Skip to main content
Dieser Artikel wurde maschinell übersetzt.
Der SSO-Ticket-Link und dieses Handbuch führen Sie durch die Einrichtung einer SSO-Verbindung zu Legora mit Entra ID (zuvor Azure Active Directory / AD).

Schritt 1: Die Azure-App-Registrierung erstellen

Der SSO-Ticket-Link, den Sie erhalten haben, führt Sie durch die Einrichtung einer SSO-Verbindung zu Legora mit Entra ID.
  1. Öffnen Sie den SSO-Link, den Sie von Legora erhalten haben
  2. Wählen Sie Entra als Identitätsanbieter
  3. Melden Sie sich in einem neuen Tab bei Microsoft Azure an und gehen Sie zu Ihrer Entra-Anwendung
  4. Gehen Sie zur Registerkarte App registration und wählen Sie „+ New registration“
  5. Füllen Sie das Formular aus und registrieren Sie:
    • Name - Vergeben Sie einen Namen, den Sie wiedererkennen und der den Zweck der Anwendung widerspiegelt, etwa „Legora SSO setup“
    • Supported account types - Belassen Sie die Vorauswahl (Legora only - Single tenant)
    • Redirect URI - Lassen Sie dieses Feld in diesem Schritt leer.
  6. Kopieren Sie Ihre Application (client) ID und speichern Sie sie für einen späteren Schritt

Schritt 2: Ihre Plattformkonfiguration einrichten

  • Navigieren Sie in Ihrer App-Registrierung zu den „Redirect URIs“
  • Wählen Sie „Add a platform“ und die Option Web
  • Fügen Sie die Redirect-URL aus dem SSO-Leitfaden in die Redirect-URI ein
  • Aktivieren Sie sowohl „Access tokens“ als auch „ID tokens“ und wählen Sie dann Configure
Verwenden Sie die Redirect-URI, die in Ihrem SSO-Ticket angezeigt wird. Sie ist der Callback für die Region, in der Ihre Organisation läuft:
Stellen Sie auf das neue Authentifizierungsprotokoll von Legora um. Fügen Sie https://sso.legora.com/api/oauth/oidc als zweite Redirect-URI neben der regionalen oben hinzu. Belassen Sie die regionale URI. Entra-ID-Verbindungen nutzen OIDC, nicht SAML. Die vollständige Aufgabenliste finden Sie im IT-Admin-Leitfaden: Neues Authentifizierungsprotokoll von Legora.

Schritt 3: Ihr Client Secret erzeugen

  1. Erstellen Sie unter Certificates & secrets mit + New client secret ein neues Client Secret.
  2. Füllen Sie die Angaben aus:
    • Description — fügen Sie einen Namen hinzu, der klar beschreibt, wofür das Secret ist, zum Beispiel „Legora SSO secret.“
    • Expires — wählen Sie, wie lange das Secret gültig bleiben soll.
      • Hinweis: Setzen Sie sich einige Tage vor Ablauf eine Erinnerung, damit Sie Zeit haben, ein neues anzulegen.
    • Fügen Sie das Secret hinzu, kopieren Sie dann den Geheimer Wert und speichern Sie ihn sicher.
      • Wichtig: Speichern Sie den Secret-Wert, nicht die ID. Überspringen Sie diesen Schritt, können Sie ihn später nicht mehr abrufen. Sie müssen dann ein neues Secret anlegen.
    • Gehen Sie zurück zum SSO-Ticket und klicken Sie auf Weiter.
Wenn Ihr Client Secret abläuft Erzeugen Sie nach den Schritten oben ein neues Client Secret und senden Sie den neuen Wert an den Legora-Support. Sie müssen kein neues SSO-Ticket öffnen. Der Support kann Ihre bestehende Verbindung mit dem neuen Secret aktualisieren.

Schritt 4: Die Verbindungsdetails hinzufügen

  1. Fügen Sie die Angaben zur Configuration Connection hinzu:
    • Microsoft Entra ID domain — das sollte Ihre primäre Domain sein. Finden Sie sie in Azure unter Domain names. Speichern Sie sie korrekt. Sie können sie nach dem Klick auf Verbindung erstellen nicht mehr bearbeiten.
      • Hinweis: Verwenden Sie Ihre primäre Domain, nicht die von Microsoft bereitgestellte, zum Beispiel legora.com, nicht legora.onmicrosoft.com.
    • Client ID — die ID, die Sie in Schritt 1 gespeichert haben.
    • Client Secret — der in Schritt 3 gespeicherte Secret-Wert.
    • Callback URL — in Schritt 2 hinzugefügt.
  2. Wählen Sie Verbindung erstellen.

Schritt 5: Nutzerinnen, Nutzer und Gruppen zuweisen

  1. Navigieren Sie von der App-Registrierung zu Ihrer neu erstellten „Managed application“
  2. Auf der Registerkarte properties können Sie festlegen, ob alle Nutzerinnen und Nutzer Zugriff auf die App haben sollen oder ob er manuell verwaltet wird. Diese Einstellung ist standardmäßig aus und steht unter „Assignment required“
  3. Wenn eine Zuweisung erforderlich sein soll, gehen Sie zur Registerkarte Users and Groups, wählen Sie add user/ group und dann die Registerkarte Users and groups.
  4. Suchen und fügen Sie alle Nutzerinnen, Nutzer oder Gruppen hinzu, die Zugriff auf Legora haben sollen, und wählen Sie Assign.

Schritt 6: Die Verbindung testen

  1. Gehen Sie zurück zu Ihrem SSO-Ticket und testen Sie die Verbindung.
  2. Im neuen Fenster werden Sie gebeten, einige Berechtigungen zu genehmigen (in manchen Fällen muss das eine Admin-Person genehmigen, bevor Sie fortfahren können). Klicken Sie auf Akzeptieren.
    1. Hinweis: Erhalten Sie eine Fehlermeldung, lesen Sie sie gründlich. Sie nennt genau, was nicht stimmt. Gehen Sie zurück und korrigieren Sie falsche Angaben. Wenden Sie sich nach Möglichkeit an support@legora.com.
  3. Im Haupt-SSO-Ticket sehen Sie test was successful als Bestätigung, wenn alles funktioniert hat.

Schritt 7: Die Verbindung aktivieren

  1. Wählen Sie unten rechts „Enable Connection“, um die SSO-Einrichtung für Ihre Organisation abzuschließen.

Zugriffssteuerungsmodelle mit SSO

Standardmäßig nutzt Legora Auto-Membership ON. Der Nutzerzugriff wird vollständig über Microsoft Entra ID gesteuert. Diese Einrichtung wird für die meisten Organisationen empfohlen, weil sie am einfachsten ist und die Steuerung zentralisiert. Wer der Legora-Enterprise-App in Entra zugewiesen ist, kann sich per SSO anmelden und tritt der Organisation automatisch bei. Wenn Sie eine engere Steuerung bevorzugen oder die Mitgliedschaft direkt in Legora verwalten möchten, können Sie Auto-Membership deaktivieren, indem Sie sich an unseren Support wenden. In diesem Fall müssen Nutzerinnen und Nutzer in Entra weiterhin zur Authentifizierung zugelassen sein, erhalten aber erst Zugriff, wenn sie ausdrücklich in die Organisation eingeladen wurden.

1) Auto-Membership ON (vollständig in Entra gesteuert)

Was das bedeutet Jede Person, der in Microsoft Entra ID Zugriff auf die Legora-Enterprise-App gewährt wurde, kann sich per SSO anmelden und wird:
  1. JIT-provisioniert — ihr Legora-Nutzerkonto wird beim ersten Anmelden automatisch erstellt.
  2. automatisch zur Legora-Organisation hinzugefügt.
So funktioniert es
  • Entra steuert wer sich authentifizieren kann über App-Zuweisung, Conditional Access und MFA.
  • Auth0 übernimmt die Authentifizierung und die JIT-Provisionierung.
  • Legora führt automatisch aus:
    • Erstellt die Nutzerin oder den Nutzer (falls noch nicht vorhanden).
    • Fügt sie oder ihn der Organisation hinzu.
Lebenszyklus
  • Zugriff gewähren: Fügen Sie die Person oder ihre Gruppe in Entra der Legora-Enterprise-App hinzu. Die Person kann sich anmelden und tritt der Organisation automatisch bei.
  • Zugriff entziehen: Entfernen Sie die Person oder Gruppe in Entra aus der App. Die Person kann sich nicht mehr anmelden.
    (Das Legora-Nutzerkonto bleibt bestehen, ist aber nicht zugänglich, solange der Zugriff in Entra nicht erneut gewährt wird.)

2) Auto-Membership OFF (doppelte Steuerung: Entra + Legora)

Was das bedeutet Nutzerinnen und Nutzer können sich weiterhin anmelden und werden JIT-provisioniert (ihr Konto wird automatisch erstellt), aber sie werden nicht automatisch zur Legora-Organisation hinzugefügt. Wenn sie nicht eingeladen wurden und die Einladung nicht angenommen haben, sehen sie die Meldung: “You’re not a member of this organization.” So funktioniert es
  • Entra steuert, wer sich authentifizieren kann.
  • Auth0 führt weiterhin die JIT-Provisionierung aus (der Nutzereintrag wird erstellt).
  • Legora setzt die organisationsbezogene Mitgliedschaft durch:
    • Ist die Person kein Mitglied, endet der Zugriff nach der Anmeldung.
    • Nach Einladung und Annahme gewährt die nächste SSO-Anmeldung automatisch vollen Zugriff.
Lebenszyklus
  • Zugriff gewähren: Die IT lässt die Person in Entra zu und eine Legora-Administration lädt sie ein.
  • Zugriff entziehen: Entfernen Sie die Person in Entra, um die Anmeldung zu sperren, oder entfernen Sie sie in Legora, um die Mitgliedschaft zu entziehen.

Häufig gestellte Fragen

F: Was passiert, wenn eine Person in Entra aus der Enterprise-App entfernt wird?

Sie kann sich nicht mehr bei Legora anmelden. Ihr Legora-Nutzereintrag bleibt im System und ist wieder zugänglich, wenn der Zugriff in Entra erneut gewährt wird. Nutzt Ihre Organisation außerdem Directory sync, entzieht das Deaktivieren oder Entfernen der Person in Entra den Zugriff auf die Legora-Organisation. Das Legora-Nutzerprofil wird nicht gelöscht.

F: Warum sieht eine Person nach der Anmeldung „You’re not a member of this organization“?

Das geschieht, wenn Auto-Membership OFF ist. Die Person hat sich erfolgreich über Entra authentifiziert (und wurde JIT-provisioniert), ist aber noch kein Mitglied der Legora-Organisation. Eine Administration muss sie in Legora einladen. Nach Annahme der Einladung gelingt die nächste SSO-Anmeldung.

F: Wir haben mehrere Domains, aber SSO wird nicht für alle ausgelöst

Der Self-Serve-Link unterstützt das Hinzufügen mehrerer Domains derzeit nicht. Das kann im Backend aktiviert werden. Wenden Sie sich an den Legora-Support, um das zu klären.

Weitere Ressourcen

Weitere Details und Hilfe zur Fehlerbehebung finden Sie in diesen Ressourcen: