Einrichtung von Single Sign-On (SSO) mit Azure / Entra ID
SSO ermöglicht es Ihren Benutzern, sich bei Legalesign über Ihren bestehenden Identitätsanbieter anzumelden, anstatt ein separates Legalesign-Passwort zu verwenden. Diese Anleitung behandelt die Einrichtung mit Azure Active Directory (Microsoft Entra ID).
SSO erfordert einen Plan, der SSO-Zugriff beinhaltet. Bitte kontaktieren Sie Ihren Account Manager, um die Berechtigung vor Beginn zu bestätigen.
Die Einrichtung besteht aus zwei Teilen: Registrieren Sie eine neue Anwendung in Ihrem Azure-Portal und senden Sie Legalesign die erforderlichen Werte, um die Verbindung abzuschließen. Legalesign aktiviert SSO für Ihr Konto und stellt Ihnen eine Anmelde-URL bereit.
Schritt 1: Registrieren der Anwendung in Azure
- Gehen Sie zu Ihrem Azure-Portal und navigieren Sie zu Azure Active Directory (Microsoft Entra ID).
- Klicken Sie in der linken Spalte auf App-Registrierungen > Neue Registrierung.
- Geben Sie der Anwendung einen Namen – zum Beispiel
Legalesign. - Wählen Sie die Kontotypen aus, die Zugriff auf SSO haben sollen. Klicken Sie auf Hilfe bei der Auswahl, wenn Sie unsicher sind.
- Wählen Sie unter Redirect URI im Dropdown-Menü Web aus, geben Sie die folgende URL ein und klicken Sie auf Registrieren:
https://a.legalesign.com/oauth2/idpresponse
Die Anwendung wird erstellt und die Übersichtsseite wird angezeigt, auf der Ihre Anwendungs-(Client-)ID und Verzeichnis-(Mandanten-)ID angezeigt werden. Speichern Sie beide – Sie benötigen sie in Schritt 6.
Schritt 2: Hinzufügen der Abmelde-URI
- Klicken Sie auf der Registerkarte Übersicht auf den Link Redirect URIs oder gehen Sie im linken Menü zu Verwalten > Authentifizierung.
- Klicken Sie auf die Registerkarte Einstellungen. Geben Sie die folgende URL als Front-Channel-Abmelde-URL ein:
https://app1.legalesign.com/auth/logged-out?t=1 - Aktivieren Sie sowohl Access Tokens als auch ID Tokens.
- Klicken Sie auf Speichern.
Schritt 3: API-Berechtigungen überprüfen
- Klicken Sie im linken Menü auf API-Berechtigungen.
User.Readsollte bereits aufgelistet sein.
Falls SSO nach der ersten Einrichtung nicht funktioniert, kehren Sie hierher zurück und klicken Sie auf Admin-Zustimmung für Legalesign erteilen.
Schritt 4: Erstellen eines Clientschlüssels
- Klicken Sie im linken Menü auf Zertifikate & Geheimnisse.
- Klicken Sie auf Neuen Clientschlüssel, geben Sie eine Beschreibung und eine Ablaufzeit an und klicken Sie dann auf Hinzufügen.
- Kopieren Sie den Wert sofort – er wird nur einmal angezeigt.
Schritt 5: Legalesign-Logo hinzufügen (optional)
Laden Sie das Legalesign-Logo herunter, gehen Sie dann im linken Menü zu Branding & Eigenschaften. Laden Sie es unter Neues Logo hochladen hoch und klicken Sie auf Speichern.
Schritt 6: Details an Legalesign senden
Kontaktieren Sie Ihren zugewiesenen SSO-Support-Mitarbeiter mit folgenden Angaben:
| Wert | Wo zu finden |
|---|---|
| Anwendungs-(Client-)ID | Registerkarte Übersicht |
| Verzeichnis-(Mandanten-)ID | Registerkarte Übersicht |
| Clientschlüsselwert | In Schritt 4 kopiert |
| Domainnamen | Alle Domains, die für E-Mails von SSO-Benutzern verwendet werden können |
Legalesign wird SSO auf Ihrem Konto konfigurieren und Ihnen die Anmelde-URL mitteilen.
Nach der Einrichtung: Zugriff verwalten
Um zu steuern, welche Benutzer über SSO auf Legalesign zugreifen können, gehen Sie im Azure-Portal zu Enterprise-Apps und suchen Sie nach Legalesign (oder dem Namen, den Sie der Anwendung in Schritt 1 gegeben haben). Benutzerzuweisungen und Zugriffspolicen werden dort verwaltet.
Erweitert: automatische Gruppen-Zuweisung
Sobald SSO funktioniert, kann Ihr Account Manager eine automatische Teamzuweisung einrichten – so werden Benutzer beim ersten Login automatisch dem richtigen Legalesign-Team hinzugefügt, ohne dass ein manueller Schritt erforderlich ist.
Dies funktioniert, wenn ein beliebiges Entra-Benutzerattribut (z. B. department) direkt auf einen Teamnamen bei Legalesign abgebildet wird. Wenn Ihre Benutzer z. B. den department-Wert HR oder Sales haben und Ihre Legalesign-Gruppen dementsprechend organisiert sind, funktioniert die Zuordnung automatisch.
1. Aktivieren Sie gemappte Ansprüche im App-Manifest
Gehen Sie zu Manifest und suchen Sie das Feld acceptMappedClaims im api-Block. Ändern Sie es von null auf true und speichern Sie:
"api": {
"acceptMappedClaims": true,
...
}
2. Öffnen der zugehörigen Unternehmensanwendung
Klicken Sie von der App-Übersicht aus auf Verwaltete Anwendung im lokalen Verzeichnis oder gehen Sie zu Enterprise-Anwendungen in Azure und suchen Sie die Anwendung nach Namen.
3. Fügen Sie einen benutzerdefinierten Anspruch hinzu
Gehen Sie zu Verwalten > Single Sign-on. Klicken Sie im Bereich Attribute & Ansprüche auf Bearbeiten und dann auf Neuen Anspruch hinzufügen.
- Geben Sie dem Anspruch einen Namen (z. B.
department) - Setzen Sie Quellattribut auf das Entra-Feld, das Sie verwenden möchten (z. B.
user.department) – eine Liste verfügbarer Attribute wird bereitgestellt. - Klicken Sie auf Speichern
4. Bestätigung mit Legalesign-Support
Informieren Sie Ihren Account Manager über den verwendeten Anspruchsnamen und wie dessen Werte auf Ihre Legalesign-Gruppen abgebildet werden, sowie über die Benutzer-Berechtigungsebene, die neue Benutzer beim Ankommen erhalten sollen.
Nach der Konfiguration wird der Attributwert beim Login übergeben und Legalesign weist den Benutzer automatisch dem passenden Team zu.