Den här artikeln är maskinöversatt.
Steg 1: Skapa Azure App registration
SSO-biljettlänken du har fått guidar dig genom konfigurationen för att skapa en SSO-anslutning till Legora med Entra ID.- Öppna SSO-länken du fick från Legora
- Välj Entra som din identity provider
- Logga in i Microsoft Azure i en ny flik och gå till din Entra application
- Gå till fliken App registration och välj ”+ New registration”
- Fyll i formuläret och registrera:
- Name - Ge den ett namn du kommer ihåg och som speglar vad applikationen är till för, till exempel ”Legora SSO setup”
- Supported account types - Lämna det förvalda (Legora only - Single tenant)
- Redirect URI - Lämna tomt i det här steget.
- Kopiera och spara ditt Application (client) ID för ett senare steg
Steg 2: Konfigurera din Platform configuration
- Navigera till ”Redirect URIs” från din app registration
- Välj ”Add a platform” och välj alternativet Web
- Klistra in redirect-url:en från SSO-guiden i redirect URI
- Markera både ”Access tokens” och ”ID tokens” och klicka sedan på Configure
Migrerar du till Legoras nya autentiseringsprotokoll? Lägg till
https://sso.legora.com/api/oauth/oidc som en andra redirect URI, tillsammans med den regionala ovan. Behåll den regionala URI:n. Entra ID-anslutningar använder OIDC, inte SAML. För den fullständiga uppgiftslistan, se IT-adminhandbok: Legoras nya autentiseringsprotokoll.Steg 3: Generera din client secret
- Under Certificates & secrets skapar du en ny client secret med + New client secret.
- Fyll i uppgifterna:
- Description — lägg till ett namn som tydligt beskriver vad secreten är till för, till exempel ”Legora SSO secret.”
- Expires — välj hur länge secreten ska vara giltig.
- Obs: Sätt en påminnelse några dagar före utgång så att du har tid att skapa en ny.
- Lägg till secreten, kopiera och spara sedan Secret value på ett säkert ställe.
- Viktigt: Spara Secret value, inte ID:t. Om du hoppar över det steget kan du inte hämta det senare — du måste skapa en ny secret i stället.
- Gå tillbaka till SSO-biljetten och klicka på Continue.
Steg 4: Lägg till anslutningsuppgifterna
- Lägg till Configuration Connection-uppgifterna:
- Microsoft Entra ID domain — ska vara din primära domän. Hitta den i Azure under Domain names. Spara den korrekt; du kan inte redigera den efter att du har klickat på Create Connection.
- Obs: Använd din primära domän, inte den Microsoft tillhandahåller — till exempel legora.com, inte legora.onmicrosoft.com.
- Client ID — ID:t du sparade i steg 1.
- Client Secret — secret-värdet som sparades i steg 3.
- Callback URL — tillagd i steg 2.
- Microsoft Entra ID domain — ska vara din primära domän. Hitta den i Azure under Domain names. Spara den korrekt; du kan inte redigera den efter att du har klickat på Create Connection.
- Välj Create Connection.
Steg 5: Tilldela användare och grupper
- Från App registration, navigera till din nyskapade ”Managed application”
- Under fliken properties kan du välja om alla användare ska ha åtkomst till appen eller om det ska hanteras manuellt. Den här inställningen är avstängd som standard och finns under ”Assignment required”
- Om du bestämmer dig för att tilldelning ska krävas, navigera till fliken Users and Groups, välj add user/ group och sedan fliken Users and groups.
- Sök och lägg till alla användare eller grupper som ska ha åtkomst till Legora och välj sedan Assign.
Steg 6: Testa anslutningen
- Gå tillbaka till din SSO-biljett och testa anslutningen.
- I det nya fönstret blir du ombedd att godkänna vissa behörigheter (i vissa fall måste det godkännas av en admin innan du kan fortsätta). Klicka på Accept.
- Obs: Om du får ett felmeddelande, läs det noggrant eftersom det anger exakt vad som är fel. Gå tillbaka och uppdatera felaktig information vid behov. Om du kan, kontakta support@legora.com för support.
- I den huvudsakliga SSO-biljetten ser du testet lyckades som bekräftelse när allt fungerade.
Steg 7: Aktivera anslutningen
- I det nedre högra hörnet, välj ”Enable Connection” för att avsluta SSO-konfigurationen för din organisation.
Åtkomstkontrollmodeller med SSO
Som standard använder Legora Auto-membership ON, där användaråtkomst hanteras helt via Microsoft Entra ID. Den här konfigurationen rekommenderas för de flesta organisationer eftersom den ger den enklaste upplevelsen och centraliserar kontrollen. Alla som tilldelats Legoras enterprise-app i Entra kan logga in via SSO och läggs automatiskt till i organisationen. Om du föredrar striktare kontroll eller vill hantera medlemskap direkt i Legora kan du inaktivera auto-membership genom att kontakta vår support. I det fallet måste användare fortfarande vara tillåtna i Entra för att autentisera sig, men de får åtkomst först när de uttryckligen har bjudits in till organisationen.1) Auto-membership ON (fullt styrt i Entra)
Vad det betyder Alla användare som beviljats åtkomst till Legoras enterprise-app i Microsoft Entra ID kan logga in via SSO och blir:- JIT-provisionerade — deras Legora-användarkonto skapas automatiskt vid första inloggningen.
- Automatiskt tillagda i Legora-organisationen.
- Entra styr vem som kan autentisera sig via apptilldelning, Conditional Access och MFA.
- Auth0 hanterar autentisering och JIT provisioning.
- Legora gör automatiskt följande:
- Skapar användaren (om den inte redan finns).
- Lägger till dem i organisationen.
- Bevilja åtkomst: Lägg till användaren eller deras grupp i Legoras enterprise-app i Entra → användaren kan logga in och läggs automatiskt till i organisationen.
- Återkalla åtkomst: Ta bort användaren eller gruppen från appen i Entra → användaren kan inte längre logga in.
(Legora-användarkontot finns kvar men kan inte nås om det inte beviljas igen i Entra.)
2) Auto-membership OFF (dubbel kontroll: Entra + Legora)
Vad det betyder Användare kan fortfarande logga in och blir JIT-provisionerade (deras konto skapas automatiskt), men de läggs inte automatiskt till i Legora-organisationen. Om de inte har bjudits in och accepterat inbjudan ser de ett meddelande: ”Du är inte medlem i den här organisationen.” Hur det fungerar- Entra styr vem som kan autentisera sig.
- Auth0 utför fortfarande JIT provisioning (användarposten skapas).
- Legora verkställer medlemskap på organisationsnivå:
- Om användaren inte är medlem stoppas åtkomsten efter inloggning.
- När de har bjudits in och accepterat inbjudan ger nästa SSO-inloggning full åtkomst automatiskt.
- Bevilja åtkomst: IT tillåter användaren i Entra och en Legora-admin bjuder in dem.
- Återkalla åtkomst: Ta bort från Entra för att blockera inloggning, eller ta bort från Legora för att återkalla medlemskap.
Vanliga frågor
F: Vad händer när en användare tas bort från enterprise-appen i Entra?
De förlorar möjligheten att logga in i Legora. Deras Legora-användarpost finns kvar i systemet och kan nås igen om de beviljas åtkomst på nytt i Entra. Om din organisation också använder Directory sync, återkallar inaktivering eller borttagning av användaren i Entra deras åtkomst till Legora-organisationen. Det tar inte bort deras Legora-användarprofil.F: Varför ser en användare ”Du är inte medlem i den här organisationen” efter inloggning?
Det här händer när auto-membership är OFF. Användaren har autentiserat sig via Entra (och blivit JIT-provisionerad), men är ännu inte medlem i Legora-organisationen. En admin måste bjuda in dem i Legora; när användaren har accepterat inbjudan lyckas nästa SSO-inloggning.F: Vi har flera domäner men SSO utlöses inte för alla
Self-serve-länken stöder för närvarande inte att lägga till flera domäner, men det kan aktiveras från backend. Kontakta Legora support för att få det löst.Ytterligare resurser
För mer detaljerad information och felsökning, se följande resurser:- Microsoft Identity Platform Quickstart kontakta Legora support för att få det löst.