Hjælp
search
Log ind Prøv Klang

Opsætning af SSO med SAML eller OpenID Connect

Lad medlemmer logge ind på arbejdsområdet med jeres egen identitetsudbyder.

Med single sign-on (SSO) logger medlemmerne ind i Klang med jeres egen identitetsudbyder i stedet for en engangskode på e-mail, Google eller Microsoft. Klang understøtter SAML 2.0 og OpenID Connect.

Du skal være administrator af arbejdsområdet, og Klang skal først slå SSO-opsætning til for arbejdsområdet. Kontakt Klang, hvis du ikke kan se afsnittet, der er beskrevet nedenfor.

Tilføj en forbindelse

Åbn Indstillinger → Arbejdsområde → Sikkerhed, og find Single sign-on (SSO).

  1. Klik på Tilføj SSO-forbindelse
  2. Indtast et Navn. Navnet vises på loginknappen for medlemmerne
  3. Vælg Protokol, enten SAML 2.0 eller OpenID Connect
  4. Kopiér de adresser, Klang viser, over i jeres identitetsudbyder
  5. Udfyld oplysningerne fra udbyderen i felterne nedenunder
  6. Vælg under Arbejdsområder, hvilke arbejdsområder forbindelsen skal gælde for
  7. Klik på Gem

Dialogboksen Tilføj SSO-forbindelse med de adresser, der skal registreres hos identitetsudbyderen, og felterne til udbyderens egne oplysninger

Klang reserverer adresserne, så snart du åbner dialogboksen, så du kan registrere dem hos udbyderen, før du er færdig. Reservationen varer én time. Der oprettes intet, før du klikker på Gem, og Annullér lader indstillingerne stå uændret.

Det har identitetsudbyderen brug for

Til SAML registrerer du Service Provider Entity ID og ACS URL. Klik på Download SP-metadata, hvis udbyderen hellere vil have en metadatafil. Indstil udbyderen, så den sender en signeret assertion, et vedvarende NameID og brugerens rigtige e-mailadresse. Under Avancerede indstillinger kan du slå signerede loginanmodninger og krypterede assertions til, vælge NameID-format og tilføje endnu et certifikat, mens udbyderen skifter certifikat. Krypterede assertions skal bruge nøgletransporten RSA-OAEP med MGF1 og SHA-1 (profilen i XML Encryption 1.0). RSA-OAEP-profilen i XML Encryption 1.1 understøttes ikke, og login mislykkes med den.

Til OpenID Connect registrerer du den Redirect URI, Klang viser, og udfylder derefter issuer-URL, klient-id og klienthemmelighed fra udbyderen.

Du kan når som helst åbne adresserne igen under Forbindelsesdetaljer.

Dialogboksen med forbindelsesdetaljer, der viser Service Provider Entity ID, ACS URL og en knap til at downloade SP-metadata

Test, før du slår det til

Til SAML klikker du på Test SAML-login under Forbindelsesdetaljer. Testen kontrollerer hele udvekslingen med udbyderen uden at oprette en konto eller ændre nogens loginmetode, så den er tryg at køre, før medlemmerne er afhængige af den.

Gør forbindelsen tilgængelig

At gemme en forbindelse flytter ikke nogen automatisk. Gå til Tilladte loginmetoder, sæt flueben ved forbindelsen, og klik på Gem.

Afsnittet Tilladte loginmetoder med den nye SSO-forbindelse under E-mail, Google og Microsoft

Nye medlemmer skal stadig have en invitation til arbejdsområdet. Klang opretter ikke konti fra jeres katalog automatisk, og et login via jeres udbyder bekræfter ikke medlemmets e-mailadresse uden for det arbejdsområde. Nuværende medlemmer beholder deres loginmetode, indtil de selv skifter under deres egne loginindstillinger.

Godt at vide

  • Ændrede loginmetoder logger ikke nuværende medlemmer ud
  • Start login fra Klang. At åbne Klang fra et ikon hos udbyderen understøttes ikke
  • Single Logout og automatisk oprettelse af medlemmer understøttes ikke
  • For at frakoble et arbejdsområde fjerner du først forbindelsen fra arbejdsområdets tilladte loginmetoder

Var denne artikel nyttig?

Din feedback hjælper os med at forbedre dokumentationen.

Kling

Brug for mere hjælp?

Vores supportteam er klar til at hjælpe.

Kontakt support