> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# IT-Admin-Leitfaden: das neue Authentifizierungsprotokoll von Legora

> Dieser Artikel richtet sich an Admins und IT-Administratoren, die für die Authentifizierungsmigration verantwortlich sind. Um Ihre Migration zu starten, wenden Sie sich an Ihre Legora-Vertretung oder an support@legora.com.

<Callout icon="language">
  Dieser Artikel wurde maschinell übersetzt.
</Callout>

<h2 id="overview">
  Übersicht
</h2>

Dieser Leitfaden richtet sich an Admins oder IT-Administratoren, die die Migration auf das neue Authentifizierungsprotokoll von Legora abschließen. Sie müssen diese Migrationsaufgaben der Reihe nach durcharbeiten.

Alle Aktualisierungen sollten zusätzlich zu Ihrer bestehenden Konfiguration vorgenommen werden. Entfernen Sie während dieses Prozesses zu keinem Zeitpunkt bestehende URLs oder Einstellungen.

***

<h2 id="migration">
  Migration
</h2>

<h3 id="how-to-complete-the-migration">
  So schließen Sie die Migration ab
</h3>

Dieser Abschnitt führt Sie durch die erforderlichen Aktualisierungen vor dem Rollout, einschließlich Einstellungen des Identitätsanbieters, Callback-URLs der Integrationen, Ihrer dedizierten Domain, Firewall-Regeln, Tests, Nutzer-Rollout und Schritten zur Neuinstallation der Add-ins.

**Wichtiger Hinweis**: Alle Aktualisierungen sollten zusätzlich zu Ihrer bestehenden Konfiguration vorgenommen werden. Entfernen Sie während dieses Prozesses zu keinem Zeitpunkt bestehende URLs oder Einstellungen.

<h4 id="update-your-identity-provider-sso-only">
  Ihren Identitätsanbieter aktualisieren (nur SSO)
</h4>

1. Legora verwendet zwei getrennte Callback-URLs, eine für jedes Anmeldeprotokoll. Fügen Sie diejenige hinzu, die zu Ihrem Protokoll passt (oder beide, wenn Sie unsicher sind, welches Ihre Organisation verwenden wird):
   * `https://sso.legora.com/api/oauth/saml` — nur für SAML-Verbindungen
   * `https://sso.legora.com/api/oauth/oidc` — nur für OIDC-Verbindungen (das verwendet Microsoft Entra ID)
2. Fügen Sie die URLs an der richtigen Stelle für Ihren Anbieter hinzu:
   * **Okta:** Okta kann für SAML oder OIDC eingerichtet werden. Fügen Sie die URL hinzu, die zum Protokoll passt, das Sie für Legora konfigurieren (fügen Sie beide hinzu, wenn Sie unsicher sind, welches Sie am Ende verwenden).
   * **Microsoft Entra ID:** Entra-ID-Verbindungen sollten OIDC verwenden. Fügen Sie die OIDC-Callback-URL zu den Redirect URIs in der Legora-App-Registrierung hinzu. Siehe [Die Entra-ID-Integration aktivieren](/de/enabling-the-azure-ad-integration-for-your-organization). Legora unterstützt nicht mehrere SAML-App-Registrierungen im selben Microsoft-Entra-Mandanten. Wenn Ihre Organisation derzeit mehrere SAML-Apps in Entra verwendet, müssen Sie diese Verbindungen im Rahmen der Migration auf OIDC umstellen.
   * **Andere Identitätsanbieter:** Fügen Sie die Callback-URL hinzu, die zum Protokoll Ihres Anbieters passt (SAML oder OIDC), und folgen Sie der Dokumentation Ihres Anbieters.
3. SAML als Identitätsanbieter erfordert einen zusätzlichen Schritt: Da eine SAML-App-Registrierung an die Entity ID des Service Providers gebunden ist, kann die bestehende App-Registrierung nicht einfach auf die neue Plattform umgehängt werden.
   1. Erstellen Sie eine **neue SAML-App-Registrierung** in Ihrem Identitätsanbieter.
   2. Fügen Sie die folgenden Werte zur neuen SAML-App-Registrierung in der Administrationskonsole Ihres Identitätsanbieters hinzu:
      1. **Entity ID/Audience URI/Identifier:** [https://sso.legora.com/](https://sso.legora.com/)
      2. **ACS URL/Single Sign-On/Reply URL:** [https://sso.legora.com/api/oauth/saml](https://sso.legora.com/api/oauth/saml)
   3. Lassen Sie Ihre bestehende SAML-App unverändert. Sie bedient Anmeldungen weiterhin genau wie heute, bis Sie die Self-Service-Migration aktivieren.
   4. Wenn Sie Microsoft Entra ID nutzen und mehr als eine SAML-App-Registrierung für Legora im selben Entra-Mandanten haben, erstellen Sie für die Migration keine weiteren SAML-App-Registrierungen. Stellen Sie diese Verbindungen stattdessen auf OIDC um.

<Note>
  `https://sso.legora.com` ist ein Authentifizierungshost, keine Website. Das Öffnen der Stammadresse zeigt absichtlich **404 Not Found**. Das bedeutet nicht, dass SSO nicht verfügbar ist. Konfigurieren Sie die vollständige SAML- oder OIDC-Callback-URL oben und nutzen Sie dann **Test starten** auf der Seite **Authentifizierungsmigration**.
</Note>

<h4 id="openid-connect-scopes-and-claims">
  OpenID-Connect-Scopes und Claims
</h4>

Wenn Ihr Identitätsanbieter fragt, welche OpenID-Connect-Scopes Legora benötigt, aktivieren Sie:

* `openid` — erforderlich für die OpenID-Connect-Anmeldung
* `profile` — liefert den Namen der Person
* `email` — liefert die dienstliche E-Mail-Adresse der Person

Legora erwartet nach der Anmeldung eine E-Mail-Adresse. Vorname und Nachname werden empfohlen.

Sie müssen für die SSO-Anmeldung keinen Gruppen-Scope aktivieren. Die Organisationsmitgliedschaft in Legora steuert den Zugriff. Die Verzeichnissynchronisierung für Nutzer und Gruppen wird getrennt konfiguriert.

Wenn Ihr Identitätsanbieter fragt, welchen Client-Flow Legora verwendet, wählen Sie einen standardbasierten OpenID-Connect-Client mit Authorization-Code-Flow. Verwenden Sie die genaue Redirect-URL, die in der SSO-Einrichtung Ihrer Organisation angezeigt wird.

<h4 id="update-integration-callback-urls">
  Callback-URLs der Integrationen aktualisieren
</h4>

1. Fügen Sie für jede aktive Integration die neue URL als erlaubte Redirect-URI in den Admin-Einstellungen dieser Integration hinzu. Belassen Sie alle bestehenden URLs.

| Integration | Hinzuzufügende URL/URI | Wo Sie sie hinzufügen |
| - | - | - |
| iManage (on-premises) | `https://app.legora.com/imanage` | Fügen Sie den Link in Ihrer iManage-Konfiguration als erlaubte Callback-URL hinzu. Siehe unsere Support-Seite [iManage-Integration aktivieren – On-Prem-Einrichtungsleitfaden](/de/enabling-the-imanage-integration-as-an-admin-for-your-organization). |
| SharePoint | `https://app.legora.com/sharepoint` | Fügen Sie den Link als registrierte Redirect-URI in der SharePoint-Administration hinzu. Siehe unsere Support-Seite [Leitfaden zur Aktivierung der SharePoint-Integration](/de/enabling-the-sharepoint-integration-for-your-organization). |
| Google Drive | `https://app.legora.com/google-drive` | Fügen Sie den Link als Redirect-URI in der Google-Workspace-Administration hinzu. Siehe unsere Support-Seite [Übersicht zur Google-Drive-Integration](/de/integration-overview-google-drive). |
| iManage Cloud | Keine Aktion erforderlich | Legora übernimmt das automatisch. |

<h4 id="review-your-organizations-dedicated-domain">
  Die dedizierte Domain Ihrer Organisation prüfen
</h4>

<Note>
  Die Seite **Authentifizierungsmigration** erscheint erst, nachdem Legora die Self-Service-Migration für Ihre Organisation aktiviert hat. Sie müssen außerdem Admin mit Berechtigung zur Verwaltung der Authentifizierung sein. Wenn Sie die Seite nicht sehen, wenden Sie sich an Ihre Legora-Vertretung oder an [support@legora.com](mailto:support@legora.com).
</Note>

1. Wählen Sie über Ihren Namen im Menü **Einstellungen** > **Personen** > **Authentifizierungsmigration**.
2. Prüfen Sie die dedizierte Anmelde-URL, die Legora für Ihre Organisation vorausgefüllt hat.
3. Wenn Sie sie ändern müssen, nehmen Sie die Änderung vor der Migration vor.

<h4 id="update-firewall-rules">
  Firewall-Regeln aktualisieren
</h4>

1. Nehmen Sie die folgenden Domains in die Allowlist Ihres Netzwerks auf. Wenden Sie das je nach Netzwerkeinrichtung auf eingehenden und ausgehenden Verkehr an:
   1. Die neue dedizierte Domain Ihrer Organisation ist unter **Einstellungen** > **Personen** > **Authentifizierungsmigration** sichtbar
   2. `https://auth.legora.com`

<h3 id="test-before-rolling-out">
  Vor dem Rollout testen
</h3>

Wenn Sie mehrere Legora-Organisationen haben, wiederholen Sie diese Schritte, um den Rollout für alle zu testen.

1. Sobald die Einrichtung abgeschlossen ist, wählen Sie über Ihren Namen im Menü **Einstellungen** > **Personen** > **Authentifizierungsmigration** und führen Sie diese Prüfungen vor der Migration aus.
2. Bestätigen Sie auf der Seite **Authentifizierungsmigration**:
   * Die dedizierte Anmelde-URL Ihrer Organisation ist gesetzt.
   * Klicken Sie für jede aufgeführte SSO-Verbindung auf **Test starten** und bestätigen Sie, dass der Status **Bestanden** zeigt.
   * Klicken Sie für jede aufgeführte Integration (iManage, SharePoint, Google Drive, soweit zutreffend) auf **Test starten** und bestätigen Sie **Bestanden**.
3. Wir empfehlen, dass ein Admin oder IT-Administrator die neue dedizierte Anmelde-URL mit einer kleinen Testgruppe nutzt, um die alltäglichen Arbeitsabläufe zu prüfen, bevor Sie die URL der gesamten Organisation mitteilen. Dazu:
   * Sollte sich der Admin oder IT-Administrator über die neue dedizierte Anmelde-URL anmelden und bestätigen:
     * Die URL lädt korrekt.
     * Die Anmeldung wird mit der konfigurierten Anmeldemethode durchgängig abgeschlossen, etwa SSO oder Benutzername und Passwort.
     * Integrationen funktionieren im echten Einsatz: iManage, SharePoint und Google Drive, soweit zutreffend.
     * Laden Sie die neuen Global Add-ins für Word und Outlook aus dem AppSource-Store herunter, oder installieren Sie sie mit den verfügbaren Manifesten:
       * [Word-Add-in-Manifeste](/de/word-add-in-manifests)
       * [Outlook-Add-in-Manifeste](/de/outlook-add-in-manifests)
     * Teilen Sie die URL der kleinen Gruppe, damit sie dieselben Prüfungen abschließen kann.

<h3 id="roll-out-to-all-users">
  An alle Nutzer ausrollen
</h3>

Wenn Sie mehrere Legora-Organisationen haben, wiederholen Sie diese Schritte, um für alle auszurollen.

1. Sobald Sie bestätigt haben, die Authentifizierung von Legora zu aktivieren (organisationsweiter Cutover):
   1. Informieren Sie Ihre Organisation im Voraus und schließen Sie die Migration außerhalb der Arbeitszeiten ab.
   2. Teilen Sie Ihren Nutzern mit, wie sie auf die neuen Global Add-ins für Word und Outlook zugreifen (siehe unten). Vor dem Cutover müssen Nutzer des Word Add-in ihren Assistant-Verlauf auf ihr lokales Gerät exportieren und die heruntergeladene Datei sicher aufbewahren. Siehe [So verschieben Sie Ihren Assistant-Verlauf im Word Add-in ins Global Add-in](/de/exporting-word-add-in-assistant-threads-to-the-global-add-in) für eine Schritt-für-Schritt-Anleitung.
   3. Jeder nicht exportierte Assistant-Verlauf kann nach der Migration nicht wiederhergestellt werden.
   4. Damit wechselt Ihre gesamte Organisation zur neuen dedizierten Anmelde-URL; das kann nicht rückgängig gemacht werden. Alte regionale URLs funktionieren weiter: Eine Person, die eine öffnet, meldet sich wie gewohnt an, und Legora leitet sie anschließend an Ihre dedizierte Anmelde-URL weiter. Die regionalen Word- und Outlook-Add-ins sind die Ausnahme und funktionieren ab dem Cutover nicht mehr, wie unter [Word- und Outlook-Add-ins neu installieren](#reinstall-word-and-outlook-add-ins) beschrieben.
   5. Teilen Sie die neue dedizierte Anmelde-URL Ihren Nutzern mit, damit sie direkt dort landen.

<Note>
  Agent-Chats sind nicht Teil dieses Exports und müssen es auch nicht sein. Sie werden in Legora gespeichert, bleiben durch die Migration erhalten und stehen nach dem Wechsel Ihrer Nutzer zum neuen Add-in weiterhin zur Verfügung.
</Note>

1. Folgen Sie der jeweiligen Anleitung für jede Anmeldemethode:
   1. **SSO-Nutzer:** Melden sich weiterhin über SSO an. Die wesentliche Änderung ist, dass sie die neue dedizierte Anmelde-URL verwenden sollen.
   2. **Nutzer mit E-Mail, Passwort und Multi-Faktor-Authentifizierung:** Müssen ihr Passwort beim ersten Anmelden nach der Migration zurücksetzen. Sie erhalten eine E-Mail zum Zurücksetzen des Passworts von Legora mit einem Betreff in der Art **Reset your Legora password**. Diese E-Mail enthält einen einmaligen Code. Nutzer geben den Code ein und legen dann auf **Neues Passwort festlegen** ein Passwort mit mindestens 15 Zeichen fest. Wenn sie **Ungültiger Wiederherstellungslink** oder **Das Passwort konnte nicht zurückgesetzt werden.** sehen, sollen sie **Passwort vergessen?** erneut starten und zügig abschließen. Die vollständigen Nutzerschritte finden Sie unter [Warum kann ich mich nicht bei Legora anmelden?](/de/why-can-i-not-log-in-to-legora).
2. Beachten Sie, dass die Mindestlänge des Passworts von 12 auf 15 Zeichen geändert wurde. Neue Passwörter müssen mindestens 15 Zeichen lang sein.

<h3 id="reinstall-word-and-outlook-add-ins">
  Word- und Outlook-Add-ins neu installieren
</h3>

1. Nach der Migration müssen Nutzer die neuen Global Legora Word- und Outlook-Add-ins verwenden.
2. Wählen Sie die passende Installationsmethode für Ihre Organisation:
   1. **Zentral von IT verwaltet:** Installieren Sie die Global Word- und Outlook-Add-ins aus Microsoft AppSource. Weitere Informationen finden Sie unter [Outlook Add-in für Admins](/de/outlook-add-in-for-admin) und [Wie aktiviere ich das Word Add-in für Nutzer in meiner Legora-Organisation?](/de/how-do-i-enable-the-word-add-in-for-users-in-my-legora-org).
   2. **Von Nutzern installiert:** Bitten Sie Nutzer, die neuen Global Word- und Outlook-Add-ins aus [Microsoft AppSource](https://marketplace.microsoft.com/) zu installieren.
   3. **On-premises Legora Global Outlook und Word:** Installieren Sie die Add-ins mit den Manifest-Dateien neu, die Ihre Legora-Vertretung bereitstellt.
3. Die Neuinstallation entfernt nicht jede Unterhaltung. Was Sie behalten, hängt davon ab, wo sie gespeichert war.
   * **Agent-Chats** werden in Legora gespeichert und sind an das Projekt und die Person gebunden, die sie erstellt hat. Sie bleiben in der Web-App und in beiden Add-ins verfügbar. Wählen Sie nach der Neuinstallation das Projekt erneut. Das Add-in merkt sich das letzte Projekt nicht, und Agent-Chats werden für das ausgewählte Projekt angezeigt.
   * Der Verlauf des **Outlook Assistant** wird ebenfalls in Legora gespeichert. Er bleibt nach der Neuinstallation verfügbar.
   * Der Verlauf des **Word Assistant**, einschließlich Playbook-Ergebnissen, wird nur im Word Add-in gespeichert. Dieser Verlauf geht bei der Neuinstallation verloren und kann nicht wiederhergestellt werden. Exportieren Sie ihn vor der Neuinstallation. Siehe [So verschieben Sie Ihren Assistant-Verlauf im Word Add-in ins Global Add-in](/de/exporting-word-add-in-assistant-threads-to-the-global-add-in).

<h3 id="mobile-app-access">
  Zugriff auf die Mobile App
</h3>

1. Der Zugriff auf die Mobile App bleibt unverändert, aber Sie können während der Migration eine Option **Global** im regionalen Dropdown-Menü sehen. Nutzer müssen sich nach der Migration nur erneut anmelden.

***

Wenn Sie in einem beliebigen Stadium Fragen haben, wenden Sie sich an Ihre Legora-Vertretung. Sie kann:

* Manifest-Dateien für die Add-ins bereitstellen
* Bei Bedarf einen Rundgang mit Ihrem Team vereinbaren

Sie erreichen Legora auch unter [support@legora.com](mailto:support@legora.com).
