Skip to content

Enkel inloggning (SSO)

HIT stödjer inloggning via SAML 2.0 och OpenID Connect (OIDC), så att användare kan logga in med samma konto som de redan använder i skolans övriga system, via er egen identitetsleverantör.

Välj protokoll

Kopplingen sätts upp per organisation, och en organisation använder ett protokoll i taget:

  • SAML 2.0 — passar identitetsleverantörer som Microsoft Entra ID (tidigare Azure AD), ADFS och Skolfederationen. Kopplingen bygger på metadata som utbyts mellan HIT och er identitetsleverantör.
  • OpenID Connect (OIDC) — det modernare alternativet, som ofta är enklare att sätta upp. Kopplingen bygger på en issuer-URL, ett klient-ID och en klienthemlighet från er identitetsleverantör, plus en redirect-URI som ni registrerar hos leverantören. Som standard begärs behörigheterna openid profile email.

Valet påverkar inte användarna — inloggningen ser likadan ut oavsett protokoll.

Så loggar användarna in

  1. På inloggningssidan väljer användaren Logga in med SSO.
  2. Delas installationen av flera organisationer anger användaren först sin organisation.
  3. Användaren skickas vidare till er identitetsleverantör och loggar in där.
  4. Efter godkänd inloggning kommer användaren tillbaka till HIT, redan inloggad.

Vanlig inloggning med e-post och lösenord kan fortsätta fungera parallellt. Den vägen är främst till för slutanvändare i användarportalen.

Konton och behörigheter

  • Med automatisk kontoskapning påslagen skapas ett HIT-konto automatiskt första gången en användare loggar in via SSO. Är den avslagen måste kontot finnas i förväg, annars nekas inloggningen.
  • SSO avgör vem som loggar in, inte vad personen får göra. Behörigheter sätts som vanligt per kö, se Roller och behörigheter.
  • Med SAML kan en användare tilldelas ett separat SAML-inloggnings-ID när kontot läggs upp i en kö, se Användare.
  • Med OIDC matchas användaren i första hand på e-postadressen från identitetsleverantören (email-claimen). Namnet hämtas från given_name och family_name.

Komma igång

Kopplingen sätter ni upp själva under Organisation i användarmenyn, se Koppla på SSO för steg för steg. SSO är ett tillval i licensen — ingår det inte, kontakta Devpeak så lägger vi till det.