Utseende
Koppla på SSO
Ni sätter upp kopplingen mot er identitetsleverantör själva, direkt i Organisation → avsnittet Enkel inloggning (SSO). Ni behöver inte gå via Devpeak.
Vill du först förstå vad SSO innebär, vilket protokoll som passar och hur inloggningen ser ut för användarna — läs Enkel inloggning (SSO). Den här sidan handlar om själva handgreppen.

Välj leverantör
Överst i avsnittet väljer ni ett av tre kort:
- Intern (ingen SSO) — användarna loggar in med ett lösenord som hanteras i HIT. Det här är utgångsläget.
- SAML 2.0 — koppling via metadata som utbyts med er identitetsleverantör.
- OpenID Connect — koppling via issuer-URL, klient-ID och klienthemlighet.
Organisationen använder ett protokoll i taget. Byter ni från SAML till OIDC eller tvärtom rensas den tidigare konfigurationen när ni sparar.
SSO är ett tillval
Ingår inte SSO i er licens är korten för SAML och OpenID Connect gråa och går inte att välja, och en notis visas i avsnittet. Redan sparad konfiguration behålls men är inaktiv tills tillvalet läggs till. Kontakta Devpeak för att lägga till det.
SAML 2.0
Välj kortet SAML 2.0.
Klicka Ladda ned applikationens metadata och lämna filen till er identitetsleverantör — eller använd fälten ACS och EntityID som visas i avsnittet, om leverantören vill ha värdena manuellt. Båda fälten är läsvärden och går att kopiera.
Ladda upp identitetsleverantörens metadatafil i HIT.
Välj om användare ska skapas automatiskt vid första inloggningen, se Konton nedan.
Gå igenom signeringsvalen om er leverantör kräver något annat än standardläget:
- Signera authn-begäran
- Signera logout-begäran
- Kräv signerade assertions
- Kräv signerade meddelanden
Alla fyra är påslagna som standard, vilket är det säkraste läget och fungerar med de flesta leverantörer.
Klicka Spara SSO-inställningar.
När en SAML-konfiguration finns visar avsnittet vilken identitetsleverantör som är kopplad (leverantörens EntityID) i stället för uppladdningsrutan.
OpenID Connect
- Välj kortet OpenID Connect.
- Fyll i uppgifterna från er identitetsleverantör:
- Issuer-URL — t.ex.
https://login.microsoftonline.com/<tenant>/v2.0 - Klient-ID
- Klienthemlighet
- Scopes —
openid profile emailsom standard. Ändra bara om er leverantör kräver det.
- Issuer-URL — t.ex.
- Välj om användare ska skapas automatiskt vid första inloggningen.
- Kopiera Redirect-URI längst ned i avsnittet och registrera den hos er identitetsleverantör. Utan den nekar leverantören inloggningen.
- Klicka Spara SSO-inställningar.
Klienthemligheten visas aldrig igen
När hemligheten är sparad visas den inte tillbaka i formuläret. Lämnar du fältet tomt behålls den nuvarande hemligheten — fyll bara i det när du faktiskt vill byta.
Konton
Skapa användare automatiskt vid första inloggningen avgör vad som händer när någon loggar in via SSO utan att ha ett HIT-konto:
- På — kontot skapas automatiskt vid första inloggningen.
- Av — kontot måste finnas i förväg, annars nekas inloggningen.
SSO avgör vem som loggar in, inte vad personen får göra. Behörigheter sätts per kö med roller, se Roller och behörigheter.
Stänga av SSO
Välj kortet Intern (ingen SSO) och spara. Användarna loggar då in med e-post och lösenord igen. Kom ihåg att de behöver ha ett lösenord satt — har kontona bara använts via SSO får de återställa lösenordet från inloggningssidan.
Om det inte fungerar
- Inloggningen avbryts hos leverantören — kontrollera att redirect-URI:n (OIDC) respektive ACS-adressen (SAML) är registrerad exakt som den visas i HIT, utan avslutande snedstreck för mycket eller för lite.
- Användaren kommer tillbaka men nekas — troligen saknas kontot och automatisk kontoskapning är avslagen.
- Ingenting händer när ni sparar — kontrollera att SSO ingår i licensen; utan tillvalet går SAML och OIDC inte att välja.