LAFT kan integreras med Microsoft Azure AD (nu Microsoft Entra ID) för Single Sign-On (SSO). Detta gör det möjligt för alla användare att autentisera via Microsoft istället för att ha separata lösenord eller valfria SSO-inloggningar. När SSO är aktiverat gäller det alla användare i organisationen , inklusive externa användare och leverantörer som har åtkomst till LAFT.
SSO kommer också att finnas tillgängligt i LAFT-appen under senare halvan av 2026.
Användarprovisionering via Microsoft Entra (SCIM)
Genom att använda det här alternativet kan all användaradministration hanteras från Entra av de som har administratörsåtkomst där. Här är en översikt över hur det fungerar:
LAFT kommer snart att stödja användarprovisionering via Microsoft Entra. Det innebär att användare kan skapas automatiskt i LAFT, baserat på inställningar i Entra. Detta är särskilt användbart för organisationer med många användare, eller där anställda kommer och går regelbundet.
Hur det fungerar
När provisioneringen är konfigurerad kommer användare som uppfyller villkoren i Entra att skapas automatiskt i LAFT. Du behöver inte registrera dem manuellt. Förutsättning: SSO måste vara aktiverat i LAFT innan provisionering kan användas.
Inställning i Entra (gjord av Entra-administratören)
I Microsoft Entra måste du:
Konfigurera SCIM-provisionering mot LAFT i Entra-applikationen.
Definiera vilka användare som ska provisioneras, till exempel med hjälp av grupper eller attribut/taggar.
Se till att endast önskade användare finns inom scopet. Användare som inte finns inom scopet skapas inte i LAFT.
⚠️ Det är Entra-administratörens ansvar att kontrollera vilka som är provisionerade. Kontrollera detta noggrant innan du aktiverar.
Om Microsoft Entra säger att etablering inte stöds
Det meddelandet betyder ofta att företagsappen inte är en anpassad app (icke-galleriapp). Automatisk SCIM-installation är tillgänglig när appen skapas, vilket Microsoft beskriver för sina egna SCIM-slutpunkter.
I Microsoft Entra administrationscenter: Identitet → Program → Företagsprogram.
Välj Nytt program → Skapa ditt eget program.
Välj "Integrera en annan applikation som du inte hittar i galleriet (icke-galleri)", ge appen ett namn (t.ex. LAFT) och skapa den.
Öppna Provisionering → Ny konfiguration (eller ställ in läget till Automatisk), klistra in klient-URL:en och den hemliga token nedan och testa anslutningen. Förlita dig inte på galleriinlägg om inte Microsoft har publicerat LAFT med SCIM-anslutning.
Installation i LAFT (gjort av LAFT för tillfället, men av LAFT-administratören på lång sikt)
När nya administratörssidor blir tillgängliga (cirka 2026): Under Administration → Systemanvändare → Entra SCIM-inställningar kan du konfigurera:
Roll för provisionerade användare Välj vilken roll användare ska ges när de skapas via Entra. Standardinställningen är Användare .
Tillgång till byggnaden Två alternativ, så välj det alternativ som bäst passar dina rutiner:
✅ Bevilja automatisk åtkomst till alla byggnader
🔧 Ställ in byggnadsåtkomst manuellt efter att användaren har skapats
Översikt över Entra-användare
Vi arbetar på nya administratörssidor, där ni kommer att ha en separat översiktssida med användare som kommer från Entra. Denna är inte tillgänglig ännu, men kommer att vara tillgänglig under 2026. Så här kommer det att se ut:
Under Administration → Systemanvändare → Ange användare får du en lista över alla användare som har lagts till via provisionering. Här kan du enkelt se vilka som har skapats, vilken roll de har fått och när de lades till.
Vad händer när en användare tas bort i Entra?
Om en användare tas bort från Entra kommer deras åtkomst i LAFT automatiskt att inaktiveras. Detta gör det enkelt att hantera offboarding centralt.
Sammanfattning: vem gör vad?
Uppgift
Tillverkad av
Konfigurera SCIM och välj vilka användare som ska etableras
Ingångsadministratör
Välj roll och byggnadsåtkomst för etablerade användare
LAFT-administratör
Följ upp och justera åtkomsten manuellt vid behov
LAFT-administratör
Övergripande process för aktivering
Steg 1 - Intern förtydligande ‼️Viktigt‼️ Innan du ber LAFT att aktivera SSO bör följande klargöras:
Alla interna användare finns i Azure AD.
Alla externa användare/leverantörer läggs till i Azure AD om de ska ha fortsatt åtkomst.
Roller/åtkomster i LAFT uppdateras eller planeras.
Du har identifierat vem som hanterar Azure AD åt dig.
Steg 2 – Förbered användarna (valfritt, men rekommenderas) Användare kan redan logga in med SSO genom att välja "Logga in med Microsoft" på LAFT:s inloggningssida. Vi rekommenderar att du testar detta i förväg för att säkerställa att:
E-postadressen i LAFT = e-postadressen i Azure AD
Användare loggar in utan problem
Steg 3 - Importera nya användare Om du vill att LAFT ska importera användare innan SSO aktiveras:
Steg 4 – Meddela oss när du vill aktivera SSO När du är redo, meddela LAFT. Vi aktiverar SSO, och effekten är omedelbar:
🔔 Från aktiveringstillfället måste alla användare logga in via Microsoft. Det finns ingen överlappningsperiod.
Steg 5 - Möjlig återgång Om oförutsedda problem uppstår kan LAFT snabbt stänga av "tvångsinloggning" igen.
Användartyper och vad du behöver göra
Interna användare Dessa finns normalt redan i Azure AD. Du måste:
Bekräfta att e-postadresserna i LAFT och Azure matchar
Testa att SSO fungerar för ett urval av användare
Roller och nivåer Roller i LAFT påverkar vilka funktioner användaren har åtkomst till. Rollen i LAFT hanteras fortfarande i LAFT, inte i Azure AD. När du skickar Excel-importfilen måste varje användare ha rätt roll tilldelad.
Externa användare/leverantörer Denna punkt är avgörande. När SSO är aktiverat gäller Microsoft-inloggning för alla , oavsett tillhörighet. Därför måste du:
Lägg till externa användare som gästanvändare i Azure AD (eller motsvarande organisationsrutin)
Se till att de har tilldelats lämplig säkerhetsnivå i sin Microsoft-miljö.
Möjligen informera leverantörer om den nya inloggningsmetoden
Om externa användare inte finns i Azure AD förlorar de åtkomst från det ögonblick då SSO aktiveras.
Utmaningar och saker att se upp för
Allmänna utmaningar
Olika e-postadresser i LAFT och Azure AD → användare kan inte logga in.
Externa användare glöms bort i förberedelserna. Bristande intern kommunikation före aktivering.
Användare med flera Microsoft-konton (arbete/privata) upplever förvirring.
Azure AD-principer (MFA, villkorlig åtkomst, IP-begränsningar) kan blockera vissa användare.
Tekniskt beroende av Microsoft När SSO är aktiverat förlitar sig LAFT på:
Azure AD fungerar som vanligt
Deras Microsoft-policyer tillåter inloggning från externa och interna användare
Alla leverantörsavtal med Microsoft tillåter gäståtkomst
Övergång och förändring (infasning/utfasning)
Det finns ingen överlappning. Aktiveringstid = alla måste logga in via Microsoft.
Rekommenderade tillvägagångssätt före aktivering:
Be användarna under en viss tidsperiod att valfritt logga in med "Logga in med Microsoft"
Håll koll på om någon inte kan logga in.
Åtgärda fel i Azure AD innan du aktiverar tvingad SSO
Säkerhet, kommunikationssystem och leverantörsavtal
Säkerhet
SSO stärker säkerheten genom att konsolidera autentisering i Azure AD.
MFA och villkorlig åtkomst hanteras centralt av dig.
Inga lösenord lagras i LAFT när SSO är aktiverat.
Kommunikationssystem Internt bör du:
Informera alla anställda om förändringen
Informera alla leverantörer/externpersoner
Utse en intern kontaktperson för att hantera frågor om Azure AD från anställda
Leverantörsavtal
Kontrollera att din Microsoft-licens täcker gästanvändare
Kontrollera eventuella avtal med leverantörer som kräver åtkomst till LAFT
Uppdatera interna rutiner för onboarding/offboarding av anställda – detta kommer nu att länkas till Azure AD
Riskfaktorer + lösningar
Risk
Följd
Åtgärder
E-post i LAFT är inte samma sak som e-post i Azure AD
Användaren kan inte logga in
Utför verifiering av alla konton före aktivering
Externa användare saknas i Azure
Leverantörer förlorar åtkomst
Lägg till externa användare som gäster i Azure AD
Strikta Azure-policyer
Vissa är blockerade
Testa användare från olika roller före aktivering
Otillräcklig intern information
Stödarbetsbelastning
Informera tydligt i förväg
Fel roll i LAFT
Saknade åtkomster
Uppdatera roller före aktivering
Microsofts tjänster nere
Ingen kan logga in
Förtydliga interna nödprocedurer
Personligt Microsoft-konto tar över inloggningen
Förvirring vid inloggning
Be användarna att logga ut från privata konton innan de loggar in första gången
Checklista
✔ Före aktivering:
Alla externa användare som har lagts till som gäster i Azure AD
Rollerna i LAFT har uppdaterats
Test klart: användare loggar in via "Logga in med Microsoft"
Intern information som skickas till anställda
Leverantörer meddelade
Excel-fil skickas till LAFT om import önskas
✔ Vid aktivering:
Du meddelar LAFT.
LAFT aktiverar SSO
✔ Efter aktivering:
Alla användare loggar in via Microsoft
Eventuella fel bör rapporteras till din Azure AD-hanterare.