Med single sign-on behøver dine medlemmer ikke en separat Prduct-adgangskode. De logger ind med den Microsoft-konto, de allerede bruger på arbejdet, og den rolle, de får i Prduct, følger de Entra-grupper, de er medlem af.
Før du går i gang
Du er owner eller administrator for din virksomhed i Prduct.
Du har en Microsoft-arbejdskonto i din organisation. Hvis din organisation begrænser godkendelse af apps, skal du bruge en konto, der kan godkende apps (for eksempel en Global Administrator).
De roller, du vil tildele, findes allerede i Prduct under Company settings → Members & roles.
Du behøver ikke kopiere nogen ID'er, secrets eller certifikater fra Azure-portalen. Prduct læser automatisk din organisations tenant-ID, når du opretter forbindelsen.
Opsætning af forbindelsen
Det hele foregår under Company settings → Single sign-on.
Vælg en rolle til ikke-tilknyttede personer. Dette er den rolle, der gives til alle, der logger ind med en gruppe, du endnu ikke har tilknyttet. Den skal vælges, før forbindelsen kan gå live, så ingen ved et uheld får fuld adgang.
Klik på "Connect Microsoft Entra ID". Dine indstillinger gemmes, og du sendes videre til Microsoft. Log ind med din egen arbejdskonto, og accepter godkendelsesanmodningen (kun første gang).
Færdig — forbindelsen er aktiv. Dit tenant-ID udfyldes automatisk ud fra login'et. Hvis et trin stadig mangler, viser skærmen præcis, hvad der resterer.
Tilknyt dine grupper til roller. Grupper vises under Your provider groups, når nogen fra dem har logget ind — dit eget login er som regel nok. Giv hver gruppe et navn, og vælg hvilken rolle eller roller den giver. Du kan også tilføje en gruppe på forhånd via dens Object ID (i Entra: Groups → din gruppe → Overview).
Test med ét medlem. Bed én person fra en tilknyttet gruppe om at logge ind via direkte-login-linket øverst på skærmen, og tjek at vedkommende får den tilsigtede rolle.
Indstillinger forklaret
Email domains | Valgfrit. Begrænser hvilke e-mailadresser der kan få en konto, og sætter din virksomhed på login-siden for disse domæner — indtaster man |
Create accounts automatically | Slået til som standard. Et medlems første login opretter deres Prduct-konto. Slå den fra for at kræve en invitation først. |
Companies this covers | Andre Prduct-virksomheder, du ejer, som skal dele dette login. Ét Microsoft-login giver dermed medlemskab af dem alle, hver med sine egne roller. |
Status | Active — medlemmer kan logge ind. Not in use / Disabled — login er slået fra, indstillingerne bevares. En forbindelse kan først sættes til Active, når connect-login'et har bekræftet din organisation. |
Sådan logger dine medlemmer ind
"Sign in with Microsoft" på Prducts login-side — virker for alle, når forbindelsen er aktiv.
Din virksomheds direkte link, vist på Single sign-on-skærmen — nyttigt til bogmærker og onboarding-mails.
Indtastning af deres arbejds-e-mail på login-siden — kun når Email domains er udfyldt.
Godt at vide
Kun din organisation kan logge ind. Hvert login verificeres mod din organisations egne Microsoft-nøgler — Email domains er et ekstra filter, ikke sikkerhedsgrænsen.
Én organisation, én forbindelse. En Microsoft-organisation forbindes til én Prduct-virksomhed. For at nå flere af dine virksomheder skal du tilføje dem under Companies this covers i stedet for at forbinde dem separat.
Eksisterende konti overtages aldrig. Nogen, der allerede har en Prduct-adgangskode, fortsætter med at bruge den og kan selv forbinde Microsoft under Profile.
Flere matchende grupper kombineres. En person i to tilknyttede grupper får begge roller — alt hvad enten rolle tillader, er tilladt.
Rolleændringer træder i kraft ved næste login. Et login, der ikke indeholder gruppeoplysninger, fjerner aldrig adgang.
Virksomhedens owner påvirkes ikke. Gruppetilknytninger kan aldrig begrænse eller låse owneren ude.
Offboarding sker i to trin. Fjernelse af en person i Entra stopper deres Microsoft-login — fjern dem også fra din medlemsliste i Prduct.
Afbrydelse af forbindelsen bevarer alt. Konti, medlemskaber og roller forbliver — kun Microsoft-login'et stopper.
Fejlfinding
Besked | Hvad du skal gøre |
"Your Microsoft sign-in is already connected to [company]." | Din organisation er allerede forbundet til den virksomhed. Åbn dens Single sign-on-indstillinger, og tilføj denne virksomhed under Companies this covers, eller afbryd forbindelsen der først. |
"Sign in with the button above to confirm your organisation first, then set this to Active." | Klik én gang på Connect Microsoft Entra ID — forbindelsen aktiveres automatisk, når der er valgt en rolle til ikke-tilknyttede personer. |
"An account already exists for this email address." | Personen har allerede en Prduct-adgangskode. De logger ind med den og forbinder derefter Microsoft under Profile. |
"You do not have an account here yet." | Automatisk kontooprettelse er slået fra. Inviter personen først, eller slå funktionen til. |
"Your email domain is not permitted to sign in to this organisation." | Tilføj deres domæne under Email domains, eller ryd feltet for at tillade enhver adresse fra din organisation. |
"Your organisation has not enabled single sign-on here yet." | Forbindelsen er ikke Active, eller personen loggede ind med en konto fra en anden organisation. |
En gruppe vises ikke på listen | Ingen i den har logget ind endnu — ét login er nok. Du kan også tilføje den via dens Object ID. For personer i mere end 200 grupper udelader Microsoft gruppelisten; tilknyt i stedet en app-rolle til dem. |
Skifter I Microsoft-organisation? Hvis din virksomhed flytter til en ny tenant, skal du oprette forbindelsen igen — den tidligere bekræftelse overføres ikke, og login forbliver slået fra, indtil den nye organisation er bekræftet.
