Entra ID och IDOmbud

Hur IDOmbud och Microsoft Entra ID kan användas tillsammans, med tydlig rollfördelning mellan katalog, inloggning och organisationsstyrd e-legitimation.

IDOmbud och Microsoft Entra ID kan användas tillsammans. Entra kan fortsatt vara katalog, IdP eller åtkomstkomponent för delar av miljön, medan IDOmbud används i de flöden som kräver organisationsstyrd e-legitimation, högre tillitsnivå eller särskild kontroll över utfärdande och återkallelse.

RollfördelningKatalog och provisioneringOrganisationsstyrd identitet

Många svenska verksamheter har redan Microsoft Entra ID som katalog och inloggningslösning. Frågan när IDOmbud införs är därför sällan om det ena ska ersätta det andra, utan var gränsen går mellan dem.

IDOmbud kan samverka med befintliga identitetsmiljöer. I organisationer som använder Microsoft Entra ID kan Entra fortsatt vara en central katalog, IdP eller åtkomstkomponent för delar av miljön. IDOmbud kan då användas för de flöden där organisationen behöver stark arbetsrelaterad identitet, e-Legitimation, högre tillitsnivå eller särskild kontroll över utfärdande och återkallelse. Det kan innebära att IDOmbud kompletterar Entra-baserade flöden snarare än ersätter dem.

Rollfördelningen i korthet

Den praktiska uppdelningen brukar följa vad respektive del är till för.

BehovVanlig placering
Katalog över anställda och kontonEntra ID, ofta tillsammans med Active Directory
Inloggning till Microsoft-nära tjänsterEntra ID
Organisationsstyrd e-legitimation för arbetsrelaterad identitetIDOmbud
Flöden som kräver högre tillitsnivå och granskningsbar ansvarskedjaIDOmbud
Kontroll över utfärdande, spärr och återkallelse av identitetenIDOmbud
Externa användare, uppdrag och sponsormodellIDOmbud

Uppdelningen är inte en rekommendation om att flytta något ur Entra. Den beskriver var respektive fråga får sitt tydligaste svar.

Entra ID som källa och som mål

I identitetsflöden är Entra ID oftast inte en motpart utan en del av kedjan. IDOmbud kan hämta identitetsinformation från Active Directory, Entra ID och LDAP, liksom från HR-system, databaser och filer, och kan sedan uppdatera samma miljöer efter bearbetning.

Det innebär att Entra ID kan vara både utgångspunkt och slutdestination i samma flöde:

  • Som källa När användare, organisatoriska relationer eller uppdrag redan finns registrerade där.
  • Som mål När konton ska skapas eller ändras, grupper uppdateras eller data skrivas via Graph- eller SCIM-API:er.

Se integrationer och automation av identitetsflöden för hur anslutningarna hanteras i praktiken.

Lösenordsfri autentisering i två roller

Lösenordsfri autentisering finns i båda lösningarna, men rollerna är olika:

  • Entra ID Har egna stöd för lösenordsfri autentisering, passkeys och säkerhetsnycklar.
  • IDOmbud Knyter den lösenordsfria autentiseringen till IDOmbud e-Legitimation, verifierbar arbetsrelaterad identitet och organisationens tillits- och governancekrav.

IDOmbuds roll bör därför beskrivas tydligt: inte som ännu en passkey-funktion, utan som kopplingen mellan metoden och en identitet som organisationen ansvarar för.

Skillnaden ligger i vad autentiseringen vilar på. En lösenordsfri metod kan vara bekväm och säker utan att vara knuten till en identitet som organisationen har utfärdat, kontrollerat och kan återkalla. Det är den kopplingen IDOmbud tillför, inte metoden i sig. Se passkey och lösenordsfri autentisering.

Brokering gör samexistensen möjlig

En förutsättning för att båda ska kunna användas samtidigt är att inloggningsflödena kan mötas. Identity Provider kan fungera som en federativ broker mellan identitetsleverantörer och applikationer, och översätta identitetsinformation och tokens mellan SAML och OpenID Connect i båda riktningarna.

Det gör att en applikation inte behöver anslutas om för att ett flöde ska kunna använda en annan identitetskälla, och att organisationen kan införa starkare autentisering i utvalda flöden utan att röra resten av miljön. Se SAML och OpenID Connect.

Governance över privilegierad åtkomst

Rollfördelningen gäller inte bara inloggning. Privilegierade behörigheter i Entra ID är också ett område som behöver styras och kunna granskas.

Entra ID-roller är, tillsammans med AD-grupper, molnadministration, databaser och produktionssystem, exempel på skyddade resurser där tidsbegränsad och behovsstyrd åtkomst är relevant. Se PIM och JIT för hur privilegierad åtkomst kan aktiveras vid behov, loggas och återkallas.

Vad organisationen behöver ta ställning till

  • vilka flöden som kräver arbetsrelaterad e-Legitimation snarare än generell inloggning
  • hur lösningen ska samverka med Entra ID, befintlig IdP och anslutna applikationer
  • vilken identitetskälla som är styrande för olika användargrupper
  • vilka applikationer som ska anslutas först, och via vilket protokoll
  • hur återkallelse ska få genomslag i både autentisering och anslutna konton
  • hur inloggningshändelser, metodval och tillitsnivå ska loggas och följas upp

Relaterade begrepp

Vanliga frågor

Ersätter IDOmbud Entra ID?

Nej. Entra kan fortsatt vara katalog, IdP eller åtkomstkomponent för delar av miljön. IDOmbud används i de flöden där organisationen behöver stark arbetsrelaterad identitet, e-Legitimation, högre tillitsnivå eller särskild kontroll över utfärdande och återkallelse.

Kan privilegierade Entra ID-roller omfattas av behovsstyrd åtkomst?

Entra ID-roller är, tillsammans med AD-grupper, molnadministration, databaser och produktionssystem, exempel på skyddade resurser där tidsbegränsad och behovsstyrd åtkomst är relevant. Åtkomsten kan då aktiveras vid behov, loggas och återkallas.

Kan Entra ID vara källa för identitetsinformation?

Ja. IDOmbud kan hämta identitetsinformation från Active Directory, Entra ID och LDAP, och kan även uppdatera samma miljöer efter bearbetning.

Varför behövs e-Legitimation om Entra redan stödjer passkeys?

Värdet ligger i kopplingen till en arbetsrelaterad identitet som organisationen utfärdar, styr och kan återkalla. Metoden i sig skapar inte den kopplingen.

Behöver applikationerna anslutas om?

Inte nödvändigtvis. Eftersom Identity Provider kan översätta mellan SAML och OpenID Connect kan ett flöde byta identitetskälla utan att den anslutna applikationen behöver ändras.

Vill du veta mer om hur IDombud kan användas i din verksamhet?