> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Leitfaden zur SAML-SSO-Integration

> Konfigurieren Sie Single Sign-on mit einem beliebigen SAML-2.0-Identitätsanbieter.

<Callout icon="language">
  Dieser Artikel wurde maschinell übersetzt.
</Callout>

<h1 id="integration-guide-saml-2-0-single-sign-on">
  Integrationsleitfaden: SAML 2.0 Single Sign-On
</h1>

Dieser Leitfaden gibt IT-Administratorinnen und -Administratoren Anweisungen, um Single Sign-On (SSO) zwischen Ihrem SAML-2.0-konformen Identitätsanbieter (IdP) und der Legora-Plattform einzurichten. Damit können sich Ihre Nutzerinnen und Nutzer mit ihren Unternehmensanmeldedaten bei Legora anmelden.

<h2 id="how-it-works">
  So funktioniert es
</h2>

Die SSO-Umsetzung von Legora nutzt das SAML-2.0-Protokoll. Die Konfiguration ist ein interaktiver, geführter Prozess, der eine Vertrauensbeziehung zwischen dem IdP Ihrer Organisation (etwa Okta, ADFS, PingFederate) und Legora herstellt. Das geschieht durch den Austausch von SAML-Metadaten zwischen Ihrem IT-Team und unserer Plattform.

<h2 id="prerequisites">
  Voraussetzungen
</h2>

* Sie müssen administrativen Zugriff auf den SAML-2.0-Identitätsanbieter Ihrer Organisation haben.

* Sie müssen Administratorin oder Administrator in Ihrer Legora-Organisation sein.

***

<h2 id="setup-instructions">
  Einrichtungsanweisungen
</h2>

Der Einrichtungsprozess ist ein geführter Ablauf, bei dem Konfigurationsdetails zwischen Ihrem Identitätsanbieter und der Legora-Plattform ausgetauscht werden.

<h2 id="step-1-initiate-the-sso-request">
  Schritt 1: Die SSO-Anfrage starten
</h2>

Bitte wenden Sie sich zunächst an Ihre Legora-Ansprechperson oder unser Support-Team. Sie müssen den Namen der Legora-Organisation angeben, für die Sie SSO aktivieren möchten.

Sobald Sie uns informiert haben, starten wir auf unserer Seite einen SSO-Konfigurationsablauf.

<img src="https://mintcdn.com/legora/f19yPlZTrBRKK_cf/images/saml-sso-integration-guide-1.webp?fit=max&auto=format&n=f19yPlZTrBRKK_cf&q=85&s=af9141df1c1a6fa363f64b8d762fa86f" alt="Screenshot 1 zum Leitfaden zur SAML-SSO-Integration" width="2080" height="1034" data-path="images/saml-sso-integration-guide-1.webp" />

Wählen Sie Custom SAML

<h2 id="step-2-configure-your-identity-provider-with-legoras-details">
  Schritt 2: Ihren Identitätsanbieter mit den Angaben von Legora konfigurieren
</h2>

Der Ablauf stellt Ihnen zwei zentrale Artefakte aus unserem System bereit, die Sie brauchen, um die SAML-Anwendung in Ihrem IdP anzulegen:

1. **Single Sign-On URL**

2. **Service Provider Entity ID**

   <img src="https://mintcdn.com/legora/f19yPlZTrBRKK_cf/images/saml-sso-integration-guide-2.webp?fit=max&auto=format&n=f19yPlZTrBRKK_cf&q=85&s=a9196230a03c9d4ba60de252ce273dea" alt="Screenshot 2 zum Leitfaden zur SAML-SSO-Integration" width="2036" height="1034" data-path="images/saml-sso-integration-guide-2.webp" />

Führen Sie mit diesen beiden Werten in der Administrationskonsole Ihres Identitätsanbieters Folgendes aus:

1. **Legen Sie eine neue SAML-2.0-Anwendung** für Legora an.

2. Wenn Sie nach den Service-Provider-Angaben gefragt werden, tragen Sie die **Single Sign-On URL** und die **Entity ID** genau so ein, wie der Einrichtungsablauf sie anzeigt. Kopieren Sie sie aus dem Ablauf, nicht von dieser Seite, weil die Werte von der Region abhängen, in der Ihre Organisation läuft.

3. **Attributzuordnung konfigurieren (erforderlich):** Konfigurieren Sie Ihren IdP so, dass die folgenden Attribute in der SAML-Assertion gesendet werden. Die Attributnamen müssen genau übereinstimmen, weil Legora sie zur Bereitstellung und Identifizierung von Nutzerinnen und Nutzern verwendet.

   * `email`

   * `given_name`

   * `family_name`

<h2 id="step-3-provide-your-identity-provider-details-to-legora">
  Schritt 3: Die Angaben Ihres Identitätsanbieters an Legora übermitteln
</h2>

Nachdem Sie die Anwendung in Ihrem IdP konfiguriert haben, besteht der nächste Schritt im Ablauf darin, Legora die Metadaten Ihres IdP zu übermitteln. Sie haben zwei Optionen:

* **Option A (empfohlen – automatische Konfiguration):** Übermitteln Sie uns die **Metadata URL** Ihres IdP. Das ermöglicht die schnellste und zuverlässigste Konfiguration.

  <img src="https://mintcdn.com/legora/f19yPlZTrBRKK_cf/images/saml-sso-integration-guide-3.png?fit=max&auto=format&n=f19yPlZTrBRKK_cf&q=85&s=a88c3febbdd40825d68adfdb66367c50" alt="Screenshot 3 zum Leitfaden zur SAML-SSO-Integration" width="2068" height="902" data-path="images/saml-sso-integration-guide-3.png" />

* **Option B (manuelle Konfiguration):** Ist keine Metadata-URL verfügbar, müssen Sie Folgendes manuell übermitteln:

  1. **Single Sign-On Login URL** (auch als SSO URL oder SAML-2.0-Endpunkt bekannt)

  2. **X.509 Signing Certificate** (bitte als angehängte Datei, typischerweise `.pem` oder `.cer`).

     <img src="https://mintcdn.com/legora/f19yPlZTrBRKK_cf/images/saml-sso-integration-guide-4.webp?fit=max&auto=format&n=f19yPlZTrBRKK_cf&q=85&s=f4e6f718a23b85fdc31a57c5a22ea830" alt="Screenshot 4 zum Leitfaden zur SAML-SSO-Integration" width="2030" height="1152" data-path="images/saml-sso-integration-guide-4.webp" />

Diese Angaben schließen die Vertrauensbeziehung ab.

<h2 id="step-4-test-the-connection">
  Schritt 4: Die Verbindung testen
</h2>

Sobald die Verbindung auf beiden Seiten konfiguriert ist, ist der letzte Schritt der Test.

1. **Eine Testnutzerin oder einen Testnutzer zuweisen:** Stellen Sie in Ihrem Identitätsanbieter sicher, dass die Person, mit der Sie testen, der neuen Legora-SAML-Anwendung zugewiesen ist oder Zugriff darauf hat.

2. **Den Test starten:** Im nächsten Schritt des Ablaufs werden Sie aufgefordert, die Verbindung zu testen.

3. **Anmelden:** Versuchen Sie, sich bei Legora anzumelden. Sie sollten zur SSO-Anmeldeseite Ihrer Organisation weitergeleitet werden. Nach erfolgreicher Authentifizierung sind Sie wieder bei Legora angemeldet.

Wenn der Test erfolgreich ist, ist die SSO-Verbindung aktiv und einsatzbereit.

***

<h2 id="migrating-to-legoras-new-authentication-protocol">
  Auf das neue Authentifizierungsprotokoll von Legora umstellen
</h2>

Dieser Abschnitt gilt nur, wenn Ihre Organisation auf das neue Authentifizierungsprotokoll von Legora umstellt. Richten Sie SAML-SSO zum ersten Mal ein, sind Sie nach Schritt 4 fertig.

Fügen Sie die neue Konfiguration neben Ihrer aktuellen Einrichtung hinzu. Entfernen Sie während der Migration an keinem Punkt bestehende URLs oder Einstellungen.

Eine SAML-App-Registrierung ist an die Entity ID des Service Providers gebunden. Ihre bestehende App-Registrierung kann daher nicht auf die neue Plattform umgehängt werden. Legen Sie stattdessen eine **neue** SAML-App-Registrierung an:

1. Legen Sie in der Administrationskonsole Ihres Identitätsanbieters eine neue SAML-2.0-App-Registrierung für Legora an.

2. Tragen Sie diese Service-Provider-Angaben ein:

   * **Entity ID**, **Audience URI** oder **Identifier**: `https://sso.legora.com/`

   * **ACS URL**, **Single Sign-On URL** oder **Reply URL**: `https://sso.legora.com/api/oauth/saml`

3. Ordnen Sie dieselben Attribute `email`, `given_name` und `family_name` zu, die in Schritt 2 beschrieben sind.

4. Lassen Sie Ihre bestehende SAML-App-Registrierung unverändert. Sie bedient Anmeldungen weiter, bis Ihre Organisation die Migration abschließt.

5. Um die neue Verbindung zu testen, wählen Sie über Ihren Namen im Menü **Einstellungen** > **Personen** > **Authentifizierungsmigration**, führen Sie den Verbindungstest für Ihre SSO-Verbindung aus und bestätigen Sie, dass **Bestanden** angezeigt wird.

Microsoft-Entra-ID-Verbindungen nutzen auf der neuen Plattform OIDC, nicht SAML. Legora unterstützt nicht mehrere SAML-App-Registrierungen im selben Entra-Mandanten. Stellen Sie diese Verbindungen im Rahmen der Migration auf OIDC um. Siehe [Integrationsübersicht – Entra ID Single Sign-on](/de/integration-overview-entra-id-single-sign-on).

Die vollständige Migrationsaufgabenliste einschließlich Integrations-Callback-URLs, Firewall-Regeln und Rollout-Schritten finden Sie im [IT-Admin-Leitfaden: Neues Authentifizierungsprotokoll von Legora](/de/it-admin-guide-legora-s-new-authentication-protocol).

***

<h2 id="troubleshooting">
  Fehlerbehebung
</h2>

* **Anmeldung fehlgeschlagen / Nutzer nicht gefunden**: Das liegt oft an einer falschen Attributzuordnung. Stellen Sie sicher, dass `email`, `given_name` und `family_name` genau unter diesen Namen in der SAML-Assertion gesendet werden. Bestätigen Sie außerdem, dass die Testperson in Ihrem IdP der Anwendung zugewiesen ist.

* **Weiterleitungsprobleme oder ungültige Anfrage**: Das kann geschehen, wenn die Single Sign-On URL oder die Entity ID in der IdP-Konfiguration nicht genau mit den von Legora bereitgestellten Werten übereinstimmt. Prüfen Sie diese Werte.

Bestehen die Probleme weiter, wenden Sie sich an unser Support-Team.
