Den här artikeln är maskinöversatt.
Integrationsguide: SAML 2.0 Single Sign-On
Den här guiden ger instruktioner för IT-administratörer om hur de konfigurerar Single Sign-On (SSO) mellan er SAML 2.0-kompatibla Identity Provider (IdP) och Legora-plattformen. Då kan dina användare logga in i Legora med sina företagsuppgifter.Så fungerar det
Legoras SSO-implementation bygger på SAML 2.0-protokollet. Konfigurationen är en interaktiv, guidad process som upprättar ett förtroendeförhållande mellan din organisations IdP (till exempel Okta, ADFS, PingFederate) och Legora. Det sker genom att SAML-metadata utbyts mellan ditt IT-team och vår plattform.Förutsättningar
- Du måste ha administrativ åtkomst till din organisations SAML 2.0 Identity Provider.
- Du måste vara administratör i din Legora-organisation.
Installationsinstruktioner
Installationen är ett guidat flöde där konfigurationsuppgifter utbyts mellan din Identity Provider och Legora-plattformen.Steg 1: Initiera SSO-begäran
Börja med att kontakta din Legora-representant eller vårt supportteam. Du behöver uppge namnet på den Legora-organisation där du vill aktivera SSO. När du har meddelat oss initierar vi ett SSO-konfigurationsflöde på vår sida.
Steg 2: Konfigurera din Identity Provider med Legoras uppgifter
Flödet ger dig två nyckeluppgifter från vårt system som du behöver för att skapa SAML-applikationen i din IdP:- Single Sign-On URL
-
Service Provider Entity ID

- Skapa en ny SAML 2.0-applikation för Legora.
- När du uppmanas att ange service provider-uppgifter anger du Single Sign-On URL och Entity ID exakt som installationsflödet visar dem. Kopiera dem från flödet snarare än från den här sidan, eftersom värdena beror på vilken region din organisation kör i.
-
Konfigurera attributmappning (obligatoriskt): Konfigurera din IdP så att följande attribut skickas i SAML-assertionen. Attributnamnen måste matcha exakt, eftersom Legora använder dem för att provisionera och identifiera användare.
-
email -
given_name -
family_name
-
Steg 3: Lämna dina Identity Provider-uppgifter till Legora
När du har konfigurerat applikationen i din IdP är nästa steg i flödet att ge Legora din IdP:s metadata. Du har två alternativ:-
Alternativ A (rekommenderas – automatisk konfiguration): Ge oss Metadata URL från din IdP. Det ger den snabbaste och mest tillförlitliga konfigurationen.

-
Alternativ B (manuell konfiguration): Om en metadata-URL inte finns tillgänglig behöver du manuellt lämna följande:
- Single Sign-On Login URL (även kallad SSO URL eller SAML 2.0 Endpoint)
-
X.509 Signing Certificate (lämna detta som en bifogad fil, vanligtvis en
.pemeller.cer).
Steg 4: Testa anslutningen
När anslutningen är konfigurerad på båda sidor är det sista steget att testa den.- Tilldela en testanvändare: I din Identity Provider ska den användare du testar med vara tilldelad eller ha fått åtkomst till den nya Legora SAML-applikationen.
- Starta testet: I nästa steg i flödet uppmanas du att testa anslutningen.
- Logga in: Försök att logga in i Legora. Du ska omdirigeras till din organisations SSO-inloggningssida. Efter lyckad autentisering loggas du in i Legora igen.
Migrera till Legoras nya autentiseringsprotokoll
Det här avsnittet gäller bara om din organisation migrerar till Legoras nya autentiseringsprotokoll. Om du sätter upp SAML SSO för första gången är du klar efter steg 4. Lägg till den nya konfigurationen parallellt med din nuvarande. Ta inte bort några befintliga URL:er eller inställningar under migreringen. En SAML-appregistrering är knuten till service providerns Entity ID, så din befintliga appregistrering kan inte pekas om mot den nya plattformen. Skapa i stället en ny SAML-appregistrering:- I administrationskonsolen för din identity provider skapar du en ny SAML 2.0-appregistrering för Legora.
-
Ange de här service provider-uppgifterna:
-
Entity ID, Audience URI eller Identifier:
https://sso.legora.com/ -
ACS URL, Single Sign-On URL eller Reply URL:
https://sso.legora.com/api/oauth/saml
-
Entity ID, Audience URI eller Identifier:
-
Mappa samma
email,given_name, ochfamily_nameattribut som beskrivs i steg 2. - Låt din befintliga SAML-appregistrering vara orörd. Den fortsätter att hantera inloggningar tills din organisation har slutfört migreringen.
- För att testa den nya anslutningen väljer du från ditt namn i menyn Inställningar > Personer > Authentication migration, kör sedan anslutningstestet för din SSO-anslutning och bekräfta att det visar Passed.
Felsökning
-
Inloggning misslyckas / User Not Found: Det beror ofta på felaktig attributmappning. Se till att
email,given_name, ochfamily_nameskickas exakt med de namnen i SAML-assertionen. Bekräfta också att testanvändaren är tilldelad applikationen i din IdP. - Omdirigeringsproblem eller Invalid Request: Det kan hända om Single Sign-On URL eller Entity ID i din IdP:s konfiguration inte exakt matchar värdena från Legora. Dubbelkolla de här värdena.