Skip to main content
Dieser Artikel wurde maschinell übersetzt.

Integrationsleitfaden: SAML 2.0 Single Sign-On

Dieser Leitfaden gibt IT-Administratorinnen und -Administratoren Anweisungen, um Single Sign-On (SSO) zwischen Ihrem SAML-2.0-konformen Identitätsanbieter (IdP) und der Legora-Plattform einzurichten. Damit können sich Ihre Nutzerinnen und Nutzer mit ihren Unternehmensanmeldedaten bei Legora anmelden.

So funktioniert es

Die SSO-Umsetzung von Legora nutzt das SAML-2.0-Protokoll. Die Konfiguration ist ein interaktiver, geführter Prozess, der eine Vertrauensbeziehung zwischen dem IdP Ihrer Organisation (etwa Okta, ADFS, PingFederate) und Legora herstellt. Das geschieht durch den Austausch von SAML-Metadaten zwischen Ihrem IT-Team und unserer Plattform.

Voraussetzungen

  • Sie müssen administrativen Zugriff auf den SAML-2.0-Identitätsanbieter Ihrer Organisation haben.
  • Sie müssen Administratorin oder Administrator in Ihrer Legora-Organisation sein.

Einrichtungsanweisungen

Der Einrichtungsprozess ist ein geführter Ablauf, bei dem Konfigurationsdetails zwischen Ihrem Identitätsanbieter und der Legora-Plattform ausgetauscht werden.

Schritt 1: Die SSO-Anfrage starten

Bitte wenden Sie sich zunächst an Ihre Legora-Ansprechperson oder unser Support-Team. Sie müssen den Namen der Legora-Organisation angeben, für die Sie SSO aktivieren möchten. Sobald Sie uns informiert haben, starten wir auf unserer Seite einen SSO-Konfigurationsablauf. Screenshot 1 zum Leitfaden zur SAML-SSO-Integration Wählen Sie Custom SAML

Schritt 2: Ihren Identitätsanbieter mit den Angaben von Legora konfigurieren

Der Ablauf stellt Ihnen zwei zentrale Artefakte aus unserem System bereit, die Sie brauchen, um die SAML-Anwendung in Ihrem IdP anzulegen:
  1. Single Sign-On URL
  2. Service Provider Entity ID Screenshot 2 zum Leitfaden zur SAML-SSO-Integration
Führen Sie mit diesen beiden Werten in der Administrationskonsole Ihres Identitätsanbieters Folgendes aus:
  1. Legen Sie eine neue SAML-2.0-Anwendung für Legora an.
  2. Wenn Sie nach den Service-Provider-Angaben gefragt werden, tragen Sie die Single Sign-On URL und die Entity ID genau so ein, wie der Einrichtungsablauf sie anzeigt. Kopieren Sie sie aus dem Ablauf, nicht von dieser Seite, weil die Werte von der Region abhängen, in der Ihre Organisation läuft.
  3. Attributzuordnung konfigurieren (erforderlich): Konfigurieren Sie Ihren IdP so, dass die folgenden Attribute in der SAML-Assertion gesendet werden. Die Attributnamen müssen genau übereinstimmen, weil Legora sie zur Bereitstellung und Identifizierung von Nutzerinnen und Nutzern verwendet.
    • email
    • given_name
    • family_name

Schritt 3: Die Angaben Ihres Identitätsanbieters an Legora übermitteln

Nachdem Sie die Anwendung in Ihrem IdP konfiguriert haben, besteht der nächste Schritt im Ablauf darin, Legora die Metadaten Ihres IdP zu übermitteln. Sie haben zwei Optionen:
  • Option A (empfohlen – automatische Konfiguration): Übermitteln Sie uns die Metadata URL Ihres IdP. Das ermöglicht die schnellste und zuverlässigste Konfiguration. Screenshot 3 zum Leitfaden zur SAML-SSO-Integration
  • Option B (manuelle Konfiguration): Ist keine Metadata-URL verfügbar, müssen Sie Folgendes manuell übermitteln:
    1. Single Sign-On Login URL (auch als SSO URL oder SAML-2.0-Endpunkt bekannt)
    2. X.509 Signing Certificate (bitte als angehängte Datei, typischerweise .pem oder .cer). Screenshot 4 zum Leitfaden zur SAML-SSO-Integration
Diese Angaben schließen die Vertrauensbeziehung ab.

Schritt 4: Die Verbindung testen

Sobald die Verbindung auf beiden Seiten konfiguriert ist, ist der letzte Schritt der Test.
  1. Eine Testnutzerin oder einen Testnutzer zuweisen: Stellen Sie in Ihrem Identitätsanbieter sicher, dass die Person, mit der Sie testen, der neuen Legora-SAML-Anwendung zugewiesen ist oder Zugriff darauf hat.
  2. Den Test starten: Im nächsten Schritt des Ablaufs werden Sie aufgefordert, die Verbindung zu testen.
  3. Anmelden: Versuchen Sie, sich bei Legora anzumelden. Sie sollten zur SSO-Anmeldeseite Ihrer Organisation weitergeleitet werden. Nach erfolgreicher Authentifizierung sind Sie wieder bei Legora angemeldet.
Wenn der Test erfolgreich ist, ist die SSO-Verbindung aktiv und einsatzbereit.

Auf das neue Authentifizierungsprotokoll von Legora umstellen

Dieser Abschnitt gilt nur, wenn Ihre Organisation auf das neue Authentifizierungsprotokoll von Legora umstellt. Richten Sie SAML-SSO zum ersten Mal ein, sind Sie nach Schritt 4 fertig. Fügen Sie die neue Konfiguration neben Ihrer aktuellen Einrichtung hinzu. Entfernen Sie während der Migration an keinem Punkt bestehende URLs oder Einstellungen. Eine SAML-App-Registrierung ist an die Entity ID des Service Providers gebunden. Ihre bestehende App-Registrierung kann daher nicht auf die neue Plattform umgehängt werden. Legen Sie stattdessen eine neue SAML-App-Registrierung an:
  1. Legen Sie in der Administrationskonsole Ihres Identitätsanbieters eine neue SAML-2.0-App-Registrierung für Legora an.
  2. Tragen Sie diese Service-Provider-Angaben ein:
    • Entity ID, Audience URI oder Identifier: https://sso.legora.com/
    • ACS URL, Single Sign-On URL oder Reply URL: https://sso.legora.com/api/oauth/saml
  3. Ordnen Sie dieselben Attribute email, given_name und family_name zu, die in Schritt 2 beschrieben sind.
  4. Lassen Sie Ihre bestehende SAML-App-Registrierung unverändert. Sie bedient Anmeldungen weiter, bis Ihre Organisation die Migration abschließt.
  5. Um die neue Verbindung zu testen, wählen Sie über Ihren Namen im Menü Einstellungen > Personen > Authentifizierungsmigration, führen Sie den Verbindungstest für Ihre SSO-Verbindung aus und bestätigen Sie, dass Bestanden angezeigt wird.
Microsoft-Entra-ID-Verbindungen nutzen auf der neuen Plattform OIDC, nicht SAML. Legora unterstützt nicht mehrere SAML-App-Registrierungen im selben Entra-Mandanten. Stellen Sie diese Verbindungen im Rahmen der Migration auf OIDC um. Siehe Integrationsübersicht – Entra ID Single Sign-on. Die vollständige Migrationsaufgabenliste einschließlich Integrations-Callback-URLs, Firewall-Regeln und Rollout-Schritten finden Sie im IT-Admin-Leitfaden: Neues Authentifizierungsprotokoll von Legora.

Fehlerbehebung

  • Anmeldung fehlgeschlagen / Nutzer nicht gefunden: Das liegt oft an einer falschen Attributzuordnung. Stellen Sie sicher, dass email, given_name und family_name genau unter diesen Namen in der SAML-Assertion gesendet werden. Bestätigen Sie außerdem, dass die Testperson in Ihrem IdP der Anwendung zugewiesen ist.
  • Weiterleitungsprobleme oder ungültige Anfrage: Das kann geschehen, wenn die Single Sign-On URL oder die Entity ID in der IdP-Konfiguration nicht genau mit den von Legora bereitgestellten Werten übereinstimmt. Prüfen Sie diese Werte.
Bestehen die Probleme weiter, wenden Sie sich an unser Support-Team.