Skip to content

Koppla på SSO ​

Ni sätter upp kopplingen mot er identitetsleverantör själva, direkt i Organisation → avsnittet Enkel inloggning (SSO). Ni behöver inte gå via Devpeak.

Vill du först förstå vad SSO innebär, vilket protokoll som passar och hur inloggningen ser ut för användarna — läs Enkel inloggning (SSO). Den här sidan handlar om själva handgreppen.

SSO-avsnittet med de tre leverantörsvalen

Välj leverantör ​

Överst i avsnittet väljer ni ett av tre kort:

  • Intern (ingen SSO) — användarna loggar in med ett lösenord som hanteras i HIT. Det här är utgångsläget.
  • SAML 2.0 — koppling via metadata som utbyts med er identitetsleverantör.
  • OpenID Connect — koppling via issuer-URL, klient-ID och klienthemlighet.

Organisationen använder ett protokoll i taget. Byter ni från SAML till OIDC eller tvärtom rensas den tidigare konfigurationen när ni sparar.

SSO är ett tillval

Ingår inte SSO i er licens är korten för SAML och OpenID Connect gråa och går inte att välja, och en notis visas i avsnittet. Redan sparad konfiguration behålls men är inaktiv tills tillvalet läggs till. Kontakta Devpeak för att lägga till det.

SAML 2.0 ​

  1. Välj kortet SAML 2.0.

  2. Klicka Ladda ned applikationens metadata och lämna filen till er identitetsleverantör — eller använd fälten ACS och EntityID som visas i avsnittet, om leverantören vill ha värdena manuellt. Båda fälten är läsvärden och går att kopiera.

  3. Ladda upp identitetsleverantörens metadatafil i HIT.

  4. Välj om användare ska skapas automatiskt vid första inloggningen, se Konton nedan.

  5. Gå igenom signeringsvalen om er leverantör kräver något annat än standardläget:

    • Signera authn-begäran
    • Signera logout-begäran
    • Kräv signerade assertions
    • Kräv signerade meddelanden

    Alla fyra är påslagna som standard, vilket är det säkraste läget och fungerar med de flesta leverantörer.

  6. Klicka Spara SSO-inställningar.

När en SAML-konfiguration finns visar avsnittet vilken identitetsleverantör som är kopplad (leverantörens EntityID) i stället för uppladdningsrutan.

OpenID Connect ​

  1. Välj kortet OpenID Connect.
  2. Fyll i uppgifterna från er identitetsleverantör:
    • Issuer-URL — t.ex. https://login.microsoftonline.com/<tenant>/v2.0
    • Klient-ID
    • Klienthemlighet
    • Scopes — openid profile email som standard. Ändra bara om er leverantör kräver det.
  3. Välj om användare ska skapas automatiskt vid första inloggningen.
  4. Kopiera Redirect-URI längst ned i avsnittet och registrera den hos er identitetsleverantör. Utan den nekar leverantören inloggningen.
  5. Klicka Spara SSO-inställningar.

Klienthemligheten visas aldrig igen

När hemligheten är sparad visas den inte tillbaka i formuläret. Lämnar du fältet tomt behålls den nuvarande hemligheten — fyll bara i det när du faktiskt vill byta.

Konton ​

Skapa användare automatiskt vid första inloggningen avgör vad som händer när någon loggar in via SSO utan att ha ett HIT-konto:

  • På — kontot skapas automatiskt vid första inloggningen.
  • Av — kontot måste finnas i förväg, annars nekas inloggningen.

SSO avgör vem som loggar in, inte vad personen får göra. Behörigheter sätts per kö med roller, se Roller och behörigheter.

Stänga av SSO ​

Välj kortet Intern (ingen SSO) och spara. Användarna loggar då in med e-post och lösenord igen. Kom ihåg att de behöver ha ett lösenord satt — har kontona bara använts via SSO får de återställa lösenordet från inloggningssidan.

Om det inte fungerar ​

  • Inloggningen avbryts hos leverantören — kontrollera att redirect-URI:n (OIDC) respektive ACS-adressen (SAML) är registrerad exakt som den visas i HIT, utan avslutande snedstreck för mycket eller för lite.
  • Användaren kommer tillbaka men nekas — troligen saknas kontot och automatisk kontoskapning är avslagen.
  • Ingenting händer när ni sparar — kontrollera att SSO ingår i licensen; utan tillvalet går SAML och OIDC inte att välja.

Se flödet ​