Läs mer
Den här artikeln beskriver hur du konfigurerar Single Sign On för Dalux FM. Om du vill läsa om Single Sign On för Dalux Box, Tender, Field, InfraField eller Handover kan du läsa den här artikeln: Single Sign On (SSO) med Microsoft Entra för Dalux Build.
Notering
Den här artikeln är avsedd att läsas av systemadministratörer som har erfarenhet av Microsoft Entra.
Dalux erbjuder ingen support för hur Microsoft Entra konfigureras.
Single Sign On är endast tillgängligt för instanser med en Pro-licens.
Funktionen ”Single Sign On” ger företaget en säkrare miljö genom ökad säkerhet vid åtkomst till Dalux-instansen. Med den här funktionen kan du styra hur organisationens användare får åtkomst till instanser genom att ge dem möjlighet eller kräva att de använder SSO.
Den här artikeln går igenom hur du konfigurerar SSO för din Dalux FM-instans med Microsoft Login (Microsoft Entra).
Inloggning måste godkännas av både Dalux och kundens organisation för att användare ska kunna logga in med Microsoft Login.
Konfigurera Dalux i Microsoft Entra
Information som ska lämnas till Dalux
Kontakta först Dalux Support för att aktivera SSO via den här länken och lämna följande information:
- SSO-aktivering: Informera Dalux om att du vill aktivera SSO för din organisation
- Domäner: Ange de domäner som du vill aktivera SSO för
- Begär DNS TXT-post: Dalux Support kontaktar dig med ytterligare information om DNS TXT-posten som används för att verifiera att du kontrollerar de registrerade domänerna
- Namnet på din Dalux-instans
- Inloggningspolicy: Ange om du vill kräva att användare loggar in med Microsoft Login eller om de även ska kunna logga in med sitt Dalux-konto
Dalux Support informerar dig när SSO har aktiverats.
Aktivera godkännandebegäranden
När du konfigurerar SSO har du olika valmöjligheter för att styra hur inloggningen ska se ut för organisationens användare. Dalux måste registreras i Microsoft Entra innan du kan lämna den information som krävs för konfigurationen till Dalux.
Läs mer
Du hittar en guide om hur du registrerar applikationer här: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Om du vill använda Microsoft Entra-grupper för att hantera användarbehörigheter i Dalux HelpDesk, Operations & Maintenance eller BIM & Documentation ska du registrera Dalux som 'Multitenant'.
Konfigurera Dalux som en applikation i Microsoft Entra
När du konfigurerar SSO har du olika valmöjligheter för att styra hur inloggningen ska se ut för organisationens användare.
- Dalux aktiverar Microsoft Login för kunddomänen
- En systemadministratör med lämplig åtkomst i Microsoft Entra anger sin e-postadress på Dalux inloggningssida och klickar på 'Microsoft Login'.
- I Microsoft Entra får du en begäran (exempel) och Dalux blir tillgängligt som en applikation som du kan konfigurera efter behov.
- SSO har aktiverats för din Dalux-organisation och de domäner du har angett.
Läs mer
Du hittar en guide om hur du registrerar applikationer här: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Aktivera godkännandebegäranden
Du kan välja om du vill bevilja samtycke för organisationens användare generellt eller om en granskare ska bevilja samtycke individuellt.
För att göra detta aktiverar du samtyckesbegäranden i Microsoft Entra och lägger till minst en granskartyp. När en användare försöker logga in med Microsoft Login visas då ett formulär för godkännandebegäran:
Granskaren kan sedan godkänna eller avslå begäran för användaren i Microsoft Entra.
Användarhantering i Dalux FM med Entra
Hantera användarbehörigheter
Dalux FM gör det möjligt att hantera dina Dalux-användarroller med grupper i Microsoft Entra. Med detta kan du hantera användarbehörigheter i ditt AD, som synkroniseras med Dalux.
Notering
Se till att Dalux kan komma åt informationen i Microsoft Entras 'Applications'. Dalux ska ha läsbehörighet till user.read.all och group.read.all.
Se till att dina användarroller i Dalux FM är korrekt konfigurerade. Gå sedan till:
Inställningar
Integreringar
Entra AD
Kopiera Client Id och Tenant Id från Microsoft Entra och ange Client Secret i fönstret som visas. Klicka sedan på 'Save'.
Tjänsten försöker ansluta först efter att inställningarna har sparats. Om anslutningen lyckas visas alternativen för mappning av Microsoft-grupper, Dalux-användarroller och användarområden.
Mappa AD-grupper till Dalux-grupper
Användare kan tillhöra flera AD-grupper i Microsoft Entra.
Varje AD-grupp i Microsoft Entra kan mappas till exakt en Dalux-användarroll och ett användarområde.
Flera AD-grupper i Microsoft Entra kan mappas till samma Dalux-användarroll och användarområde.
Genom att mappa dina AD-grupper till användarroller och användarområden kan en AD-grupp mappas till en enda Dalux-användarroll och ett användarområde.
När du anger AD-gruppens namn kan du klicka på 'Validate' för att kontrollera att Dalux hittar rätt grupp.
Nya Dalux-användarroller eller AD-grupper visas omedelbart och kan mappas. Synkronisering sker varje natt (UTC), så ändringar du gör kan ta en dag innan de tillämpas på Dalux FM-instansen.
Uppdatera användarinformation
När en användare autentiserar via Microsoft Entra kan den lokala Dalux-användarprofilen uppdateras med följande värden från Microsoft Graph API (user.read):
- User.email -> E-post
- User.givenName -> Namn
- User.surname -> Namn
- User.companyName -> Företag
- User.mobilePhone -> Telefon
Dessa data i Dalux skrivs över av uppgifter i din katalog. Om värdet i din katalog är tomt behålls uppgiften i Dalux.
Notering
Det kan ta upp till en arbetsdag att synkronisera användare, så ändringar kanske inte visas omedelbart.
VARNING
När du deaktiverar en användare i ditt AD och har konfigurerat domänen så att den stöder både Microsoft Login och Dalux-inloggning, kan användaren fortfarande ha åtkomst till din Dalux-instans. Se även till att ta bort användaren från alla användarroller i Dalux.