Skip to main content

SSO og provisjonering

SSO og provisjonering brukes når organisasjonen vil styre identiteter utenfor Utleggsappen, men fortsatt gi brukerne riktig tilgang i Utleggsappen. Med SSO logger brukerne inn med bedriftskontoen sin. Med provisjonering opprettes, oppdateres og deaktiveres brukere fra et sentralt system.

Microsoft Entra ID

For SCIM-oppsett mot Microsoft Entra ID må dere bruke manuell mapping. Autodiscover støttes ikke her.

Slik går du fram

  1. Avklar om dere bare trenger SSO, eller både SSO og provisjonering.
  2. Avklar hvilket system som skal styre brukere og roller.
  3. Kartlegg hvilke brukere som allerede finnes i Utleggsappen.
  4. Test innlogging og brukeropprettelse med et lite antall personer.
  5. Verifiser at riktig organisasjon, rolle og konto faktisk blir opprettet eller koblet.

Før dere begynner

  • hvem eier brukerlivssyklusen hos dere?
  • hvilke attributter skal brukes til matching?
  • hvordan håndteres brukere som allerede finnes?
  • skal roller styres fullt ut eksternt, eller bare delvis?
  • hvilket system er autoritativt for identitet, roller og organisasjonstilknytning?

Vanlige fallgruver

  • brukere blir opprettet dobbelt fordi matchnøkler er uklare
  • SSO virker, men mangler organisasjonstilknytning
  • provisjonering deaktiverer brukere raskere enn organisasjonen forventer
  • en bruker som finnes i flere Microsoft-kataloger (tenants) logger inn fra feil katalog og får avvist innlogging – velg riktig konto ved innlogging, eller logg inn med en lenke/e-post som peker til riktig organisasjon

Tegn på at oppsettet fungerer

  • brukeren kommer inn uten manuell støtte
  • riktig organisasjon vises med én gang
  • brukeren får riktig rolle og menytilgang
  • avsluttede brukere mister tilgang som forventet

Støttede identitetsleverandører

LeverandørProtokollProvisjonering
Microsoft Entra IDOIDC / SAMLSCIM
Google WorkspaceOIDCSCIM (begrenset)
AppleOIDC– (kun innlogging)
VippsOIDC– (kun innlogging)
OktaSAMLSCIM
JumpCloud, OneLogin m.fl.SAMLSCIM

For konfigurasjon av SCIM (inkludert hvordan attributter mappes og hvordan roller settes), se SCIM-referanse.

Matching og roller – slik fungerer det faktisk

  • Matching av eksisterende brukere skjer på userName / e-post. Det er ikke konfigurerbart.
  • Roller styres av SCIM-attributtet roles (Admin eller User) – ikke av gruppe-medlemskap. IdP-en din må sende roller eksplisitt.
  • Avdeling settes via SCIM enterprise-extension department (format "<nummer> <tittel>").

Tjenestekontoer for SCIM

SCIM-endepunktene støtter autentisering med org-scoped tjenestekontoer i tillegg til vanlige administratorbrukere. Dette er anbefalt oppsett for automatisert provisjonering: synkroniseringen bindes ikke til en enkelt persons brukerkonto og fortsetter å virke selv om administratoren bytter rolle eller slutter.

En tjenestekonto med standardrettigheter i organisasjonen har tilstrekkelige rettigheter for brukerprovisjonering via alle SCIM-endepunkter.

Flere organisasjoner på samme e-postdomene

Flere organisasjoner (for eksempel ulike kontorer eller datterselskaper) kan dele ett e-postdomene med samme identitetsleverandør. For hver organisasjon settes det om SSO-innlogging skal:

  • opprette nye brukere automatisk ved første innlogging (standard), eller
  • kun slippe inn brukere som allerede er provisjonert (via SCIM eller invitasjon) – anbefalt når domenet deles, slik at en ny bruker ikke risikerer å havne i feil organisasjon.

Er automatisk opprettelse slått av, blir en ubekreftet bruker avvist ved innlogging med beskjed om å kontakte administrator, i stedet for å bli opprettet i feil organisasjon. Eksisterende medlemmer logger inn som normalt uansett innstilling. Dette settes opp sammen med Utleggsappen når domenet skal deles – kontakt support.

Portal-oppslag for eksterne medlemsportaler

Organisasjoner som selv drifter en ekstern medlemsportal (f.eks. et regnskapsbyrå med en egen kundeportal, eller et konsern med en intern ansattportal) kan lenke medlemmer rett inn i Utleggsappen uten at de må logge inn på nytt.

Portalen sender medlemmet til en handoff-URL med organisasjonens handle. Utleggsappen validerer forespørselen og en oppgitt returlenke, og starter deretter en stille (prompt=none) SSO-innlogging mot organisasjonens IdP. Etter vellykket innlogging sendes brukeren videre til returlenken i den opprinnelige portalen.

Dette krever at organisasjonen allerede har SSO satt opp (se over), og at portalens handoff-lenker er godkjent av oss på forhånd. Ta kontakt på chat på utleggsappen.no for å sette opp en portal-integrasjon.

Se også