Zum Hauptinhalt springen

Einrichtung von Single Sign-On (SSO) mit Azure / Entra ID

SSO ermöglicht es Ihren Benutzern, sich bei Legalesign über Ihren bestehenden Identitätsanbieter anzumelden, anstatt ein separates Legalesign-Passwort zu verwenden. Diese Anleitung behandelt die Einrichtung mit Azure Active Directory (Microsoft Entra ID).

Enterprise feature

SSO erfordert einen Plan, der SSO-Zugriff beinhaltet. Bitte kontaktieren Sie Ihren Account Manager, um die Berechtigung vor Beginn zu bestätigen.

Die Einrichtung besteht aus zwei Teilen: Registrieren Sie eine neue Anwendung in Ihrem Azure-Portal und senden Sie Legalesign die erforderlichen Werte, um die Verbindung abzuschließen. Legalesign aktiviert SSO für Ihr Konto und stellt Ihnen eine Anmelde-URL bereit.

Schritt 1: Registrieren der Anwendung in Azure

  1. Gehen Sie zu Ihrem Azure-Portal und navigieren Sie zu Azure Active Directory (Microsoft Entra ID).
  2. Klicken Sie in der linken Spalte auf App-Registrierungen > Neue Registrierung.
  3. Geben Sie der Anwendung einen Namen – zum Beispiel Legalesign.
  4. Wählen Sie die Kontotypen aus, die Zugriff auf SSO haben sollen. Klicken Sie auf Hilfe bei der Auswahl, wenn Sie unsicher sind.
  5. Wählen Sie unter Redirect URI im Dropdown-Menü Web aus, geben Sie die folgende URL ein und klicken Sie auf Registrieren:
    https://a.legalesign.com/oauth2/idpresponse

Die Anwendung wird erstellt und die Übersichtsseite wird angezeigt, auf der Ihre Anwendungs-(Client-)ID und Verzeichnis-(Mandanten-)ID angezeigt werden. Speichern Sie beide – Sie benötigen sie in Schritt 6.

Schritt 2: Hinzufügen der Abmelde-URI

  1. Klicken Sie auf der Registerkarte Übersicht auf den Link Redirect URIs oder gehen Sie im linken Menü zu Verwalten > Authentifizierung.
  2. Klicken Sie auf die Registerkarte Einstellungen. Geben Sie die folgende URL als Front-Channel-Abmelde-URL ein:
    https://app1.legalesign.com/auth/logged-out?t=1
  3. Aktivieren Sie sowohl Access Tokens als auch ID Tokens.
  4. Klicken Sie auf Speichern.

Schritt 3: API-Berechtigungen überprüfen

  1. Klicken Sie im linken Menü auf API-Berechtigungen.
  2. User.Read sollte bereits aufgelistet sein.
Tipp

Falls SSO nach der ersten Einrichtung nicht funktioniert, kehren Sie hierher zurück und klicken Sie auf Admin-Zustimmung für Legalesign erteilen.

Schritt 4: Erstellen eines Clientschlüssels

  1. Klicken Sie im linken Menü auf Zertifikate & Geheimnisse.
  2. Klicken Sie auf Neuen Clientschlüssel, geben Sie eine Beschreibung und eine Ablaufzeit an und klicken Sie dann auf Hinzufügen.
  3. Kopieren Sie den Wert sofort – er wird nur einmal angezeigt.

Schritt 5: Legalesign-Logo hinzufügen (optional)

Laden Sie das Legalesign-Logo herunter, gehen Sie dann im linken Menü zu Branding & Eigenschaften. Laden Sie es unter Neues Logo hochladen hoch und klicken Sie auf Speichern.

Schritt 6: Details an Legalesign senden

Kontaktieren Sie Ihren zugewiesenen SSO-Support-Mitarbeiter mit folgenden Angaben:

WertWo zu finden
Anwendungs-(Client-)IDRegisterkarte Übersicht
Verzeichnis-(Mandanten-)IDRegisterkarte Übersicht
ClientschlüsselwertIn Schritt 4 kopiert
DomainnamenAlle Domains, die für E-Mails von SSO-Benutzern verwendet werden können

Legalesign wird SSO auf Ihrem Konto konfigurieren und Ihnen die Anmelde-URL mitteilen.

Nach der Einrichtung: Zugriff verwalten

Um zu steuern, welche Benutzer über SSO auf Legalesign zugreifen können, gehen Sie im Azure-Portal zu Enterprise-Apps und suchen Sie nach Legalesign (oder dem Namen, den Sie der Anwendung in Schritt 1 gegeben haben). Benutzerzuweisungen und Zugriffspolicen werden dort verwaltet.

Erweitert: automatische Gruppen-Zuweisung

Sobald SSO funktioniert, kann Ihr Account Manager eine automatische Teamzuweisung einrichten – so werden Benutzer beim ersten Login automatisch dem richtigen Legalesign-Team hinzugefügt, ohne dass ein manueller Schritt erforderlich ist.

Dies funktioniert, wenn ein beliebiges Entra-Benutzerattribut (z. B. department) direkt auf einen Teamnamen bei Legalesign abgebildet wird. Wenn Ihre Benutzer z. B. den department-Wert HR oder Sales haben und Ihre Legalesign-Gruppen dementsprechend organisiert sind, funktioniert die Zuordnung automatisch.

1. Aktivieren Sie gemappte Ansprüche im App-Manifest

Gehen Sie zu Manifest und suchen Sie das Feld acceptMappedClaims im api-Block. Ändern Sie es von null auf true und speichern Sie:

"api": {
"acceptMappedClaims": true,
...
}

2. Öffnen der zugehörigen Unternehmensanwendung

Klicken Sie von der App-Übersicht aus auf Verwaltete Anwendung im lokalen Verzeichnis oder gehen Sie zu Enterprise-Anwendungen in Azure und suchen Sie die Anwendung nach Namen.

3. Fügen Sie einen benutzerdefinierten Anspruch hinzu

Gehen Sie zu Verwalten > Single Sign-on. Klicken Sie im Bereich Attribute & Ansprüche auf Bearbeiten und dann auf Neuen Anspruch hinzufügen.

  • Geben Sie dem Anspruch einen Namen (z. B. department)
  • Setzen Sie Quellattribut auf das Entra-Feld, das Sie verwenden möchten (z. B. user.department) – eine Liste verfügbarer Attribute wird bereitgestellt.
  • Klicken Sie auf Speichern

4. Bestätigung mit Legalesign-Support

Informieren Sie Ihren Account Manager über den verwendeten Anspruchsnamen und wie dessen Werte auf Ihre Legalesign-Gruppen abgebildet werden, sowie über die Benutzer-Berechtigungsebene, die neue Benutzer beim Ankommen erhalten sollen.

Nach der Konfiguration wird der Attributwert beim Login übergeben und Legalesign weist den Benutzer automatisch dem passenden Team zu.