etsiäksesi tai ESC sulkeaksesi haun
Close Search
DigikuuDigikuuDigikuu
Menu
  • Etusivu
  • Me
    • Me
    • Asiakkaamme
    • Kilpailijat
    • Digikuulaiseksi
  • Palvelut
    • Hyppää mukaan Kahvivarttijunaan!Kahvivarttijuna on loppukäyttäjille suunnattu jatkuvan oppimisen malli, joka kouluttaa lyhyissä pätkissä innokkaasti ja energisesti Microsoft 365 tuotteiden tehokkaaseen ja fiksuun käyttöön. Koulutukset ovat lyhyitä 30 minuutin settejä, joissa pureudutaan yhteen aiheeseen kerrallaan. Kahvivartin vetää aina elävä, asiansa osaava ja innostava Digikuun kouluttaja.
    • –
      • Työpajat
        • Tietoturvatyöpaja
        • Metaverse-työpaja
        • Teams-työpaja
        • Minityöpajat
        • Lisää…
      • Konsultointi
        • Verkkolevyt historiaan
        • Migraatiot
        • Power Automate & Power Apps
      • Jatkuva kehittäminen
        • Pilviraketti
        • Koulutusraketti
    • –
      • Tietoturva
        • Microsoft 365 -ympäristön tietoturva- ja terveystarkastus
        • Microsoft 365 E5 käyttöönotto
        • Microsoft 365 Business Premium käyttöönotto
        • Vahvan tunnistautumisen (Conditional Access) -käyttöönotto
        • Microsoft Intune Windows-työasemahallinta
        • Windows Autopilot käyttöönotto
        • Microsoft Intune-mobiililaitehallinta (iOS ja Android)
        • Microsoft Intune macOS-työasemahallinta
        • Microsoft Defender for Endpoint
        • Microsoft Defender for Business
        • Microsoft Purview: Sensitivity labels
        • Lisää…
    • –
      • Sharepoint
        • Intranet
        • Dokumentti- ja sopimusarkisto (Piironki)
        • Intranetin vuosihuolto
      • Koulutukset
        • Kahvivartti
        • Kahvivarttijuna
        • Opisto 365
        • Läsnäkoulutukset
        • Virtuaalikoulutukset
        • Kurssit syksy 2023
      • Webinaarit
        • Kuun pimeä puoli -webinaarisarja
      • M365 Security Bootcamp 2023
  • Blogi
  • Yhteystiedot
  • twitter facebook linkedin youtube instagram
Digikuu
  • Etusivu
  • Me
    • Me
    • Asiakkaamme
    • Kilpailijat
    • Digikuulaiseksi
  • Palvelut
    • Hyppää mukaan Kahvivarttijunaan!Kahvivarttijuna on loppukäyttäjille suunnattu jatkuvan oppimisen malli, joka kouluttaa lyhyissä pätkissä innokkaasti ja energisesti Microsoft 365 tuotteiden tehokkaaseen ja fiksuun käyttöön. Koulutukset ovat lyhyitä 30 minuutin settejä, joissa pureudutaan yhteen aiheeseen kerrallaan. Kahvivartin vetää aina elävä, asiansa osaava ja innostava Digikuun kouluttaja.
    • –
      • Työpajat
        • Tietoturvatyöpaja
        • Metaverse-työpaja
        • Teams-työpaja
        • Minityöpajat
        • Lisää…
      • Konsultointi
        • Verkkolevyt historiaan
        • Migraatiot
        • Power Automate & Power Apps
      • Jatkuva kehittäminen
        • Pilviraketti
        • Koulutusraketti
    • –
      • Tietoturva
        • Microsoft 365 -ympäristön tietoturva- ja terveystarkastus
        • Microsoft 365 E5 käyttöönotto
        • Microsoft 365 Business Premium käyttöönotto
        • Vahvan tunnistautumisen (Conditional Access) -käyttöönotto
        • Microsoft Intune Windows-työasemahallinta
        • Windows Autopilot käyttöönotto
        • Microsoft Intune-mobiililaitehallinta (iOS ja Android)
        • Microsoft Intune macOS-työasemahallinta
        • Microsoft Defender for Endpoint
        • Microsoft Defender for Business
        • Microsoft Purview: Sensitivity labels
        • Lisää…
    • –
      • Sharepoint
        • Intranet
        • Dokumentti- ja sopimusarkisto (Piironki)
        • Intranetin vuosihuolto
      • Koulutukset
        • Kahvivartti
        • Kahvivarttijuna
        • Opisto 365
        • Läsnäkoulutukset
        • Virtuaalikoulutukset
        • Kurssit syksy 2023
      • Webinaarit
        • Kuun pimeä puoli -webinaarisarja
      • M365 Security Bootcamp 2023
  • Blogi
  • Yhteystiedot
Yleinen

Single Sign On ja sinä – Säästetään ihan kaikilta liiketoiminta-aikaa järkeviin asioihin

Kirjoittanut Kai17.6.202226 elokuun, 2022Ei kommentteja7 min lukuaika

Single Sign On ja sinä – Säästetään ihan kaikilta liiketoiminta-aikaa järkeviin asioihin

 

Ahoy ahoy! Tässä fantasiaskenaariossa olet pohjoismaisessa keskisuuressa yrityksessä se ainoa ATKoota taitava monikanttinen henkilöoletettu. M365-tuottavuustilbehöörien lisäksi keskeiset IT-konstruktiot ovat

  • Efecte IT-palveluhallintatuote
  • Basware P2P, ostolaskujen käsittelyssä ja tiliöinnissä
  • SAP Fiori, laukaisualustana mm. firman S4/HANA -ratkaisuihin ja appisiin. Eli erppi-härveli
  • GitHub, devops-jeesusten multiplayer notepad ja prod commit kaaospainikkeet.

Näiden lisäksi on paikalliseen pizzaboxiin hostattu parisen raikasta tuulahdusta 90-luvulta, joissa taikasanana on COBOL.

Yllättäen aivan jokaiseen oheisjärjestelmään on omat luvitusprosessinsa ja pääsynhallintaproseduurinsa. Tämä aiheuttaa kohtalaisen paljon työkuormaa IT-bunkkerissa, varsinkin kosteiden kesälomasesonkien jälkeen, joiden aikana on useampikin valkokauluri onnistunut hivelemään sitä henkistä resetti-painiketta oikeinkin tehokkaasti.

Kevyen tieteellisen pohdinnan jälkeen päädyt esittämään ylimörökölleille ja rahakirstun vartijoille, että ensisyksystä alkaen ainakin nuo moternit SaaS-ratkaisut viedään SSO-menettelyn taakse, jolloin Azuren identiteetistä syntyy se ainut muistamisen arvoinen tekijä.

 

Paikalliset vintage-palvelut rajasit nokkelasti heti kättelyssä tämän ensimmäisen aallon ulkopuolelle, koska niiden user management on dokumentoimatonta salatiedettä täysin merkkipohjaisen suurkone-emulaation kautta.

Hankkeen lisäboonuksena kovettuu myös ym. SaaS-himmeleiden pääsynhallinta, nimittäin proggiksen jälkeen voit määritellä niiden käyttöön ehdollista pääsynhallintaa (conditional access) fantastisilla reunaehdollaisi. Esim. corp-verkon ulkopuolella vaadit MFA-tunnistautumista ja complianttia työasemaa Fiorin appisiin.

Disclaimer

Trusted networkseihin ja niiden näkyviin liityntäpisteisiin nojautuminen pääsynhallinnallisissa ratkaisuissa eivät ole aivan tätä päivää, mutta joskus pakollista pahaa. Modernit pääsynhallintaratkaisut nojautuvat enemmän session, identiteetin ja päätelaitteen arviointiin vasten sääntöpatteristoasi.

Cloud Application Administrator-päähine päähän ja konffihommiin.

Eikusta hetkinen! Tässä kohden olisi hyvä löytää se paritanssin partneri sovellusasiantuntijan suuntimoilta; sellainen taikuri, joka tietää ja tuntee, sekä kykenee tekemään tarvittavia muutoksia itse kohdesovelluksen päädystä. Nimittäin usein SSO on kahden eri järjestelmän tango. Keskeisesti pitäisi ainakin pystyä mappaamaan, mitä samaa on Azuren ja kohdejärjestelmän käyttäjäidentiteeteissä.

 

Oletetaan nyt, että tanssipartnerit ovat löytyneet ja hankkeella on hymiöllä varustettu hyväksyntä hut gangstereilta, eli liiketoimintajohdolta.

Tässä skenaariossa ei myöskään ole käytössä paikallista aktiivihakemistoa tai federaatiopalveluille tarvetta. COBOL-helvetti pyörii ihan omassa ympäristössään ja realmissaan, etkä oikeasti halua koskea siihen tämän hankkeen puitteissa.

Koska tämän blokirykäisyn lukijoilla on rajatusti aikaa työelämässään tutustua insultin hengentuotoksiin, niin puljataan yhdessä Fiorin veräjät kondariin, eli jiiriin, eli kuoseihin. Weapon of choice uksen avaukseen on lopulta SAML 2.0-perustainen claimi JA onneksi et koskaan tullut puljanneeksi reverse proxyä tähän väliin. SAML:n moodiksi myös näperrellään front-channel comm.

Hommahan alkaa uuden Enterprise Appisen julkaisusta Azureesi, koska puhutaan kohtalaisen valtavirran kilkuttimesta, niin listoilla pitäisi olla valmiina SAP Netweaver tai SAP Fiori, tässä kontekstissa ei ole väliä kumman valkkaat, mutta valkkaat kuitenkin SAP Fiorin. JA, koska en ole nähnyt ikinä yhtään SAP-järjestelmää, joka pyörii vain prodin varassa, niin merkkaat fiksusti, onko nyt kyseessä dev, acceptance vai peräti prod -ympäristöön tarkoitettu julkaisu.

 
 

Tämän jälkeen luvitat halutut käyttäjät etupeltoon tähän huikeaan julkaisuun. Voit esim. hyödyntää dynaamisia sääntöjä, että kaikki ne, joilla on powerBI:n oikeuttava lisenssi, ovat myös oikeutettuja käyttämään tätä julkaisua.

Sittenpä etsit siitä vasemmalta kohdasta Manage kohdan Single sign-on ja SAML. Liität tähän Service Provider identity and urlit liittyen käsittelyyn Fiorin osalta. Tässä kohtaa on se hyvä tanssipartneri painonsa arvosta jalometalleja, koska näitä ei vain puhtaasti Azuren-mies voi tietää kylmiltään.

The Identifier (Entity ID) ja ACS (Assertion Consumer Service) urlit. Tässä konffin vaiheessa pitää tietää mm. SAP client number, mihin siis pointataan tämä claimi menemään, esim. 12(dev), 24(acceptance) tai 666(prod).

Editoidaan basic SAML conffeja sitten ja tähän tarvitset vahvaa taustatukea myös rikoskumppaniltasi.

 

Kahvipaussin jälkeen alkaa ehkä vaikein osuus koko hankkeesta, eli user attributes & claims. SAP nimittäin odottaa aika tarkkaa syntaksia assertioiden osalta. Toki tässä kohden havahdut siihen, että SAP:n user basen vanilla-identiteetit ovat mallia U1234567, kun taasen Azure haluaisin oletuksineen pelata UPN:n kanssa, tai tarkemmin, vanillana claim-tiketissä pusketaan username, email addrs, first name ja last name -tietoja.

Hyödynnämme siis tässä skenaariossa claim transformaatiota, eli editoidaan sitä. Claim Name Unique User Identifier (Name ID) ja käytetään siinä Transformation ExtractMailPrefix() user.userprincipalnameen.

   

 

Tämän humpan jälkeen otat alas sertifikaatin ja federaatio metadatan määrittely XML:n. Näitä tarvitsee myöhemmissä vaiheissa SAP-jeesus, kun varsinainen työ aloitetaan SAP:n konepellin alla. Vaikka itse en ole järin innoissani base64-levelin sertistä, niin käytetään sitä kuitenkin tässä esimerkissä.

Sitten päästät SAP-henkilöoletetun irti ja ohjeistat häntä Create SAML 2.0 local providerin suuntimoihin ja huomioitat häntä Identity Provider Discovery: Common Domain Cookie=automatic.

Lisäksi Azure AD tulee määrittää trusted provideriksi, jonka yhteydessä generoimasi XML-määritykset tunkataan SAP:n konepellin alle sertin kera. Tässä blogissa ei käsitellä tämän enempää SAP:n sielunmaisemaa, koska allekirjoittanut on ehkä valtakunnan viidenneksi heikoin esitys SAP-adminoinnissa.

Hyvä on kuitenkin pitää mielessä, että Azure AD:ssa olisi kiva olla myös SAP:n user basessa idioomi ja koska hyödynsimme claim transformaatiota tiketin mankeloinnissa, pitää muistaa hyväksyä default User ID mapping mode as Logon ID.

Jos SAP-leijonakuningas on kuitenkin poikkeuksellisen reippaalla mielentilalla, niin SAP user basessa voi hyödyntää myös käyttäjätunnuksien alias-kenttää, eli U12345678 -tunnuksen alias-kentässä on reijo.kylma@nyrkkipaja.fi (esimerkki, älä käytä); tällöin pitää huomioida User ID mapping moden vaihto Logon Alias -muotoon.

Kun kaikki on sanottu ja tehty, niin testaukset saavat alkaa. Kaiken mennessä oikein, päjähtää tutun SAP logonurlista Microsoftin kirjautumisikkuna, jonka olet toivottavasti korporaatiokuvastanut näyttämään kivalle.

Jos välissä tosiaan on se sangen yleinen reverssi-välityspalvelin, kuten Citrixin Netscaleri, niin tällöin pitää taivuttaa vähän enemmän konfiguraatiota. Näissä skenaarioissa kompastellaan yleensä protokollaan muunnoksissa paluupaketin osalta; useimmissa SAP-konfiguraatioissa on helpohkoa liputtaa paluupaketin mode switchin olevan ihan ookoo tavaraa.

 

Summaten siis: 

SSO on erittäin hyödykäs lisä moderniin työpaikkaan, joka osaltaan mahdollistaa paremman käyttäjien liikehdinnän auditoimisen, conditional access -säännöstöjen hyödyntämisen ja toki myös rimpuilun ulos kymmenien eri käyttäjätunnuksien ihmeellisestä maailmasta loppukäyttäjän vinkkelistä.

Azure-admini ei kykene yksin vetämään näitä hankkeita, vaan hän tarvitsee reissukaveriksi sovellusasiantuntijan.

Varaudu t-shoottisessioihin ihan ajan kanssa, koska käytettävyyteen voi joskus ottaa kantaa mm. corp-verkon topologiat yms. jekut.

SAP-esimerkistä jätettiin pois kokonaan uusien käyttäjien provisiointi suoraan Azuren kautta. Tämä on mahdollista esim. GitHubin kanssa toteutettuun yhteiseloon, mutta SAP-maailmassa en ole koskaan törmännyt Azuren kautta provisioituihin käyttäjiin. Tämä, koska SAP:n autorisointimaailma on ihan omanlaisensa peto, jota hanskataan SAP:n kannalta yllättäen ihan omasta näkymästään konsolidoidusti.

Näihin kuviin ja tunnelmiin siirrymme ensi kerran odotteluun, jolloin turvallisesti siirrämme Azuren käyttäjätietoihin liittyvää hyvää kolmannen osapuolen järjestelmään.

 

– Pilvipalvoja Kai Kolima

 

  • EdellinenOn aika sanoa hyvästit - tällä kertaa legacy authille 

  • Seuraava70 intranettiä ilman referenssejä tai CV:itä

Digikuu

on tekijöidensä näköinen ja makuinen sekä Suomen ainoa pelkästään Microsoft 365-maailmaan keskittyvä yritys. Meillä kaikki asiat tehdään aina suurella intohimolla ja jos me jotain lupaamme niin sen me myös pidämme!

Palvelumme

Ota yhteyttä

Varaa yhteinen aika suoraan kalenteristamme

Tarjouspyynnöt, kysymykset ja kaikki mahdolliset tiedustelut voit laittaa sähköpostilla osoitteeseen: myynti@digikuu.fi 

Puhelimitse voit yrittää tavoitella meidät numerosta: +358 2 65100 107

© 2025 Digikuu

Tietosuojaseloste

Share
Share Share Share Pin
Evästeasetukset
Käytämme sivustollamme evästeitä taataksemme sinulle paremman käyttäjäkokemuksen. Voit päivittää itse haluamasi evästekategoriat ja suostumuksesi.

TietosuojaselosteMuuta evästeasetuksia
KielläHyväksy kaikki
Vain välttämättömät evästeet
Muokkaa evästevalintoja

Evästeasetukset

Käytämme verkkosivustollamme evästeitä käyttäjäkokemuksen parantamiseen, tietojen keräämiseen markkinointitarkoituksiin sekä verkkosivustomme kehittämiseen. Keräämme evästeiden avulla sivuston kävijätilastoja ja analysoimme tietoja. Seuraamme esimerkiksi sitä, millä sivuilla käyttäjät vierailevat ja kuinka kauan he viipyvät eri sivuilla. Tavoitteenamme on kehittää sivustomme laatua ja sisältöä. Käyttäjällä on mahdollisuus estää evästeiden käyttö kokonaan muuttamalla evästeasetuksia. Evästeiden estäminen saattaa vaikuttaa palvelun toiminnallisuuteen ja mainonnan kohdentamiseen.
Välttämättömät
Aina käytössä
Välttämättömät evästeet ovat ehdottoman välttämättömiä verkkosivuston moitteettoman toiminnan kannalta. Nämä evästeet varmistavat verkkosivuston perustoiminnot ja suojausominaisuudet anonyymisti.
CookieKestoKuvaus
_wpfuuid11 yearsTätä evästettä käyttää WPForms WordPress -laajennus. Evästettä käytetään mahdollistamaan laajennuksen maksullisen version yhdistäminen saman käyttäjän merkintöihin, ja sitä käytetään joihinkin lisäominaisuuksiin, kuten lomakkeen hylkäämiseen.
cookielawinfo-checkbox-advertisement1 yearGDPR Cookie Consent -laajennuksen asettama evästettä käytetään tallentamaan käyttäjän suostumus "Mainonta"-luokan evästeille.
cookielawinfo-checkbox-analytics11 monthsTämän evästeen asettaa GDPR Cookie Consent -laajennus. Evästettä käytetään käyttäjän suostumuksen tallentamiseen kategoriaan "Analytiikka" oleville evästeille.
cookielawinfo-checkbox-functional11 monthsEväste asetetaan GDPR-evästeen suostumuksella tallentamaan käyttäjän suostumus evästeille kategoriaan "Toiminta".
cookielawinfo-checkbox-necessary11 monthsTämän evästeen asettaa GDPR Cookie Consent -laajennus. Evästeitä käytetään tallentamaan käyttäjän suostumus evästeiden luokkaan "Välttämättömät".
cookielawinfo-checkbox-others11 monthsTämän evästeen asettaa GDPR Cookie Consent -laajennus. Evästettä käytetään tallentamaan käyttäjän suostumus evästeiden käyttöön kategoriassa "Muut".
cookielawinfo-checkbox-performance11 monthsEväste asetetaan GDPR-evästeen suostumuksella tallentamaan käyttäjän suostumus evästeille kategoriaan "Suorituskyky".
viewed_cookie_policy11 monthsEvästeen asettaa GDPR Cookie Consent -laajennus, ja sitä käytetään tallentamaan, onko käyttäjä suostunut evästeiden käyttöön vai ei. Se ei tallenna henkilötietoja.
Toiminnalliset
Toiminnalliset evästeet auttavat suorittamaan tiettyjä toimintoja, kuten verkkosivuston sisällön jakamista sosiaalisen median alustoilla, keräämään palautetta ja muita kolmannen osapuolen ominaisuuksia.
Suorituskyky
Suorituskykyevästeitä käytetään ymmärtämään ja analysoimaan verkkosivuston keskeisiä suorituskykyindeksejä, mikä auttaa tarjoamaan kävijöille paremman käyttökokemuksen.
Analytiikka
Analytiikkaevästeitä käytetään selvittämään, kuinka kävijät ovat vuorovaikutuksessa verkkosivuston kanssa. Nämä evästeet auttavat tarjoamaan tietoa kävijämäärästä, poistumisprosentista, liikenteen lähteestä jne.
CookieKestoKuvaus
_ga2 yearsGoogle Analyticsin asentama eväste, joka laskee vierailija-, istunto- ja kampanjatiedot ja seuraa sivuston käyttöä analytiikkaraporttia varten. Eväste tallentaa tiedot anonyymisti ja määrittää satunnaisesti luodut numerot yksilöllisten vierailijoiden tunnistamiseksi.
_gat_gtag_UA_122574882_11 minuteGooglen asettama eväste käyttäjien erottamiseen.
_gid1 dayTämä Google Analyticsin asentama eväste tallentaa tietoja siitä, kuinka vierailijat käyttävät verkkosivustoa, ja luo samalla analytiikkaraportin verkkosivuston tehokkuudesta. Jotkut kerätyistä tiedoista sisältävät vierailijoiden määrän, niiden lähteen ja sivut, joilla he vierailevat nimettömänä.
CONSENT2 yearsYouTube asettaa tämän evästeen upotettujen youtube-videoiden kautta ja rekisteröi anonyymejä tilastotietoja.
Mainonta
Mainosevästeitä käytetään tarjoamaan vierailijoille asiaankuuluvia mainoksia ja markkinointikampanjoita. Nämä evästeet seuraavat kävijöitä eri verkkosivustoilla ja keräävät tietoja räätälöityjen mainosten näyttämiseksi.
CookieKestoKuvaus
VISITOR_INFO1_LIVE5 months 27 daysYouTuben asettama eväste mittaamaan kaistanleveyttä, joka määrittää, saako käyttäjä uuden vai vanhan soittimen käyttöliittymän.
YSCsessionYSC-eväste on Youtuben asettama, ja sitä käytetään YouTube-sivuilla olevien upotettujen videoiden katselukertojen seuraamiseen.
yt-remote-connected-devicesneverYouTube asettaa tämän evästeen tallentamaan upotettua YouTube-videota käyttävän käyttäjän videoasetukset.
yt-remote-device-idneverYouTube asettaa tämän evästeen tallentamaan upotettua YouTube-videota käyttävän käyttäjän videoasetukset.
yt.innertube::nextIdneverTämä YouTuben asettama eväste rekisteröi yksilöllisen tunnuksen tallentaakseen tietoja siitä, mitä YouTube-videoita käyttäjä on nähnyt.
yt.innertube::requestsneverTämä YouTuben asettama eväste rekisteröi yksilöllisen tunnuksen tallentaakseen tietoja siitä, mitä YouTube-videoita käyttäjä on nähnyt.
Muut
Muita luokittelemattomia evästeitä ovat sellaiset, joita analysoidaan, mutta joita ei ole luokiteltu muihin luokkiin.
CookieKestoKuvaus
ClientId1 yearEi kuvausta saatavilla.
OIDC6 monthsEi kuvausta saatavilla.
OutlookSessionsessionEi kuvausta saatavilla.
Powered by CookieYes Logo