> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/sv/admin-hornan/account-and-endpoint-management/sso-field-guide.md).

# SSO-fältguide

## Introduktion

Genom att integrera enkel inloggning (SSO) med Zoom får administratörer användarhantering och säkerhetsalternativ som kan förenkla kontohanteringen. När det har konfigurerats autentiserar användarna med sina företagsuppgifter mot företagets identitetsleverantör i stället för att använda alternativa autentiseringsmetoder som OAuth via en tredjepartsapp eller ett direkt användarnamn och lösenord med Zoom.

Det här dokumentet ger en omfattande översikt över SSO-konfigurationer och inställningar i Zoom, utöver information om felsökning och säkerhet.

## Konfigurera SSO

#### <mark style="color:blå;">SSO kräver en anpassad URL för att komma igång</mark>

Ett konto måste ha en godkänd anpassad URL innan du konfigurerar SSO. När den anpassade URL:en har godkänts kan Zoom-administratörer komma åt [SSO-konfiguration](https://zoom.us/account/sso) sidan via undermenyn för avancerade alternativ i webbportalen. Se vår supportartikel om [anpassade URL:er](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) för mer information.

#### <mark style="color:blå;">Zoom SSO fungerar med vilken SAML 2.0- eller OIDC-identitetsleverantör som helst</mark>

Zoom kan integreras med valfri identitetsprovider som stöder Security Assertion Markup Language (SSML) (SAML) 2.0 eller OpenID Connect (OIDC) autentisering.

#### <mark style="color:blå;">Zoom-administratörer kan hantera användarprofilinformation och licensiering genom svarsmappning eller SCIM-integreringar</mark>

Administratörer kan hantera information om användarprofiler och licensiering via svarsmappning eller förfrågningar till applikationsprogrammeringsgränssnittet (API) för System for Cross-Domain Identity Management (SCIM), beroende på de funktioner som är tillgänglig från identitetsleverantören. Båda metoderna för användarhantering erbjuder nästan likvärdig funktionalitet för mappning av profilinformation och licensieringshantering, men vissa SCIM-mappningar kräver manuell konfiguration.

För en omfattande lista över SCIM-funktioner, se vår [SCIM API-dokumentation](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:blå;">Zoom-administratörer kan hantera status för användare-konto via SCIM, men inte SAML eller OIDC</mark>

Eftersom SCIM tillåter identitetsleverantörer att kommunicera direkt med Zoom när som helst kan användarkonton för användare vara *aktiverad*, *inaktiverad*, *skapad*, eller *raderad* … automatiskt via SCIM-integreringar. Till exempel, om kontot för användare i Active Directory är inaktiverat, eller om de inte har tilldelats applikationen, kan SCIM skicka en automatisk avaktiveringsbegäran för kontot för användare i Zoom. Den här funktioner är beroende av möjligheterna i identitetsleverantörens SCIM applikation och funktionaliteten kan variera beroende på leverantör.

#### <mark style="color:blå;">Ett begränsat antal identitetsleverantörer erbjuder SCIM för Zoom</mark>

Många identitetsleverantörer har inte någon SCIM-integreringar byggd för Zoom som en del av sina tjänster. Konton som använder en identitetsleverantör som inte stödjer SCIM med Zoom måste använda svarsmappning för automatiserad hantering av användare.

#### <mark style="color:blå;">SCIM kräver en associerad domän för att automatiskt provisionera användare</mark>

Konton som använder SCIM för att hantera och provisionera användare för SSO **måste** associera e-postdomänen med Zoom. Om domänen inte associeras leder det till misslyckad provisionering av användare. Se vår Support-artikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information om processen.

### SAML-konfigurationsguide

Följande länkar innehåller guider för att konfigurera SSO med SAML.

{% hint style="success" %}
**Zoom-tips**

Klicka på ✔ i kolumnen Leverantör eller Zoom-dokumentation för att öppna instruktionerna i ett nytt fönster.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">Leverantörsdokumentation</th><th align="center">Zoom-dokumentation</th><th align="center">Stöder SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">AD Sync-verktyg</td></tr><tr><td>Smart</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID (tidigare Azure)</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping Identity</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

Om den identitetsleverantör som ditt Business använder inte är listad ovan rekommenderar vi att du söker i leverantörens kunskapsbas efter en Zoom-specifik guide för integreringar. Om en inte är tillgänglig kan SSO fortfarande konfigureras genom att matcha nyckelidentifierare från din IdP i Zooms SSO-konfigurationsskärm. Se Zooms supportcenter för mer information om en [snabbstartsguide för SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) och vilken information som krävs för att slutföra den här processen.

### OIDC-konfigurationsguide

Zoom stöder OIDC-discovery, som automatiskt kan fylla i vanliga uppgifter om identitetsleverantören såsom utfärdaren, auktoriseringsändpunkt, token-ändpunkt och signeringsnycklar. Eftersom OIDC förlitar sig på standardiserade konfigurationsvärden krävs i allmänhet ingen Zoom-dokumentation som är specifik för leverantören; när discovery inte är tillgängligt kan de nödvändiga värdena anges manuellt.

Som ett resultat kan standardkompatibla OIDC-identitetsleverantörer i allmänhet konfigureras med Zoom även när en leverantörsspecifik guide för integreringar inte är tillgänglig. Se Zooms supportcenter för mer information om [konfigurering av OIDC SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### Ytterligare konfigurationsalternativ

#### <mark style="color:blå;">Zoom kan stödja flera anpassad URL:er och/eller flera identitetsleverantörsapplikationer</mark>

Zoom-konton kan stödja flera anpassad URL:er, flera identitetsleverantör (IdP)-konfigurationer eller en kombination av båda. Följande konfigurationer stöds:

* Flera anpassad URL:er som delar en gemensam IdP-konfiguration.
* Flera anpassad URL:er, var och en med en oberoende IdP-konfiguration.
* En enskild anpassad URL som är associerad med flera IdP-konfigurationer.

Dessa konfigurationer aktiveras via Zoom Support och konfigureras inte via gränssnittet för standardadministration av SSO. Skicka in en [supportförfrågan](https://support.zoom.com/hc/en/contact?id=contact_us) för att aktivera dessa funktioner, tillsammans med den önskade anpassad URL och IdP-konfigurationen samt det avsedda autentiseringsresultatet.

{% hint style="info" %}
**Anmärkning**

OIDC-autentisering stöder för närvarande inte flera Vanity-URL:er eller IdP:er. Om du inte är säker på om detta gäller dig, prata med ditt Zoom-kontoteam för mer information.
{% endhint %}

#### <mark style="color:blå;">On-premises Active Directory kan använda AD Sync-verktyg i stället för SCIM</mark>

Konton som vill automatisera användarprovisionering via SCIM men som inte har en molnbaserad identitetsprovider kan använda applikationen Active Directory (AD) synkronisera Tool som har utvecklats av Zoom för att hantera sina användare. Den här applikationen körs på Oracle JDK 8 och simulerar SCIM-provisionering genom att hantera användare via API-kommandon. Se vår Support-artikel om den [AD Sync-verktyg](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) för mer information.

{% hint style="success" %}
**Zoom-rekommendation**

AD Sync-verktyg kräver noggrann konfiguration för användarhantering. Grundlig testning och genomgång av verktygets konfiguration krävs innan full implementering för att undvika driftstörningar.
{% endhint %}

#### <mark style="color:blå;">Identitetsleverantörer kan till och med autentisera mötesdeltagare som inte har ett Zoom-konto</mark>

Konton som vill kräva att användare autentiserar sin identitet men inte vill tillhandahålla Zoom-konton kan konfigurera en extern autentiseringsprofil med sin identitetsleverantör. När det är aktiverat för ett möte måste användare som försöker gå med autentisera sina inloggningsuppgifter mot er identitetsleverantör för att få Access. Detta är en vanlig konfiguration för skolor som inte tillhandahåller konton till alla elever men kräver autentisering för att gå med i klasser. Se vår Support-artikel om [konfigurera extern autentisering](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) för mer information.

#### <mark style="color:blå;">Att ändra identitetsleverantören kräver omkonfigurering av SSO i Zoom</mark>

Konton som ändrar identitetsleverantör måste göra om sin SSO-konfiguration i Zoom. Detta inkluderar att uppdatera alla fält på konfigurationssidan så att de matchar deras nya identitetsleverantör. Konton uppmanas att bekräfta att svarsmappningarna inte kommer att ändras med den nya identitetsleverantören.

Inga ytterligare konfigurationer eller ändringar bör krävas, förutsatt att det inte finns några fler ändringar.

#### <mark style="color:blå;">Kunder med underkonton kan konfigurera SSO från huvudkontot eller underkontot</mark>

Kunder med underkonton har två alternativ för att konfigurera SSO:

1. Alla användare autentiserar med huvudkontots anpassad URL och loggas automatiskt in i underkontot via avancerad svarsmappning ([vissa mappningsbegränsningar gäller](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons))
2. Varje underkonto har en unik anpassad URL och en oberoende SSO-konfiguration, som endast används av medlemmar i det underkontot

Varje konfiguration erbjuder unika fördelar, där det andra alternativet erbjuder störst flexibilitet. Kunder som överväger att implementera någon av konfigurationerna bör diskutera med sitt kontoteam vilken konfiguration som bäst passar deras behov.

## Provisioneringsmetoder

#### <mark style="color:blå;">Provisioneringslägen och SCIM är två olika mekanismer, och de kan användas tillsammans</mark>

Provisionering *Vid inloggning* och *Före inloggning* är de två tillgängliga värdena för en enda SSO-inställning. De styr om Zoom ska skapa ett konto för en användare i det ögonblick de autentiserar, eller kräva att kontot redan finns. SCIM är inte ett tredje värde i den inställningen — det är en separat, API-driven mekanism som provisionerar användare oberoende av autentisering, och den fungerar parallellt med vilket provisioneringsläge som än väljs.

| Provisioneringsmetod                                        | Hur det fungerar                                                                                 | Förutsättningar                                                           | Skapar konton                  | Inaktiverar konton             |
| ----------------------------------------------------------- | ------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------- | ------------------------------ | ------------------------------ |
| <p><strong>Vid inloggning</strong><br>(Precis i tid)</p>    | Skapar kontot när användaren först autentiserar sig                                              | Inget                                                                     | Ja                             | Nej                            |
| <p><strong>Före inloggning</strong><br>(Förförsörjning)</p> | Verifierar att en användare är auktoriserad att logga in via SSO                                 | Ett konto med SSO-inloggningstypen. Används ofta med SCIM-provisionering. | Nej, men används ofta med SCIM | Nej, men används ofta med SCIM |
| **SCIM**                                                    | Synkroniserar användardata från identitetsleverantören enligt sin egen schemaläggning via API:er | IdP:s SCIM-stöd och en tillhörande domän                                  | Ja                             | Ja, om det stöds av IdP:n      |

### Vid inloggning

#### <mark style="color:blå;">Provisionering vid inloggning skapar kontot och SSO-inloggningstypen i ett enda steg</mark>

Med *Vid inloggning* inställningen (även känd som just-in-time-provisionering) kommer en användare som tilldelas Zoom applikation inom identitetsleverantören och som får en valfri stödd Zoom licens att få ett konto skapat för sig första gången de behöver autentisera. Inget behöver finnas i Zoom sedan tidigare. Detta gör det till det enklaste alternativet att införa, och därför rekommenderas det när SSO först konfigureras på ett konto.

Provisionering vid inloggning är också kompatibelt med SCIM — de två kan köras samtidigt. I praktiken tar SCIM dock vanligtvis bort behovet av det, eftersom konton redan finns när en användare autentiserar för första gången.

### Före inloggning

#### <mark style="color:blå;">Provisionering före inloggning är beroende av att något annat först har skapat kontot eller inloggningstypen</mark>

Den *Före inloggning* inställningen (även kallad förprovisionering) provisionerar inte något automatiskt. I stället upprätthåller den ett villkor: en användare får bara autentisera om deras Zoom-konto redan finns och har inloggningstypen SSO. Något annat måste därför ansvara för att skapa dessa konton, och det finns två praktiska alternativ.

* **SCIM-provisionering**, som skapar konton automatiskt från identitetsleverantören när användare tilldelas applikationen.
* **Massuppladdning av CSV** med *SSO-användare* alternativet valt, vilket skapar konton och tillämpar inloggningstypen SSO i en enda import.

Det är därför förprovisionering och SCIM så ofta används tillsammans. Förprovisionering anger ett krav; SCIM är mekanismen som uppfyller det i stor skala.

Zoom-administratörer kan bekräfta om ett konto har en SSO-inloggningstyp genom att visa användarkontot på [användarhantering](https://zoom.us/account/user#/) sidan i webbportalen och leta efter ikonen “SSO” under användarens e-post.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="A user profile showing an SSO login type" width="375"><figcaption><p>Platsen där SSO-ikonen presenteras under en användares e-post.</p></figcaption></figure></div>

Om ikonen finns är användaren provisionerad för SSO; om ikonen saknas kommer användaren inte att kunna logga in via SSO medan förprovisionering är aktiverad förrän den har lagts till. En Zoom-administratör kan lägga till denna inloggningstyp genom att lägga till användare i bulk via en CSV-fil och välja alternativet “SSO-användare” eller låta användaren autentisera medan Provisionering vid inloggning är aktiverat.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel som visar alternativet SSO-användare för massuppladdning.</p></figcaption></figure></div>

### SCIM

#### <mark style="color:blå;">SCIM provisionerar användare via API:er och hävdar aldrig identitetsvärden som SAML eller OIDC</mark>

SCIM skiljer sig från svarsmappning på ett sätt som är värt att säga tydligt. Svarsmappning — oavsett om den sker via SAML-påståenden eller OIDC-anspråk — bär användarinformation *som en del av ett autentiseringstillfälle*. Ingenting tillämpas förrän användaren loggar in, och informationen färdas inuti påståendet.

SCIM innehåller inga påståenden eller anspråk alls. Identitetsleverantören anropar Zooms API direkt enligt sitt eget sätt att schemalägga anropen och skickar användarinformation oavsett om användaren någonsin har loggat in eller inte. Det är detta som gör att SCIM kan skapa, uppdatera, inaktivera och radera konton utan användarens inblandning, och det är därför SCIM kan hantera kontostatus medan svarsmappning inte kan det.

SCIM är kompatibelt med båda provisioneringslägena och används oftast tillsammans med förprovisionering.

{% hint style="success" %}
**Zoom-rekommendation**

När du konfigurerar SSO och SCIM tillsammans på ett nytt konto, aktivera *Provisionering vid inloggning* först. Det hjälper till att garantera att användare kan autentisera medan SCIM-integreringar fortfarande valideras. När du har bekräftat att SCIM skapar konton med inloggningstypen SSO tillämpad, växla till *Före inloggning* om den stramare kontrollen önskas.
{% endhint %}

## Säkerhetsinställningar

#### <mark style="color:blå;">Zoom-administratörer kan verkställa automatisk utloggning efter en definierad tidsperiod</mark>

Zoom-administratörer kan konfigurera Zoom så att användare automatiskt loggas ut från aktiva sessioner efter definierade tidsperioder, anpassningsbara från 15 minuter till 180 dagar. Denna process kommer att ställa in att Zoom-åtkomsttokenen upphör att gälla efter den förutbestämda tiden när tokenen har genererats. Denna token har inget samband med en identitetsleverantör och är unik för Zoom.

#### <mark style="color:blå;">En domän måste vara associerad och hanterad för att verkställa SSO-autentisering</mark>

Zoom-administratörer kan verkställa SSO-autentisering *endast* om e-postdomänen är associerad och hanterad inom Zoom. När detta är aktiverat kommer alla användare som autentiserar med din/dina företagsdomän(er) automatiskt att omdirigeras till identitetsleverantörens autentiseringssida, oavsett plattform.

När domänen har godkänts och hanteras kan en Zoom-administratör verkställa SSO-autentisering via ditt kontos [säkerhetssida](https://zoom.us/account/setting/security) under **Inloggningsmetoder**. Se vår supportartikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information om att associera och hantera en domän.

#### <mark style="color:blå;">Angivna användare kan undantas från verkställd SSO-autentisering</mark>

Zoom-administratörer kan undanta specifika användare från verkställd SSO-autentisering. Att undanta specifika användare (till exempel ett administratörskonto) kan vara användbart om en SSO-konfiguration slutar fungera och en kontoadministratör behöver icke-SSO-åtkomst till Zoom-kontot. Undantagna administratörer kan logga in på admin.zoom.us när som helst vid en kontolåsning eller trasig SSO-konfiguration (användaren måste ha den standard  **admin** rollen). Om en Zoom-administratör inte kan komma åt kontot måste de ta kontakt med Zoom Support för hjälp.

För att aktivera ett användarundantag, navigera till kontot [säkerhetssida](https://zoom.us/account/setting/security) i webbportalen under avancerade alternativ, hitta listan över verkställda domäner och lägg till ett undantag via redigeringslistan.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på domänlista för SSO.</p></figcaption></figure></div>

#### <mark style="color:blå;">Mobila och stationära klienter kan konfigureras så att användare måste använda SSO-autentisering</mark>

Zoom-klienter kan förkonfigureras för att automatisera SSO-funktioner, inklusive automatisk inloggning, automatisk utloggning, autentisering endast med SSO på enheten, och mer via Gruppolicy, tjänster för hantering av mobila enheter (MDM) och klienter för massdistribution.

För en fullständig lista över konfigurationsmöjligheter, se våra konfigurationsalternativ för [Gruppolicy](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) och [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:blå;">Office 365-användare kan automatiskt logga in i tillägget Zoom för Outlook  med hjälp av SSO-uppgifter</mark>

Kunder som använder Office 365 kan automatiskt logga in sina användare i tillägget Zoom för Outlook  med hjälp av SSO-uppgifter. Detta kan kombineras med ett [anpassat tilläggsmanifest](https://support.zoom.us/hc/en-us/articles/360041403311) som förifyller kontots anpassade URL och skapar en sömlös autentiseringsupplevelse för användare. Den här funktionen använder användarens SSO-sessiontoken om den är aktiv, eller uppmanar till en ny autentisering med din identitetsleverantör om ingen aktiv session hittas.

En Zoom-admin kan aktivera den här inställningen på kontots [säkerhetssida](https://zoom.us/account/setting/security) under den **avancerade** menyn.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på admininställning för SSO med Outlook-tillägget.</p></figcaption></figure></div>

## Svarsmappning

I svarsmappning, **attribut** är datakategorier definierade av **värden**, och används för att överföra information från identitetsleverantören till en tjänsteleverantör som Zoom. Att mappa attribut och värden är avgörande för att automatisera användarprofilsinformation och hantera användarlicenser.

Zooms svarsmappning är uppdelad i två delar: *Basic* och *avancerade*. Basic-mappning används för att mappa grundläggande profilinformation, inklusive namn, telefonnummer, avdelning osv., medan avancerad mappning används för att hantera dynamiska licenstilldelningar, tilldela användargrupper, användarroller och mer.

Detta avsnitt täcker grunderna för Basic- och avancerad svarsmappning och lyfter fram unika villkor som krävs för vissa funktioner.

#### <mark style="color:blå;">Zoom stöder svarsmappning via både SAML och OIDC</mark>

Zoom kan konfigurera svarsmappning via antingen SAML eller OIDC. SAML-identitetsinformation utbyts i XML-formaterade assertioner, medan OIDC-identitetsinformation tillhandahålls genom JSON Web Key-uppsättningar (JWK:er). I båda fallen kan Zoom använda attributen eller anspråken som tas emot från identitetsleverantören för att mappa användarprofilsinformation, licensiering, grupper och andra kontoinställningar som stöds.

#### <mark style="color:blå;">Grunder: Attribut och värden</mark>

De flesta identitetsleverantörer skickar grundläggande profilinformation med vanliga attributnamn och värden. Till exempel kan en medarbetares avdelning komma igenom med ett attribut för avdelning och ett värde av Personalavdelningen. Följande tabell visar relationen mellan attribut och värden när information om en användare skickas.

| Attribut  | Värde                          |
| --------- | ------------------------------ |
| förnamn   | John                           |
| efternamn | Smith                          |
| e-post    | <john.smith@companydomain.com> |
| avdelning | Personalavdelningen            |

Genom att korrekt tilldela ett attribut till en svarsmappning kan användarinformation automatiskt tillämpas på en användarprofil för att förenkla processen för att skapa och hantera konton.

### Basic-mappning: Profilinformation

Basic-mappning används för att tillämpa profilinformation som förnamn, efternamn, avdelning, telefonnummer, kostnadsställe och plats från en katalog till en användares profil. Många av dessa kategorier är självförklarande och kan enkelt konfigureras; vissa kategorier kräver dock förklaring för korrekt konfiguration för att förhindra oväntade konsekvenser eller fel i applikationen. Följande avsnitt lyfter fram unika mappningsalternativ och konfigurationsinställningar för Basic-mappning. Se vår [artikel om Basic-mappning](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) för en komplett lista över stödda attribut.

#### <mark style="color:blå;">Standardlicenstypen gäller endast för</mark> *<mark style="color:blå;">helt nya användare</mark>*

Alternativet för standardlicenstypen kommer att tilldela den angivna licensen till alla *helt nya* användare som tillhandahålls i kontot genom autentisering för första gången. Detta gäller inte användare som autentiserar sig för andra gången, användare som har konsoliderats till kontot från ett tidigare konto, användare som tillhandahålls via SCIM eller användare som har bjudits in manuellt.

För information om *uppdatering* för användarlicenser med autentisering, se licenskonfigurationen under [Avancerad mappning](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blå;">En standardlicenstyp av</mark> *<mark style="color:blå;">Inget</mark>* <mark style="color:blå;">kommer inte att tillåta nya användare att autentisera om inte avancerad mappning har konfigurerats för att tilldela en licens</mark>

Zoom-användare måste ha en tilldelad licenstyp (Ej tilldelad utan Zoom Meetings Basic, Zoom Workplace osv.) för att logga in på Zoom-tjänsten. Om en standardlicenstyp av None väljs kan nya användare inte logga in eller skapa ett nytt konto om de inte kommer att få en licens via [Avancerad mappning](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blå;">De flesta grundläggande mappningar kommer att tillämpas igen vid inloggning, om inget annat anges</mark>

De flesta grundläggande mappningar uppdateras som standard varje gång en användare loggar in, *förutom* *för* förnamn, efternamn, visningsnamn och telefonnummer. Som standard kommer dessa fyra mappningar endast att tillämpas första gången en användare autentiserar och kommer inte att tillämpas igen, även om de uppdateras av en användare eller admin. Zoom-administratörer kan ändra detta beteende genom att aktivera alternativet för **Uppdatera vid varje SSO-inloggning** på sidan för svarsmappning.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på alternativet Uppdatera vid varje SSO-inloggning.</p></figcaption></figure></div>

#### <mark style="color:blå;">Mappningar för telefonnummer bör innehålla landskod och riktnummer om de är utanför USA</mark>

Telefonnummer som mappas via påståenden bör om möjligt inkludera användarens landskod och riktnummer. Som standard antar Zoom en landskod på +1 om den inte är definierad.

Konton som inte behåller landskoder i sin katalog kan redigera sina påståenden i sin identitetsleverantör för att automatiskt inkludera dessa vid behov.

#### <mark style="color:blå;">Varje användare kan ha upp till tre telefonnummer och ett faxnummer mappade till sin profil</mark>

Zoom-administratörer kan konfigurera upp till tre separata telefonnummer och en faxnummermappning för varje användare. Varje telefonnummer måste vara unikt och får inte duplicera värdet i något annat fält.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på alternativ för telefonnummer för varje användare.</p></figcaption></figure></div>

#### <mark style="color:blå;">Profilbilder måste mappas från antingen en offentligt tillgänglig URL eller kodas med Base64</mark>

Konton som vill mappa profilbilder från sin katalog måste mappa bilderna med antingen en offentligt tillgänglig URL eller koda bilden i Base64 när de gör ett påstående.

### Unikt medarbetar-ID

<mark style="color:blå;">**Det unika medarbetar-ID:t ändrar den primära identifierare som Zoom använder för att identifiera användare och hjälper till att förhindra dubbla användarkonton efter en ändring av e-postadress**</mark>

Den *Unikt medarbetar-ID* är en funktion som Zoom erbjuder för att hjälpa till med identitetshantering. Som standard är den primära identifieringen för en Zoom-användare deras **e-post** **e-postadress**. Detta innebär att om inloggningstypen för e-postadress för arbetet är **<john.smith@company.com>**, då kommer Zoom alltid att identifiera den här användaren med den e-postadressen. Denna identifierare är det som gör att integrationer som SSO eller Facebook- och Google OAuth-konton kan associera användaren med samma Zoom-konto.

Men denna identifieringsprocess kan bli problematisk om en användares namn eller e-post ändras. Till exempel, om **<john.smith@company.com>** har en ändring av e-postadress till **<jonathan.smith@company.com>**, kan Zoom inte på ett säkert sätt avgöra att detta är samma person (eftersom den grundläggande identifieraren är annorlunda) så Zoom kommer att skapa ett nytt konto första gången **<jonathan.smith@company.com>** loggar in.

För att förenkla detta problem erbjuder Zoom funktionen Unikt medarbetar-ID, som ändrar den primära identifieraren för en användare från deras e-postadress till ett etablerat unikt ID. *Detta ändrar inte en användares Zoom-användarnamn*, utan erbjuder i stället ett alternativt identifierande attribut. Denna ändring gör att Zoom dynamiskt kan uppdatera en användares e-postadress i Zoom om:

* en *ny* e-postadress åtföljs av ett känt Unikt medarbetar-ID; och
* den berörda användarens e-postdomän är kopplad inom Zoom

Till exempel, om **<john.smith@company.com>** autentiserar och skickar ett värde på 12345 (deras medarbetarnummer) för attributet Unikt medarbetar-ID, kommer Zoom nu att identifiera användaren i kontot med det angivna värdet. Om John autentiserar igen med e-postadressen **<jonathan.smith@company.com>** samtidigt som han fortfarande skickar Unikt medarbetar-ID på 12345, kommer Zoom att identifiera att <john.smith@company.com> nu är **<jonathan.smith@company.com>** och kommer dynamiskt att uppdatera användarens e-post i kontot om domänen är kopplad.

Identitetsadministratörer bör vara *helt* övertygade om att inga två användare kommer att överlappa med samma värde för Unikt medarbetar-ID innan de upprättar en mappning för denna kategori. Om en annan användare autentiserar och skickar samma värde kommer e-postadressen att uppdateras igen till den nya användaren och kan orsaka betydande störningar för användartjänster och användarupplevelse.

<mark style="color:blå;">**Funktionen Unikt medarbetar-ID kräver kopplade domäner för att ändra en användares e-post**</mark>

Funktionen Unikt medarbetar-ID kan inte uppdatera en användares e-postadress om inte e-postdomänen officiellt är kopplad till din kontoprofil. Se vår supportartikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information.

<mark style="color:blå;">**Admin och ägare kan inte uppdatera sin e-post via Unikt medarbetar-ID**</mark>

E-postadresserna för admin och ägare i Zoom kan inte uppdateras via funktioner för medarbetares unika ID. Detta är avsett som en säkerhetsåtgärd för att förhindra obehörig åtkomst. Admin och ägare måste ändra sin e-post via sin profilsida.

<mark style="color:blå;">**Användares e-postadresser kan bara uppdateras en gång per dag via medarbetarens unika ID**</mark>

Användarens e-post kan bara uppdateras en gång var 24:e timme via medarbetare Unique ID-funktioner. En användare måste vänta en hel kalenderdag från den föregående uppdateringen innan hen uppdaterar sin e-post via SSO igen.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagram över ett exempel på flöde för att uppdatera användares e-postadresser.</p></figcaption></figure></div>

<mark style="color:blå;">**Om attributet sätts till \<NameID> kommer den angivna NameID:n för användaren att användas**</mark>

Mappning av attributet medarbetares unika ID till **\<NameID>** kommer automatiskt att använda det påstådda NameID-värdet för användaren som deras unika identifierare. Detta kan vara ett fördelaktigt verktyg om din identitetsprovider påstår ett NameID som är något annat än användarens e-post, som t.ex. ett användarens huvudnamn (User Principal Name, UPN) eller ett liknande värde som inte ändras. Använd inte detta värde om användarnas NameIDs matchar deras e-post.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på admin-inställningen &#x3C;NameID>.</p></figcaption></figure></div>

### Avancerad mappning: Licenser och lägga till-tillägg

Avsnittet för avancerad informationsmappning kan dynamiskt tilldela licens (inklusive Zoom Phone), tillägg och användares Access-grupper till användare när de autentiserar sig. Till skillnad från Basic-mappning innehåller avancerad mappning många nyanser som kan kräva noggrann uppmärksamhet vid konfiguration, beroende på komplexiteten i din miljö. Det här avsnittet belyser nyanserna för att konfigurera avancerad svarsmappning. Se vår [artikeln om avancerad mappning](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) för en komplett lista över stödda attribut.

#### <mark style="color:blå;">Avancerad mappning tillämpas varje gång en användare autentiserar sig</mark>

Till skillnad från Basic-mappning, som har valfria uppdateringar för vissa kategorier, kommer konfigurationer för avancerad mappning att tillämpas varje gång en användare autentiserar sig, enligt applikationens uppifrån-och-ned-ordning.

Om användarens profil sedan ändras hos identitetsleverantören för att flytta dem tillbaka till en Basic-licens, kommer de att tilldelas Basic-licensen på nytt när de autentiserar sig igen i Zoom.

#### <mark style="color:blå;">Avancerad mappning tillåter flera attribut och värden per kategori</mark>

Till skillnad från Basic-mappning, som endast tillåter ett attribut per kategori, kan avancerad mappning stödja flera attribut och värden för varje kategori. Detta ger stor flexibilitet när du hanterar användares licensiering och Access genom säkerhetsgrupper i din identitetsleverantör, enligt konfigurationen nedan.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på avancerad attributmappning.</p></figcaption></figure></div>

{% hint style="success" %}
**Zoom-tips**

Attribut kan variera beroende på identitetsleverantör, särskilt för säkerhetsgrupper. Bekräfta med din identitetsleverantör eller via [svarsloggar](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) hur attribut anges.
{% endhint %}

#### <mark style="color:blå;">Avancerad mappning tillämpar licenser uppifrån och ned när flera attribut anges</mark>

Om en användare skickar flera attribut eller värden som är konfigurerade för avancerad mappning, kommer Zoom att mappa licenserna uppifrån och ned. Se följande exempel:

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på val av licenstyp i admin-inställningar.</p></figcaption></figure></div>

Enligt ovanstående konfiguration, om en användare skulle skicka ett attribut för både **global\_users** och **marketing**, eftersom **marketing** är högst i konfigurationen, kommer detta attribut att tillämpas på användaren, och de återstående tillämpliga attributen kommer att ignoreras.

Alternativt, om konfigurationen var inställd med **global\_users** som det högsta, som visas i följande skärmbild, om en användares påstående innehöll **global\_users**, **marketing**, **människa** **resurser**, och **IT**, eftersom **global\_users** är högsta prioritet, kommer endast en grundläggande licens att göras gällande.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på att justera prioriteringsordningen</p></figcaption></figure></div>

Zoom-administratörer kan justera ordningen för applikation när de redigerar mappningsvärdena med hjälp av ↑↓-pilarna i redigeraren.

{% hint style="success" %}
**Zoom-rekommendation**

Konfigurera de avancerade konfigurationerna från det mest specifika till det mest allmänna för att förhindra felaktig användning av licens.
{% endhint %}

#### <mark style="color:blå;">Webbinarium och Large Meeting-mappningar kan dela ett vanligt värde för att tillämpa båda tilläggen lägga till</mark>

För att förenkla applikationsprocessen kan Zoom-administratörer konfigurera samma attribut och värde två gånger för att tillämpa tillägg för både webbinarium och stora möten på användarna, vilket visas i följande bild med **global\_users** värdet. Dessa tillägg kan också konfigureras oberoende av varandra om så önskas, vilket visas med **webbinarium\_endast** och **stort\_möte\_endast** värden.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på attribut för stort_möte_endast och webbinarium_endast.</p></figcaption></figure></div>

#### <mark style="color:blå;">Angivna användare och användargrupper kan undantas från specifika mappningar</mark>

Alla alternativ under Avancerad mappning kan konfigureras för att undanta specifika användare och användargrupper från mappningsbeteende. Detta kan vara fördelaktigt för att förhindra tjänsteavbrott för VIP-användare på grund av en potentiell ändra i licensieringen.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på undantag för användare.</p></figcaption></figure></div>

#### <mark style="color:blå;">Zoom stöder upp till fem anpassade attribut</mark>

Zoom-administratörer kan konfigurera upp till *fem* anpassade attribut för att lägga till användardata i deras Zoom-profil under [avancerad användarhantering](https://zoom.us/account/user#/advanced) sidan. Efter att ha lagt till de anpassade fälten kan Zoom-administratörer konfigurera mappningen på [Svarsmappning](https://zoom.us/account/sso/mapping) sidan.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på anpassade attribut</p></figcaption></figure></div>

#### <mark style="color:blå;">Mappning av användare till ett underkonto kommer att</mark> *<mark style="color:blå;">endast</mark>* <mark style="color:blå;">tillämpa en möteslicens och tillägg</mark>

Mappning av en användare till ett underkonto tillämpar endast användarens möteslicens och tillägg som webbinarium och Stora möten på underkontot. Användargrupper, IM-grupper, användarroller osv. tillämpas inte och måste konfigureras inom underkontot.

Kunder som behöver större flexibilitet för svars-mappning med underkonton behöver en unik anpassad URL och en ny SSO-konfiguration inom underkontot.

### Avancerad mappning: Tilldelning av användar- och kontaktgrupp

Tilldelning av användargrupp och kontaktgrupp är det enda området inom avancerad mappning som fungerar i två olika lägen: *standardmappning* och *flerfaldig mappning*.

* **Standardmappning** tillämpar en enda träff. En administratör kan konfigurera många attribut- och värdepar, men när en användare autentiseras får endast den första matchande posten effekt och resten ignoreras. Att uppnå ett specifikt resultat beror därför på noggrann, exakt konfiguration. Detta är standardbeteendet för alla konton.
* **Flerfaldig mappning** är ett valfritt läge som tillämpar varje träff. En enda autentisering kan matcha flera attribut och värden samtidigt och tilldela användaren till flera grupper i ett steg. Det är därför väl lämpat för konton med komplexa gruppstrukturer som placerar användare i ett stort antal användargrupper och kontaktgrupper. Flerfaldig mappning måste aktiveras via Zoom Support.

#### <mark style="color:blå;">**Standardmappning tilldelar en användare till den första matchande användargruppen eller kontaktgruppen**</mark>

Vid standardmappning tillämpar Zoom endast den översta matchande posten i konfigurationen när en användares försäkran matchar flera konfigurerade värden inom kategorin användargrupp eller kontaktgrupp. Posterna utvärderas uppifrån och ned, och den första som matchar tillämpas. Alla återstående träffar inom den kategorin ignoreras.

Exempelvis placeras en användare vars försäkran matchar flera av de tjugo attribut- och värdepar som i en konfiguration är mappade till olika användargrupper endast i gruppen som är kopplad till den högsta matchande posten.

#### <mark style="color:blå;">Ett enda värde kan lägga till en användare i flera grupper, och den första gruppen som läggs till blir primärgruppen</mark>

Zoom-administratörer kan konfigurera mappning av användargrupp för att lägga till en användare i flera grupper med ett värde. Detta beteende gäller både standardmappning och flerfaldig mappning.

Den första användargruppen som läggs till anges som användarens primärgrupp och avgör användarens standardinställningar *om inte en underliggande grupp har en inställning låst*. Mer information om användargrupper finns i vår [Support-artikel](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

I följande bild, om en användare skickade värdena för **Ledarskap**, **Personalavdelningen**, och **Reglerad**, skulle de endast placeras i grupperna för **Ledarskap**, eftersom det är den första träffen och inga ytterligare träffar tillämpas.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på standardmappning av användargrupp.</p></figcaption></figure></div>

#### <mark style="color:blå;">Flerfaldig mappning tilldelar en användare till varje matchande användargrupp och kontaktgrupp, för upp till 50 regelträffar</mark>

När flerfaldig mappning är aktiverad tillämpar Zoom *varje* matchande post inom kategorierna användargrupp och kontaktgrupp i stället för enbart den översta träffen. Samma attribut kan konfigureras upp till femtio gånger, och varje konfigurerat värde som matchar en försäkran placerar användaren i den tillhörande gruppen.

Detta innebär att ett enda attribut som skickas med femtio olika värden, där varje värde är mappat till en annan grupp, kan placera en användare i samtliga femtio grupper vid en enda autentisering. Detta möjliggör en en-till-en-relation mellan säkerhetsgrupper hos identitetsleverantören och Zoom-grupper, så att om en användare läggs till i en säkerhetsgrupp hos identitetsleverantören tilldelas de motsvarande Zoom-grupp vid nästa autentisering.

I följande bild, om en användare skickade värdena för **ledarskap**, **testning**, **AI**, och **human\_resources** med flerfaldig mappning aktiverad skulle användaren placeras i alla användargrupper, eftersom Zoom tillämpar de första 50 regelträffarna när flerfaldig mappning är aktiverad.

<div data-with-frame="true"><figure><img src="/files/9ec6b6519a5955a2b818d5819b879e0756f00511" alt="" width="563"><figcaption><p>Exempel på flerfaldig mappning av användargrupper</p></figcaption></figure></div>

Beteckningen primärgrupp påverkas inte av mappningsläget. Vid både standardmappning och flerfaldig mappning blir den första matchande grupp som läggs till användarens primärgrupp, om inte en underliggande grupp har en inställning låst.

#### <mark style="color:blå;">Flerfaldig mappning förenklar grupptilldelning i stora Enterprise-miljöer</mark>

Flerfaldig mappning minskar den konfigurationsprecision som krävs för att tilldela användare till flera användargrupper eller kontaktgrupper. Vid standardmappning beror placering av en användare i flera grupper på en exakt konfiguration uppifrån och ned som löses korrekt i en utvärdering. Flerfaldig mappning tar bort denna begränsning genom att tillämpa alla matchande poster samtidigt, vilket stöder miljöer där användare tillhör många grupper och där konfigurationer per attribut och värde annars skulle vara svåra att genomföra i ett enda steg.

#### <mark style="color:blå;">Flerfaldig mappning kräver aktivering via Zoom Support</mark>

Flerfaldig mappning aktiveras inte via standardgränssnittet för SSO-administration. För att aktivera funktionen måste du skicka in en [supportförfrågan](https://support.zoom.com/hc/en/contact?id=contact_us) till Zoom med en begäran om att flerfaldig mappning ska aktiveras för kontot. Tills begäran har behandlats fungerar tilldelning av användargrupp och kontaktgrupp enligt standardbeteendet för första träff.

### Avancerad mappning: Automatisk mappning

#### <mark style="color:blå;">Automatisk mappning fungerar som en reservlösning som tilldelar användare till en användar-, kanal- eller IM-grupp som har fått namn efter deras försäkrade värde när ingen uttrycklig regel matchar</mark>

Automatisk mappning kan användas för att automatiskt tilldela användare till en användargrupp, kanal och IM-grupp som har fått namn efter deras försäkrade värde. Till skillnad från andra avancerade mappningskomponenter, som kan konfigureras för att tilldela en användare till valfri grupp baserat på värdet, tilldelar automatisk mappning alltid en användare till en grupp baserat på det exakta värdet. Om gruppen inte fanns tidigare skapas den automatiskt.

Automatisk mappning fungerar som en reservlösning och tillämpas endast när en användares försäkran inte matchar någon av de uttryckliga regler som konfigurerats i avsnitten för avancerad mappning ovan. Om en användare redan har tilldelats en grupp genom en uttrycklig regel – till exempel placerats i en användargrupp baserat på medlemskap i en säkerhetsgrupp hos identitetsleverantören – har den uttryckliga tilldelningen företräde och motsvarande regel för automatisk mappning ignoreras. I samma exempel skulle en användargrupp som automatiskt mappats från användarens avdelningsvärde inte tillämpas, eftersom den uttryckliga regeln för användargrupp redan har matchat.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på en konfiguration för automatisk mappning.</p></figcaption></figure></div>

Om exempelvis automatisk mappning är inställd på att mappa en användare till grupper baserat på deras avdelning och användaren inte matchade en uttrycklig regel för den kategorin, tilldelas användare automatiskt till en grupp som matchar avdelningsnamnet om avdelningsvärdet inte redan är definierat för användargrupp, kanal eller IM-grupp, såsom visas i följande tabell:

| Attribut  | Värde               | Finns Zoom-gruppen redan? | Resultat                                                                |
| --------- | ------------------- | ------------------------- | ----------------------------------------------------------------------- |
| Avdelning | Personalavdelningen | Ja                        | Användare har lagts till i gruppen Human Resources                      |
| Avdelning | Marknadsföring      | Ja                        | Användare har lagts till i gruppen Marknadsföring                       |
| Avdelning | Försäljning         | Nej                       | Gruppen Försäljning skapas, användaren läggs till i gruppen Försäljning |

## Felsökning av SSO

#### <mark style="color:blå;">Svarsloggar kan sparas för felsökning</mark>

Zoom kan spara svarsloggar från autentiseringsförsök i sju dagar efter en autentisering. Dessa svarsloggar kan vara ett ovärderligt verktyg för felsökning av konfigurations- och användarfel, utöver konfigurationer för svars-mappning. Läs avsnittet om [felsökning av fel med svarsloggar](#using-saml-response-logs-to-troubleshoot) för mer information.

{% hint style="success" %}
**Zoom-rekommendation**

Aktivera sparande av svarsloggar för att underlätta felsökning.
{% endhint %}

#### <mark style="color:blå;">Använda svarsloggar för felsökning</mark>

Sparade svarsloggar kan vara ett ovärderligt verktyg för felsökning av konfigurations- och användarfel, utöver konfigurationer för svars-mappning. Om din Zoom SSO-konfiguration är inställd på att spara svarsloggar kan de nås via fliken [Svarslogg](https://zoom.us/account/sso/saml_logs) som finns på sidan för SSO-konfiguration under Avancerade inställningar. För att visa svarsloggar klickar du på **Visa information** bredvid ett autentiseringsförsök.

#### <mark style="color:blå;">De flesta autentiseringar visas i svarsloggarna</mark>

De flesta misslyckade autentiseringsförsök visas på sidan med svarsloggar. Om ett autentiseringsförsök inte visas har Zoom troligen inte tagit emot en försäkran från din identitetsleverantör, eller så är sparande av svarsloggar inaktiverat.

#### <mark style="color:blå;">Svarsloggar kan tala om ifall din konfiguration är felaktig eller ditt certifikat är inaktuellt</mark>

När sparande av svarsloggar är aktiverat skickas information från identitetsleverantören till Zoom för att autentisera identiteter för varje part. Om en försäkrad inställning eller informationssträng, som X509-certifikatet eller utfärdar-ID:t, skiljer sig från Zooms aktuella konfiguration visas ett fel som anger att informationen ”inte matchar de aktuella SSO-inställningarna”. En Zoom-administratör kan uppdatera SSO-konfigurationen så att den matchar dessa försäkrade värden, om de är korrekta, för att lösa felet.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på varningar för felaktig konfiguration.</p></figcaption></figure></div>

#### <mark style="color:blå;">Svarsloggar visar vilka värden och attribut som försäkras</mark>

Genomgång av svarsloggar kan hjälpa till att lösa konfigurationer för svars-mappning genom att verifiera vilka attribut och värden som försäkras av användare när de autentiseras. Dessa kan jämföras med konfigurationen för att säkerställa att attributen och värdena matchar.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på information som försäkras av identitetsleverantörstjänsten.</p></figcaption></figure></div>

Om attribut eller värden saknas försäkras inte informationen av identitetsleverantörstjänsten. Användare som upplever detta problem rekommenderas att kontakta supporttjänsterna hos sin identitetsleverantör för ytterligare hjälp.

#### <mark style="color:blå;">Svarsloggar innehåller en felkod och en kort förklaring vid misslyckande</mark>

Om en användare inte kan autentisera eller får ett fel innehåller svarsloggarna en felkod och en kort förklaring av felet.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på felkod och förklaring.</p></figcaption></figure></div>

De flesta problem kan identifieras och lösas med hjälp av dessa felmeddelanden. Om du inte kan lösa felet kontaktar du Zoom Support för ytterligare hjälp.

#### <mark style="color:blå;">Fel med webbspårnings-ID</mark>

Om en användare misslyckas med SSO-autentisering får de en WEB Tracking ID-felkod. Dessa koder är inte ett felmeddelande som rör ett specifikt fel, utan ett unikt logg-ID som kan granskas i Svars-mappning för att identifiera autentiseringsproblem.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på ett användarvänligt fel med en WEB Tracking ID-felkod.</p></figcaption></figure></div>

För att identifiera felet går du, om svarsloggning är aktiverad, till fliken [Svarslogg](https://zoom.us/account/sso/saml_logs) som finns på sidan för SSO-konfiguration under Avancerade inställningar. Där anger du WEB-spårnings-ID:t i fältet Spårnings-ID och söker för att fylla i svarsloggen

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på sökning i svarsloggen med den tidigare nämnda WEB Tracking ID-felkoden.</p></figcaption></figure></div>

Svarsloggarna bör visa den mottagna försäkran samt en felkod och ett meddelande längst ned i svaret som kan användas för ytterligare felsökning.

### SCIM-fel

#### <mark style="color:blå;">Användaren finns inte eller tillhör inte detta konto</mark>

Detta fel uppstår när en avsedd användares e-postadress inte kan etableras på grund av ett redan befintligt konto. Zoom-administratörer rekommenderas att kontakta användaren direkt och manuellt bjuda in användaren till kontot.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på ett etableringsfel.</p></figcaption></figure></div>

#### <mark style="color:blå;">Du kan inte lägga till betalda användare</mark>

Detta fel uppstår när SCIM försöker etablera en användare när det finns otillräckliga licenser på kontot. För att lösa felet måste användaren etableras som en Basic-användare, eller så måste en licens göras tillgänglig för etablering.

### Använda SCIM-loggar för att felsöka användaretablering

Zoom tillhandahåller de 100 senaste API-begärandeloggarna i [Zoom Marketplace](https://marketplace.zoom.us/). En Zoom-administratör kan använda dessa loggar för att bekräfta vilken information som skickas och tas emot via etablerings-API:er. För att komma åt loggarna loggar du in på Zoom Marketplace som Zoom-administratör och klickar på **Hantera**. På följande sida markerar du **Samtalsloggar** under **Hantering av personliga appar**. Därifrån klickar du på en post för att expandera API-loggarna och granska innehållet.

Följande bild visar ett exempel på en SCIM-begäran för användaretablering, med användarens identitets- och licensattribut markerade som referens.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på en SCIM-begäran för användaretablering.</p></figcaption></figure></div>

Precis som vid svars-mappning kan Zoom endast tillämpa information som skickas från identitetsleverantören i etableringsbegäran. Använd dessa loggar för att bekräfta att användaridentitets- och licensattribut skickas från identitetsleverantören. Om förväntad information saknas i dessa försäkringar kontaktar du din identitetsleverantör för Support.

## Dataflöden och autentisering

#### <mark style="color:blå;">SAML-autentisering</mark>

Följande diagram beskriver en användares SAML-autentiseringsflöde när en session med enkel inloggning initieras med Zoom.

<div data-with-frame="true"><figure><img src="/files/dcb88184fe7f2a78d176b52c510f912ea653ca64" alt=""><figcaption><p>Diagram över ett exempel på SAML-autentiseringsflöde.</p></figcaption></figure></div>

#### <mark style="color:blå;">OIDC-autentisering</mark>

Följande diagram beskriver en användares OIDC-autentiseringsflöde när en session med enkel inloggning initieras med Zoom.

<div data-with-frame="true"><figure><img src="/files/3f633c2e53e886d5f72b5df2ecf40dd4818f47eb" alt="Diagram of an example SAML authentication flow."><figcaption><p>Diagram över ett exempel på SAML-autentiseringsflöde.</p></figcaption></figure></div>

#### <mark style="color:blå;">SSO-token för webbinloggning</mark>

Efter att en användare autentiseras skapas användarens session i deras webbläsare och har som standard en livslängd på två timmar. Om användaren fortsätter att aktivt använda sin Zoom-webbsida uppdateras sessionen. Om användaren däremot inte använder sin webbsida på två timmar upphör token att gälla och användaren måste autentisera på nytt. Zoom-administratörer kan konfigurera längden på denna aktiva session på [Säkerhet](https://zoom.us/account/setting/security) sidan under Användare måste logga in igen efter en tids inaktivitet och **Ange tidsperiod för inaktivitet på webben (minuter)**.

#### <mark style="color:blå;">Klientinloggningstoken</mark>

När en användare försöker autentisera via SSO i en klient öppnar användarens dator en webbläsare och omdirigerar dem till identitetsleverantörens inloggningssida. När en användare har autentiserats tar användarens webbläsare emot en starttoken för Zoom-klienten. När en användare klickar på knappen ”öppna” eller ”starta” använder webbläsaren URL-schemat tillsammans med starttoken för att öppna Zoom-klienten.

Zoom-klienten använder starttoken för att hämta åtkomsttoken och uppdateringstoken från Zoom-servern. Klienten använder åtkomsttoken i två timmar åt gången och använder vid utgång uppdateringstoken för att få en ny uppsättning token som lagras i klientens lokala databas. Denna uppdateringsprocess är som standard obegränsad och kan kontinuerligt växla mellan token tills en användare loggar ut eller token upphör att gälla. Zoom-administratörer kan anpassa sessionslängden på [SSO-inställningar](https://zoom.us/account/sso) sidan under [*framtvinga automatisk utloggning*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/sv/admin-hornan/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
