> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Integratieoverzicht - Entra ID Single Sign-on

> Stel single sign-on in tussen Legora en Entra ID.

<Callout icon="language">
  Dit artikel is automatisch vertaald.
</Callout>

De SSO-ticketlink en deze handleiding begeleiden u bij het opzetten van een SSO-verbinding met Legora via Entra ID (voorheen bekend als Azure Active Directory / AD).

<h3 id="step-1-create-the-azure-app-registration">
  **Stap 1: Maak de Azure App-registratie aan**
</h3>

De SSO-ticketlink die u hebt ontvangen, begeleidt u bij het opzetten van een SSO-verbinding met Legora via Entra ID.

1. Open de SSO-link die u van Legora hebt ontvangen
2. Selecteer Entra als uw identity provider
3. Meld u in een nieuw tabblad aan bij **Microsoft Azure** en ga naar uw **Entra-toepassing**
4. Ga naar het tabblad **App registration** en selecteer “**+ New registration**”
5. Vul het formulier in en registreer:
   * **Name -** Geef een naam die u kunt onthouden en die weergeeft waarvoor de toepassing is, zoals “Legora SSO setup”
   * **Supported account types -** Laat de voorselectie staan (Legora only - Single tenant)
   * **Redirect URI -** Laat leeg in deze stap.
6. Kopieer en bewaar uw Application (client) ID voor een latere stap

<h3 id="step-2-setup-your-platform-configuration">
  **Stap 2: Stel uw Platform-configuratie in**
</h3>

* Navigeer naar de **“Redirect URIs”** vanuit uw app-registratie
* Selecteer “**Add a platform**” en kies de optie **Web**
* Plak de redirect-URL uit de SSO-gids in de redirect URI
* Vink zowel “**Access tokens**” als “**ID tokens**” aan en klik vervolgens op **Configure**

Gebruik de redirect URI die in uw SSO-ticket staat. Dat is de callback voor de regio waarin uw organisatie draait:

| Regio | Redirect URI |
| - | - |
| EU | `https://auth.eu.legora.com/login/callback` |
| US | `https://auth.us.legora.com/login/callback` |
| AP | `https://auth.ap.legora.com/login/callback` |
| AU | `https://auth.au.legora.com/login/callback` |

<Note>
  Migreert u naar het nieuwe authenticatieprotocol van Legora? Voeg `https://sso.legora.com/api/oauth/oidc` toe als tweede redirect URI, naast de regionale hierboven. Laat de regionale URI staan. Entra ID-verbindingen gebruiken OIDC, niet SAML. Voor de volledige takenlijst, zie [IT Admin-gids: het nieuwe authenticatieprotocol van Legora](/nl/it-admin-guide-legora-s-new-authentication-protocol).
</Note>

<h3 id="step-3-generate-your-client-secret">
  **Stap 3: Genereer uw client secret**
</h3>

1. Maak in Certificates & secrets een nieuw client secret met **+ New client secret**.
2. Vul de gegevens in:
   * Description — voeg een naam toe die duidelijk beschrijft waarvoor het secret is, bijvoorbeeld “Legora SSO secret.”
   * Expires — selecteer hoe lang het secret geldig moet blijven.
     * Opmerking: Stel een herinnering in een paar dagen vóór de vervaldatum, zodat u tijd hebt om een nieuw secret aan te maken.
   * Voeg het secret toe, kopieer en bewaar de Secret value ergens veilig.
     * Belangrijk: Bewaar de Secret value, niet de ID. Als u deze stap overslaat, kunt u die later niet meer ophalen — u moet dan een nieuw secret aanmaken.
   * Ga terug naar het SSO-ticket en klik op **Continue**.

**Wanneer uw client secret verloopt**

Genereer een nieuw client secret volgens de stappen hierboven, en stuur de nieuwe waarde naar Legora support. U hoeft geen nieuw SSO-ticket te openen — support kan uw bestaande verbinding bijwerken met het nieuwe secret.

<h3 id="step-4-add-the-connection-details">
  **Stap 4: Voeg de verbindingsgegevens toe**
</h3>

1. Voeg de Configuration Connection-gegevens toe:
   * Microsoft Entra ID domain — moet uw primaire domein zijn. Zoek dit in Azure onder Domain names. Sla het correct op; u kunt het niet meer bewerken nadat u op Create Connection hebt geklikt.
     * Opmerking: Gebruik uw primaire domein, niet het door Microsoft geleverde — bijvoorbeeld legora.com, niet legora.onmicrosoft.com.
   * Client ID — de ID die u in stap 1 hebt opgeslagen.
   * Client Secret — de secret value die u in stap 3 hebt opgeslagen.
   * Callback URL — toegevoegd in stap 2.
2. Selecteer **Create Connection**.

<h3 id="step-5-assign-the-users-and-groups">
  **Stap 5: Wijs de gebruikers en groepen toe**
</h3>

1. Navigeer vanuit de App registration naar uw nieuw aangemaakte “**Managed application**”
2. Op het tabblad **properties** kunt u selecteren of alle gebruikers toegang tot de app moeten hebben of dat dit handmatig moet worden beheerd. Deze instelling staat standaard uit en staat onder “Assignment required”
3. Als u besluit dat een toewijzing vereist is, navigeer naar het tabblad **Users and Groups**, selecteer **add user/ group** en vervolgens het tabblad **Users and groups**.
4. Zoek en voeg alle gebruikers of groepen toe die toegang tot Legora moeten hebben, en selecteer vervolgens **Assign**.

<h3 id="step-6-test-the-connection">
  **Stap 6: Test de verbinding**
</h3>

1. Ga terug naar uw SSO-ticket en **test de verbinding**.
2. In het nieuwe venster wordt u gevraagd enkele rechten goed te keuren (in sommige gevallen moet dit worden goedgekeurd door een beheerder voordat u verder kunt). Klik op **Accept.**
   1. **Opmerking:** Als u een foutmelding krijgt, lees die zorgvuldig, want daarin staat precies wat er mis is. Ga terug en werk onjuiste informatie bij indien nodig. Neem indien mogelijk contact op met [support@legora.com](mailto:support@legora.com) voor ondersteuning.
3. In het hoofd-SSO-ticket ziet u **test was successful** als bevestiging wanneer alles is gelukt.

<h3 id="step-7-enable-the-connection">
  **Stap 7: Schakel de verbinding in**
</h3>

1. Selecteer rechtsonder “**Enable Connection**” om de SSO-installatie voor uw organisatie te voltooien.

***

<h2 id="access-control-models-with-sso">
  Toegangscontrolmodellen met SSO
</h2>

Standaard gebruikt Legora Auto-membership AAN, waarbij gebruikerstoegang volledig via Microsoft Entra ID wordt beheerd. Deze opzet wordt voor de meeste organisaties aanbevolen omdat die de eenvoudigste ervaring biedt en de controle centraliseert. Iedereen die is toegewezen aan de Legora enterprise-app in Entra kan zich via SSO aanmelden en wordt automatisch lid van de organisatie.

Als u strengere controle wilt of lidmaatschap rechtstreeks in Legora wilt beheren, kunt u auto-membership uitschakelen door contact op te nemen met onze support. In dat geval moeten gebruikers nog steeds in Entra mogen authenticeren, maar krijgen ze pas toegang nadat ze expliciet tot de organisatie zijn uitgenodigd.

<h3 id="1-auto-membership-on-fully-controlled-in-entra">
  **1) Auto-membership AAN (volledig beheerd in Entra)**
</h3>

**Wat het betekent**

Elke gebruiker die toegang heeft tot de Legora enterprise-app in **Microsoft Entra ID** kan zich via SSO aanmelden en wordt:

1. **JIT-provisioned** — het Legora-gebruikersaccount wordt automatisch aangemaakt bij de eerste aanmelding.
2. **Automatisch toegevoegd** aan de Legora-organisatie.

**Hoe het werkt**

* **Entra** beheert *wie kan authenticeren* via app-toewijzing, Conditional Access en MFA.
* **Auth0** handelt authenticatie en **JIT provisioning** af.
* **Legora**:
  * Maakt de gebruiker automatisch aan (als die nog niet bestaat).
  * Voegt de gebruiker toe aan de organisatie.

**Lifecycle**

* **Toegang verlenen:** Voeg de gebruiker of diens groep toe aan de Legora enterprise-app in Entra → de gebruiker kan zich aanmelden en wordt automatisch lid van de organisatie.
* **Toegang intrekken:** Verwijder de gebruiker of groep uit de app in Entra → de gebruiker kan zich niet meer aanmelden.\
  *(Het Legora-gebruikersaccount blijft bestaan, maar is niet toegankelijk tenzij de toegang opnieuw in Entra wordt verleend.)*

<h3 id="2-auto-membership-off-dual-control-entra-legora">
  **2) Auto-membership UIT (dubbele controle: Entra + Legora)**
</h3>

**Wat het betekent**

Gebruikers kunnen zich nog steeds aanmelden en worden **JIT-provisioned** (hun account wordt automatisch aangemaakt), maar ze worden **niet automatisch toegevoegd** aan de Legora-organisatie.

Als ze niet zijn uitgenodigd en de uitnodiging niet hebben geaccepteerd, zien ze een bericht:

“You’re not a member of this organization.”

**Hoe het werkt**

* **Entra** bepaalt wie kan *authenticeren*.
* **Auth0** voert nog steeds **JIT provisioning** uit (gebruikersrecord wordt aangemaakt).
* **Legora** handhaaft lidmaatschap op organisatieniveau:
  * Als de gebruiker geen lid is, stopt de toegang na aanmelding.
  * Zodra uitgenodigd en de uitnodiging is geaccepteerd, verleent de volgende SSO-aanmelding automatisch volledige toegang.

**Lifecycle**

* **Toegang verlenen:** IT staat de gebruiker toe in Entra **en** een Legora-admin nodigt die uit.
* **Toegang intrekken:** Verwijder uit Entra om aanmelding te blokkeren, of verwijder uit Legora om lidmaatschap in te trekken.

***

<h2 id="frequently-asked-questions">
  Veelgestelde vragen
</h2>

<h4 id="q-what-happens-when-a-user-is-removed-from-the-enterprise-app-in-entra">
  **V: Wat gebeurt er wanneer een gebruiker uit de enterprise-app in Entra wordt verwijderd?**
</h4>

Die verliest de mogelijkheid om zich bij Legora aan te melden. Het Legora-gebruikersrecord blijft in het systeem en kan opnieuw worden benaderd als de toegang opnieuw in Entra wordt verleend.

Als uw organisatie ook **Directory sync** gebruikt, trekt het deactiveren of verwijderen van de gebruiker in Entra de toegang tot de Legora-organisatie in. Het verwijdert het Legora-gebruikersprofiel niet.

<h4 id="q-why-does-a-user-see-youre-not-a-member-of-this-organization-after-signing-in">
  **V: Waarom ziet een gebruiker “You’re not a member of this organization” na aanmelden?**
</h4>

Dit gebeurt wanneer **auto-membership UIT** staat.

De gebruiker heeft zich succesvol via Entra geauthenticeerd (en is JIT-provisioned), maar is nog geen lid van de Legora-organisatie.

Een admin moet **hen in Legora uitnodigen**; nadat de gebruiker de uitnodiging heeft geaccepteerd, slaagt de volgende SSO-aanmelding.

<h4 id="q-we-have-multiple-domains-but-sso-is-not-triggered-for-all">
  **V: We hebben meerdere domeinen, maar SSO wordt niet voor alle geactiveerd**
</h4>

De self-serve-link ondersteunt momenteel niet het toevoegen van meerdere domeinen, maar dit kan vanuit de backend worden ingeschakeld. Neem contact op met Legora support om dit op te lossen.

***

<h2 id="additional-resources">
  Aanvullende bronnen
</h2>

Voor meer gedetailleerde informatie en probleemoplossing, raadpleeg de volgende bronnen:

* [Microsoft Identity Platform Quickstart](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) neem contact op met Legora support om dit op te lossen.
