> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Integrationsübersicht – Entra ID Single Sign-on

> Richten Sie Single Sign-on zwischen Legora und Entra ID ein.

<Callout icon="language">
  Dieser Artikel wurde maschinell übersetzt.
</Callout>

Der SSO-Ticket-Link und dieses Handbuch führen Sie durch die Einrichtung einer SSO-Verbindung zu Legora mit Entra ID (zuvor Azure Active Directory / AD).

<h3 id="step-1-create-the-azure-app-registration">
  **Schritt 1: Die Azure-App-Registrierung erstellen**
</h3>

Der SSO-Ticket-Link, den Sie erhalten haben, führt Sie durch die Einrichtung einer SSO-Verbindung zu Legora mit Entra ID.

1. Öffnen Sie den SSO-Link, den Sie von Legora erhalten haben
2. Wählen Sie Entra als Identitätsanbieter
3. Melden Sie sich in einem neuen Tab bei **Microsoft Azure** an und gehen Sie zu Ihrer **Entra-Anwendung**
4. Gehen Sie zur Registerkarte **App registration** und wählen Sie „**+ New registration**“
5. Füllen Sie das Formular aus und registrieren Sie:
   * **Name -** Vergeben Sie einen Namen, den Sie wiedererkennen und der den Zweck der Anwendung widerspiegelt, etwa „Legora SSO setup“
   * **Supported account types -** Belassen Sie die Vorauswahl (Legora only - Single tenant)
   * **Redirect URI -** Lassen Sie dieses Feld in diesem Schritt leer.
6. Kopieren Sie Ihre Application (client) ID und speichern Sie sie für einen späteren Schritt

<h3 id="step-2-setup-your-platform-configuration">
  **Schritt 2: Ihre Plattformkonfiguration einrichten**
</h3>

* Navigieren Sie in Ihrer App-Registrierung zu den **„Redirect URIs“**
* Wählen Sie „**Add a platform**“ und die Option **Web**
* Fügen Sie die Redirect-URL aus dem SSO-Leitfaden in die Redirect-URI ein
* Aktivieren Sie sowohl „**Access tokens**“ als auch „**ID tokens**“ und wählen Sie dann **Configure**

Verwenden Sie die Redirect-URI, die in Ihrem SSO-Ticket angezeigt wird. Sie ist der Callback für die Region, in der Ihre Organisation läuft:

| Region | Redirect-URI |
| - | - |
| EU | `https://auth.eu.legora.com/login/callback` |
| US | `https://auth.us.legora.com/login/callback` |
| AP | `https://auth.ap.legora.com/login/callback` |
| AU | `https://auth.au.legora.com/login/callback` |

<Note>
  Stellen Sie auf das neue Authentifizierungsprotokoll von Legora um. Fügen Sie `https://sso.legora.com/api/oauth/oidc` als zweite Redirect-URI neben der regionalen oben hinzu. Belassen Sie die regionale URI. Entra-ID-Verbindungen nutzen OIDC, nicht SAML. Die vollständige Aufgabenliste finden Sie im [IT-Admin-Leitfaden: Neues Authentifizierungsprotokoll von Legora](/de/it-admin-guide-legora-s-new-authentication-protocol).
</Note>

<h3 id="step-3-generate-your-client-secret">
  **Schritt 3: Ihr Client Secret erzeugen**
</h3>

1. Erstellen Sie unter Certificates & secrets mit **+ New client secret** ein neues Client Secret.
2. Füllen Sie die Angaben aus:
   * Description — fügen Sie einen Namen hinzu, der klar beschreibt, wofür das Secret ist, zum Beispiel „Legora SSO secret.“
   * Expires — wählen Sie, wie lange das Secret gültig bleiben soll.
     * Hinweis: Setzen Sie sich einige Tage vor Ablauf eine Erinnerung, damit Sie Zeit haben, ein neues anzulegen.
   * Fügen Sie das Secret hinzu, kopieren Sie dann den **Geheimer Wert** und speichern Sie ihn sicher.
     * Wichtig: Speichern Sie den Secret-Wert, nicht die ID. Überspringen Sie diesen Schritt, können Sie ihn später nicht mehr abrufen. Sie müssen dann ein neues Secret anlegen.
   * Gehen Sie zurück zum SSO-Ticket und klicken Sie auf **Weiter**.

**Wenn Ihr Client Secret abläuft**

Erzeugen Sie nach den Schritten oben ein neues Client Secret und senden Sie den neuen Wert an den Legora-Support. Sie müssen kein neues SSO-Ticket öffnen. Der Support kann Ihre bestehende Verbindung mit dem neuen Secret aktualisieren.

<h3 id="step-4-add-the-connection-details">
  **Schritt 4: Die Verbindungsdetails hinzufügen**
</h3>

1. Fügen Sie die Angaben zur Configuration Connection hinzu:
   * Microsoft Entra ID domain — das sollte Ihre primäre Domain sein. Finden Sie sie in Azure unter Domain names. Speichern Sie sie korrekt. Sie können sie nach dem Klick auf Verbindung erstellen nicht mehr bearbeiten.
     * Hinweis: Verwenden Sie Ihre primäre Domain, nicht die von Microsoft bereitgestellte, zum Beispiel legora.com, nicht legora.onmicrosoft.com.
   * Client ID — die ID, die Sie in Schritt 1 gespeichert haben.
   * Client Secret — der in Schritt 3 gespeicherte Secret-Wert.
   * Callback URL — in Schritt 2 hinzugefügt.
2. Wählen Sie **Verbindung erstellen**.

<h3 id="step-5-assign-the-users-and-groups">
  **Schritt 5: Nutzerinnen, Nutzer und Gruppen zuweisen**
</h3>

1. Navigieren Sie von der App-Registrierung zu Ihrer neu erstellten „**Managed application**“
2. Auf der Registerkarte **properties** können Sie festlegen, ob alle Nutzerinnen und Nutzer Zugriff auf die App haben sollen oder ob er manuell verwaltet wird. Diese Einstellung ist standardmäßig aus und steht unter „Assignment required“
3. Wenn eine Zuweisung erforderlich sein soll, gehen Sie zur Registerkarte **Users and Groups**, wählen Sie **add user/ group** und dann die Registerkarte **Users and groups**.
4. Suchen und fügen Sie alle Nutzerinnen, Nutzer oder Gruppen hinzu, die Zugriff auf Legora haben sollen, und wählen Sie **Assign**.

<h3 id="step-6-test-the-connection">
  **Schritt 6: Die Verbindung testen**
</h3>

1. Gehen Sie zurück zu Ihrem SSO-Ticket und **testen Sie die Verbindung**.
2. Im neuen Fenster werden Sie gebeten, einige Berechtigungen zu genehmigen (in manchen Fällen muss das eine Admin-Person genehmigen, bevor Sie fortfahren können). Klicken Sie auf **Akzeptieren.**
   1. **Hinweis:** Erhalten Sie eine Fehlermeldung, lesen Sie sie gründlich. Sie nennt genau, was nicht stimmt. Gehen Sie zurück und korrigieren Sie falsche Angaben. Wenden Sie sich nach Möglichkeit an [support@legora.com](mailto:support@legora.com).
3. Im Haupt-SSO-Ticket sehen Sie **test was successful** als Bestätigung, wenn alles funktioniert hat.

<h3 id="step-7-enable-the-connection">
  **Schritt 7: Die Verbindung aktivieren**
</h3>

1. Wählen Sie unten rechts „**Enable Connection**“, um die SSO-Einrichtung für Ihre Organisation abzuschließen.

***

<h2 id="access-control-models-with-sso">
  Zugriffssteuerungsmodelle mit SSO
</h2>

Standardmäßig nutzt Legora Auto-Membership ON. Der Nutzerzugriff wird vollständig über Microsoft Entra ID gesteuert. Diese Einrichtung wird für die meisten Organisationen empfohlen, weil sie am einfachsten ist und die Steuerung zentralisiert. Wer der Legora-Enterprise-App in Entra zugewiesen ist, kann sich per SSO anmelden und tritt der Organisation automatisch bei.

Wenn Sie eine engere Steuerung bevorzugen oder die Mitgliedschaft direkt in Legora verwalten möchten, können Sie Auto-Membership deaktivieren, indem Sie sich an unseren Support wenden. In diesem Fall müssen Nutzerinnen und Nutzer in Entra weiterhin zur Authentifizierung zugelassen sein, erhalten aber erst Zugriff, wenn sie ausdrücklich in die Organisation eingeladen wurden.

<h3 id="1-auto-membership-on-fully-controlled-in-entra">
  **1) Auto-Membership ON (vollständig in Entra gesteuert)**
</h3>

**Was das bedeutet**

Jede Person, der in **Microsoft Entra ID** Zugriff auf die Legora-Enterprise-App gewährt wurde, kann sich per SSO anmelden und wird:

1. **JIT-provisioniert** — ihr Legora-Nutzerkonto wird beim ersten Anmelden automatisch erstellt.
2. **automatisch** zur Legora-Organisation hinzugefügt.

**So funktioniert es**

* **Entra** steuert *wer sich authentifizieren kann* über App-Zuweisung, Conditional Access und MFA.
* **Auth0** übernimmt die Authentifizierung und die **JIT-Provisionierung**.
* **Legora** führt automatisch aus:
  * Erstellt die Nutzerin oder den Nutzer (falls noch nicht vorhanden).
  * Fügt sie oder ihn der Organisation hinzu.

**Lebenszyklus**

* **Zugriff gewähren:** Fügen Sie die Person oder ihre Gruppe in Entra der Legora-Enterprise-App hinzu. Die Person kann sich anmelden und tritt der Organisation automatisch bei.
* **Zugriff entziehen:** Entfernen Sie die Person oder Gruppe in Entra aus der App. Die Person kann sich nicht mehr anmelden.\
  *(Das Legora-Nutzerkonto bleibt bestehen, ist aber nicht zugänglich, solange der Zugriff in Entra nicht erneut gewährt wird.)*

<h3 id="2-auto-membership-off-dual-control-entra-legora">
  **2) Auto-Membership OFF (doppelte Steuerung: Entra + Legora)**
</h3>

**Was das bedeutet**

Nutzerinnen und Nutzer können sich weiterhin anmelden und werden **JIT-provisioniert** (ihr Konto wird automatisch erstellt), aber sie werden **nicht automatisch** zur Legora-Organisation hinzugefügt.

Wenn sie nicht eingeladen wurden und die Einladung nicht angenommen haben, sehen sie die Meldung:

“You’re not a member of this organization.”

**So funktioniert es**

* **Entra** steuert, wer sich *authentifizieren* kann.
* **Auth0** führt weiterhin die **JIT-Provisionierung** aus (der Nutzereintrag wird erstellt).
* **Legora** setzt die organisationsbezogene Mitgliedschaft durch:
  * Ist die Person kein Mitglied, endet der Zugriff nach der Anmeldung.
  * Nach Einladung und Annahme gewährt die nächste SSO-Anmeldung automatisch vollen Zugriff.

**Lebenszyklus**

* **Zugriff gewähren:** Die IT lässt die Person in Entra zu **und** eine Legora-Administration lädt sie ein.
* **Zugriff entziehen:** Entfernen Sie die Person in Entra, um die Anmeldung zu sperren, oder entfernen Sie sie in Legora, um die Mitgliedschaft zu entziehen.

***

<h2 id="frequently-asked-questions">
  Häufig gestellte Fragen
</h2>

<h4 id="q-what-happens-when-a-user-is-removed-from-the-enterprise-app-in-entra">
  **F: Was passiert, wenn eine Person in Entra aus der Enterprise-App entfernt wird?**
</h4>

Sie kann sich nicht mehr bei Legora anmelden. Ihr Legora-Nutzereintrag bleibt im System und ist wieder zugänglich, wenn der Zugriff in Entra erneut gewährt wird.

Nutzt Ihre Organisation außerdem **Directory sync**, entzieht das Deaktivieren oder Entfernen der Person in Entra den Zugriff auf die Legora-Organisation. Das Legora-Nutzerprofil wird nicht gelöscht.

<h4 id="q-why-does-a-user-see-youre-not-a-member-of-this-organization-after-signing-in">
  **F: Warum sieht eine Person nach der Anmeldung „You’re not a member of this organization“?**
</h4>

Das geschieht, wenn **Auto-Membership OFF** ist.

Die Person hat sich erfolgreich über Entra authentifiziert (und wurde JIT-provisioniert), ist aber noch kein Mitglied der Legora-Organisation.

Eine Administration muss **sie in Legora einladen**. Nach Annahme der Einladung gelingt die nächste SSO-Anmeldung.

<h4 id="q-we-have-multiple-domains-but-sso-is-not-triggered-for-all">
  **F: Wir haben mehrere Domains, aber SSO wird nicht für alle ausgelöst**
</h4>

Der Self-Serve-Link unterstützt das Hinzufügen mehrerer Domains derzeit nicht. Das kann im Backend aktiviert werden. Wenden Sie sich an den Legora-Support, um das zu klären.

***

<h2 id="additional-resources">
  Weitere Ressourcen
</h2>

Weitere Details und Hilfe zur Fehlerbehebung finden Sie in diesen Ressourcen:

* [Microsoft Identity Platform Quickstart](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) wenden Sie sich an den Legora-Support, um das zu klären.
