> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/sv/admin-hornan/account-and-endpoint-management/sso-field-guide.md).

# SSO-fältguide

## Introduktion

Genom att integrera enkel inloggning (SSO) med Zoom får administratörer användarhantering och säkerhetsalternativ som kan förenkla kontohantering. När det har konfigurerats autentiserar användarna sig med sina företagsuppgifter mot företagets identitetsleverantör i stället för att använda alternativa autentiseringsmetoder som Oauth via en tredjepartsapp eller ett direkt användarnamn och lösenord med Zoom.

Det här dokumentet ger en omfattande översikt över SSO-konfigurationer och inställningar i Zoom, samt felsöknings- och säkerhetsinformation.

## Konfigurera SSO

#### <mark style="color:blå;">SSO kräver en anpassad URL för att komma igång</mark>

Ett konto måste ha en godkänd anpassad URL innan du konfigurerar SSO. När en anpassad URL har godkänts kan Zoom-administratörer komma åt [SSO-konfiguration](https://zoom.us/account/sso) sidan via undermenyn för avancerade alternativ i webbportalen. Se vår supportartikel om [anpassade URL:er](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) för mer information.

#### <mark style="color:blå;">Zoom SSO fungerar med valfri identitetsleverantör för SAML 2.0 eller OIDC</mark>

Zoom kan integreras med valfri identitetsprovider som stöder Security Assertion Markup Language (SSML) 2.0 eller OpenID Connect (OIDC) autentisering.

#### <mark style="color:blå;">Zoom-administratörer kan hantera information om användarprofil och licensiering via responsmappning eller SCIM-integrationer</mark>

Administratörer kan hantera användares profilinformation och licensiering via svarsmappning eller förfrågningar till System för korsdomänidentitetshantering (SCIM) applikationsprogrammeringsgränssnitt (API), beroende på vilka funktioner som är tillgängliga från identitetsleverantören. Båda metoderna för användarhantering erbjuder nästan likvärdig funktionalitet för mappning av profilinformation och licenshantering, men vissa SCIM-mappningar kräver manuell konfiguration.

För en fullständig lista över SCIM-funktioner, se vår [SCIM API-dokumentation](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:blå;">Zoom-administratörer kan hantera status för användare och konto via SCIM, men inte SAML eller OIDC</mark>

Eftersom SCIM gör det möjligt för identitetsleverantörer att kommunicera direkt med Zoom när som helst kan användarkonton vara *aktiverad*, *inaktiverad*, *skapad*, eller *raderad* genom SCIM-integreringar automatiskt. Till exempel, om ett användarkontos konto i Active Directory är inaktiverat, eller om de inte tilldelats applikation, kan SCIM skicka en automatisk avaktiveringsbegäran för användarkontots konto inom Zoom. Den här funktionen är beroende av identitetsleverantörens SCIM-applikations möjligheter och funktionaliteten kan variera mellan leverantörer.

#### <mark style="color:blå;">Ett begränsat antal identitetsleverantörer erbjuder SCIM för Zoom</mark>

Många identitetsleverantörer har inte en SCIM integreringar byggd för Zoom som en del av sina tjänster. Konton som använder en identitetsleverantör som inte stöder SCIM med Zoom måste använda svarsmappning för automatiserad hantering av användare.

#### <mark style="color:blå;">SCIM kräver en associerad domän för att automatiskt kunna provisionera användare</mark>

Konton som använder SCIM för att hantera och provisionera användare för SSO **måste** associera e-postdomänen med Zoom. Om domänen inte associeras leder det till att användare inte kan provisioneras. Se vår supportartikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information om processen.

### SAML-konfigurationsguide

Följande länkar innehåller guider för att konfigurera SSO med SAML.&#x20;

{% hint style="success" %}
**Zoom-tips**

Klicka på ✔ i kolumnen Leverantör eller Zoom-dokumentation för att öppna ett nytt fönster med instruktioner.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">Leverantörsdokumentation</th><th align="center">Zoom-dokumentation</th><th align="center">Stöder SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">AD Sync-verktyg</td></tr><tr><td>Smart</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID (tidigare Azure)</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping Identity</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

Om identitetsleverantören som ditt Business använder inte finns listad ovan rekommenderar vi att du söker i leverantörens kunskapsbas efter en Zoom-specifik guide för integreringar. Om en sådan inte finns tillgänglig kan SSO fortfarande konfigureras genom att matcha viktiga identifierare från din IdP inom Zooms SSO-konfigurationsskärm. Se Zooms supportcenter för mer information om en [snabbstartsguide till SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) och vilken information som krävs för att slutföra denna process.&#x20;

### Guide för OIDC-konfiguration

Zoom stöder OIDC-discovery, vilket automatiskt kan fylla i vanliga uppgifter om identitetsleverantören såsom utfärdaren, auktoriseringsändpunkten, tokenändpunkten och signeringsnycklarna. Eftersom OIDC bygger på standardiserade konfigurationsvärden krävs i allmänhet ingen leverantörsspecifik Zoom-dokumentation; när discovery inte är tillgängligt kan de nödvändiga värdena anges manuellt.

Som ett resultat kan OIDC-identitetsleverantörer som följer standarderna i allmänhet konfigureras med Zoom även när en leverantörsspecifik guide för integreringar inte är tillgänglig. Se Zooms supportcenter för mer information om [konfigurera OIDC SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### Ytterligare konfigurationsalternativ

#### <mark style="color:blå;">Zoom kan stödja flera anpassade URL:er och/eller flera identitetsleverantörsapplikationer</mark>

Zoom-konton kan stödja flera anpassade URL:er, flera konfigurationer av identitetsleverantörer (IdP) eller en kombination av båda. Följande konfigurationer stöds:

* Flera anpassade URL:er som delar en gemensam IdP-konfiguration.
* Flera anpassade URL:er, var och en med en oberoende IdP-konfiguration.
* En enda anpassad URL som är kopplad till flera IdP-konfigurationer.

Dessa konfigurationer aktiveras via Zoom Support och konfigureras inte via standard SSO-administrationsgränssnittet. Skicka in en [Supportbegäran](https://support.zoom.com/hc/en/contact?id=contact_us) för att aktivera denna funktioner, tillsammans med den önskade anpassad URL:en och IdP-konfigurationen samt det avsedda autentiseringsresultatet.

{% hint style="info" %}
**Obs**

OIDC-autentisering stöder för närvarande inte flera Vanity-URL:er eller IdP:er. Om du inte är säker på om detta gäller dig, prata med ditt Zoom-konto-team för mer information.
{% endhint %}

#### <mark style="color:blå;">On-premises Active Directory kan använda AD Sync-verktyg i stället för SCIM</mark>

Konton som vill automatisera användarprovisionering via SCIM men som inte har en molnbaserad identitetsprovider kan använda Active Directory (AD) Sync Tool-applikationen som utvecklats av Zoom för att hantera sina användare. Den här applikationen körs på Oracle JDK 8 och simulerar SCIM-provisionering genom att hantera användare via API-kommandon. Se vår Support-artikel om det [AD Sync-verktyg](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) för mer information.

{% hint style="success" %}
**Rekommendation för Zoom**

AD Sync-verktyget kräver exakt konfiguration för användarhantering. Grundlig testning och granskning av verktygets konfiguration krävs innan full implementering för att undvika avbrott i tjänsten.
{% endhint %}

#### <mark style="color:blå;">Identitetsleverantörer kan till och med autentisera mötesdeltagare som inte har ett Zoom-konto</mark>

Konton som vill kräva att användare autentiserar sin identitet men inte vill tillhandahålla Zoom-konton kan konfigurera en extern autentiseringsprofil med sin identitetsleverantör. När den är aktiverad för ett möte måste användare som försöker gå med autentisera sina inloggningsuppgifter mot din identitetsleverantör för att få åtkomst. Detta är en vanlig konfiguration för skolor som inte tillhandahåller konton till alla elever men kräver autentisering för att gå med i klasser. Se vår supportartikel om [konfigurering av extern autentisering](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) för mer information.

#### <mark style="color:blå;">Att ändra identitetsleverantören kräver att SSO konfigureras om i Zoom</mark>

Konton som byter identitetsleverantör måste göra om sin SSO-konfiguration i Zoom. Detta inkluderar att uppdatera alla fält på konfigurationssidan så att de matchar deras nya identitetsleverantör. Konton uppmanas att bekräfta att svarsmappningar inte kommer att ändras med den nya identitetsleverantören.

Inga ytterligare konfigurationer eller ändringar bör krävas, förutsatt att inga fler ändringar görs.

#### <mark style="color:blå;">Kunder med underkonton kan konfigurera SSO från huvudkontot eller underkontot</mark>

Kunder med underkonton har två alternativ för att konfigurera SSO:

1. Alla användare måste autentisera med huvudkontots anpassade URL och loggas automatiskt in på underkontot genom avancerad svarsmappning ([vissa mappningsbegränsningar gäller](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons)); eller
2. Varje underkonto har en unik anpassad URL och en oberoende SSO-konfiguration, som används uteslutande av medlemmar i det underkontot

Varje konfiguration erbjuder unika fördelar, där det andra alternativet erbjuder störst flexibilitet. Kunder som överväger att implementera någon av konfigurationerna bör diskutera med sitt kontoteam vilken konfiguration som bäst passar deras behov.

## Provisioneringsmetoder

#### <mark style="color:blå;">Provisioneringslägen och SCIM är två olika mekanismer, och de kan användas tillsammans</mark>

Provisionering *Vid inloggning* och *Före inloggning* är de två tillgängliga värdena för en enda SSO-inställning. De avgör om Zoom ska skapa ett konto för en användare i det ögonblick de autentiserar sig, eller kräva att kontot redan finns. SCIM är inte ett tredje värde för den inställningen — det är en separat mekanism driven av API:er som provisionerar användare oberoende av autentisering, och den fungerar tillsammans med det provisioneringsläge som valts.

| Provisioneringsmetod                                                | Hur det fungerar                                                                          | Förutsättningar                                                           | Skapar konton                  | Inaktiverar konton             |
| ------------------------------------------------------------------- | ----------------------------------------------------------------------------------------- | ------------------------------------------------------------------------- | ------------------------------ | ------------------------------ |
| <p><strong>Vid inloggning</strong><br>(Precis i tid)</p>            | Skapar kontot när användaren autentiserar sig för första gången                           | Inget                                                                     | Ja                             | Nej                            |
| <p><strong>Före inloggning</strong><br>(Förhandsprovisionering)</p> | Verifierar att en användare är behörig att logga in via SSO                               | Ett konto med SSO-inloggningstypen. Används ofta med SCIM-provisionering. | Nej, men används ofta med SCIM | Nej, men används ofta med SCIM |
| **SCIM**                                                            | Synkroniserar användardata från identitetsleverantören enligt sitt eget schema via API:er | IdP SCIM-stöd och en tillhörande domän                                    | Ja                             | Ja, om det stöds av IdP:n      |

### Vid inloggning

#### <mark style="color:blå;">Provisionering vid inloggning skapar kontot och SSO-inloggningstypen i ett enda steg</mark>

Med *Vid inloggning* Inställningen (även känd som just-in-time-provisionering) innebär att en användare som tilldelas Zoom-applikationen i identitetsleverantören och som får någon av de licenser för Zoom som stöds får ett konto skapat för sig första gången hen autentiserar sig. Ingenting behöver finnas i Zoom i förväg. Detta gör det till det enklaste alternativet att sätta upp, och därför rekommenderas det när du först konfigurerar SSO på ett konto.

Provisionering vid inloggning är också kompatibel med SCIM — de två kan köras samtidigt. I praktiken tar SCIM dock vanligtvis bort behovet av det, eftersom konton redan finns när en användare autentiserar sig för första gången.

### Före inloggning

#### <mark style="color:blå;">Provisionering före inloggning är beroende av att något annat först har skapat kontot eller inloggningstypen</mark>

Det *Före inloggning* inställningen (även känd som förprovisionering) provisionerar inte något automatiskt. I stället upprätthåller den ett villkor: en användare får bara autentisera sig om deras Zoom-konto redan finns och har SSO-inloggningstypen. Något annat måste därför ansvara för att skapa dessa konton, och det finns två praktiska alternativ.

* **SCIM-provisionering**, som skapar konton automatiskt från identitetsleverantören när användare tilldelas applikationen.
* **Massuppladdning med CSV** med *SSO-användare* alternativet valt, vilket skapar konton och tillämpar SSO-inloggningstypen i en enda import.

Det är därför förprovisionering och SCIM så ofta används tillsammans. Förprovisionering anger ett krav; SCIM är mekanismen som uppfyller det i stor skala.

Zoom-administratörer kan bekräfta om ett konto har en SSO-inloggningstyp genom att visa användarkontot på [användarhantering](https://zoom.us/account/user#/) sidan i webbportalen och leta efter ikonen ”SSO” under användarens e-post.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>SSO-ikonens plats under en användares e-post.</p></figcaption></figure></div>

Om ikonen finns, kommer systemet att presentera användaren som provisionerad för SSO; om ikonen saknas kommer användaren inte att kunna logga in via SSO medan förprovisionering är aktiverad förrän den har lagts till. En Zoom-administratör kan lägga till denna inloggningstyp genom att lägga till användare i bulk via en CSV-fil och välja alternativet ”SSO-användare”, eller låta användaren autentisera sig medan Provisionering vid inloggning är aktiverat.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel som visar alternativet SSO-användare för massuppladdning.</p></figcaption></figure></div>

### SCIM

#### <mark style="color:blå;">SCIM provisionerar användare via API:er och skickar aldrig identitetsvärden som SAML eller OIDC</mark>

SCIM skiljer sig från svarsmappning på ett sätt som är värt att säga tydligt. Svarsmappning — vare sig via SAML-assertioner eller OIDC-claims — bär användarinformation *som en del av ett autentiseringsevenemang*. Ingenting tillämpas förrän användaren loggar in, och informationen följer med i assertionen.

SCIM innehåller inga assertioner eller claims alls. Identitetsleverantören anropar Zooms API direkt enligt sitt eget schema och kan schemalägga sändningen av användarinformation oavsett om användaren någonsin har loggat in eller inte. Det är detta som gör att SCIM kan skapa, uppdatera, inaktivera och ta bort konton utan användarens medverkan, och det är därför SCIM kan hantera kontostatus medan svarsmappning inte kan det.

SCIM är kompatibelt med båda provisioneringslägena och används oftast tillsammans med förprovisionering.

{% hint style="success" %}
**Rekommendation för Zoom**

När du konfigurerar SSO och SCIM tillsammans på ett nytt konto, aktivera *Provisionering vid inloggning* först. Det hjälper till att säkerställa att användare kan autentisera sig medan SCIM-integreringar fortfarande valideras. När du har bekräftat att SCIM skapar konton med SSO-inloggningstypen tillämpad, byt till *Före inloggning* om du vill ha strängare kontroll.
{% endhint %}

## Säkerhetsinställningar

#### <mark style="color:blå;">Zoom-administratörer kan upprätthålla automatisk utloggning efter en bestämd tidslängd</mark>

Zoom-administratörer kan konfigurera Zoom så att användare automatiskt loggas ut ur aktiva sessioner efter bestämda tidslängder, anpassningsbara från 15 minuter till 180 dagar. Den här processen ställer in att Zoom-åtkomsttoken ska upphöra att gälla efter den förutbestämda längden när tokenen genereras. Denna token har ingen koppling till en identitetsleverantör och är unik för Zoom.

#### <mark style="color:blå;">En domän måste vara associerad och hanterad för att upprätthålla SSO-autentisering</mark>

Zoom-administratörer kan upprätthålla SSO-autentisering *endast* om e-postdomänen är associerad och hanterad i Zoom. När detta är aktiverat kommer alla användare som autentiserar sig med din/dina företagsdomän(er) automatiskt att omdirigeras till din identitetsleverantörs autentiseringssida, oavsett plattform.

När domänen har godkänts och hanteras kan en Zoom-administratör upprätthålla SSO-autentisering via ditt kontos [säkerhetssida](https://zoom.us/account/setting/security) under **Inloggningsmetoder**. Se vår supportartikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information om att associera och hantera en domän.

#### <mark style="color:blå;">Angivna användare kan undantas från påtvingad SSO-autentisering</mark>

Zoom-administratörer kan undanta specifika användare från påtvingad SSO-autentisering. Att undanta specifika användare (till exempel ett administratörskonto) kan vara användbart om en SSO-konfiguration går sönder och en kontoadministratör behöver åtkomst utan SSO till Zoom-kontot. Undantagna admin kan logga in på admin.zoom.us när som helst vid en kontolåsning eller trasig SSO-konfiguration (användaren måste ha standard **admin** roll). Om en Zoom-admin inte kan komma åt kontot måste de ta kontakt med Zoom Support för hjälp.

För att aktivera ett användarundantag, gå till kontot [säkerhetssida](https://zoom.us/account/setting/security) i webbportalen under avancerade alternativ, leta reda på listan över påtvingade domäner och lägg till ett undantag via redigeringslistan.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på domänlista för SSO.</p></figcaption></figure></div>

#### <mark style="color:blå;">Mobila och stationära klienter kan konfigureras för att kräva att användare använder SSO-autentisering</mark>

Zoom-klienter kan förkonfigureras för att automatisera SSO-funktionalitet, inklusive automatisk inloggning, automatisk utloggning, SSO-endast-autentisering på enheten och mer via gruppolicy, tjänster för hantering av mobila enheter (MDM) och klienter för massutrullning.

För en fullständig lista över konfigurationsmöjligheter, se våra konfigurationsalternativ för [Gruppolicy](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) och [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:blå;">Office 365-användare kan automatiskt logga in i Zoom för Outlook-tillägget med SSO-uppgifter</mark>

Kunder som använder Office 365 kan automatiskt logga in sina användare i Zoom för Outlook-tillägget med SSO-uppgifter. Detta kan kombineras med ett [anpassat tilläggsmanifest](https://support.zoom.us/hc/en-us/articles/360041403311) som förifyller kontots anpassade URL och skapar en sömlös autentiseringsupplevelse för användare. Den här funktionen använder användarens SSO-sessionstoken om den är aktiv, eller uppmanar till en ny autentisering med din identitetsleverantör om ingen aktiv session hittas.

En Zoom-admin kan aktivera den här inställningen på kontots [säkerhetssida](https://zoom.us/account/setting/security) under **avancerade** menyn.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på admininställning för SSO med Outlook-tillägget.</p></figcaption></figure></div>

## Svarsmappning

I svarsmappning, **attribut** är datakategorier definierade av **värden**, och används för att överföra information från identitetsleverantören till en tjänsteleverantör som Zoom. Att mappa attribut och värden är avgörande för att automatisera användarprofilinformation och hantera användarlicenser.

Zooms svarsmappning är uppdelad i två delar: *Basic* och *avancerade*. Basic-mappning används för att mappa grundläggande profilinformation, inklusive namn, telefonnummer, avdelning etc., medan avancerad mappning används för att hantera dynamiska licenstilldelningar, tilldela användargrupper, användarroller och mer.

Detta avsnitt går igenom grunderna i Basic och avancerad svarsmappning och lyfter fram unika villkor som krävs för vissa funktioner.

#### <mark style="color:blå;">Zoom stöder svarsmappning via både SAML och OIDC</mark>

Zoom kan konfigurera svarsmappning via antingen SAML eller OIDC. SAML-identitetsinformation utbyts i XML-formaterade påståenden, medan OIDC-identitetsinformation tillhandahålls via JSON Web Key-uppsättningar (JWK). I båda fallen kan Zoom använda attributen eller anspråken som tas emot från identitetsleverantören för att mappa användarprofilinformation, licensiering, grupper och andra kontoinställningar som stöds.

#### <mark style="color:blå;">Grunderna: Attribut och värden</mark>

De flesta identitetsleverantörer skickar grundläggande profilinformation med hjälp av enkla attributnamn och värden. Till exempel kan en medarbetares avdelning komma igenom med ett attribut för avdelning och ett värde för Human Resources. Följande tabell visar relationen mellan attribut och värden när information om en användare skickas.

| Attribut  | Värde                          |
| --------- | ------------------------------ |
| förnamn   | John                           |
| efternamn | Smith                          |
| e-post    | <john.smith@companydomain.com> |
| avdelning | Personalavdelningen            |

Genom att korrekt tilldela ett attribut till en svarsmappning kan användarinformation automatiskt tillämpas på en användarprofil för att förenkla processen för kontoskapande och kontohantering.

### Basic-mappning: Profilinformation

Basic-mappning används för att tillämpa profilinformation som förnamn, efternamn, avdelning, telefonnummer, kostnadsställe och plats från en katalog till en användares profil. Många av dessa kategorier är självförklarande och kan enkelt konfigureras; vissa kategorier kräver dock förklaring för korrekt konfiguration för att förhindra oväntade konsekvenser eller applikationsfel. Följande avsnitt lyfter fram unika mappningsalternativ och konfigurationsinställningar för Basic-mappning. Se vår [artikeln om Basic-mappning](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) för en fullständig lista över attribut som stöds.

#### <mark style="color:blå;">Standardlicenstypen gäller endast för</mark> *<mark style="color:blå;">helt nya användare</mark>*

Alternativet för standardlicenstyp kommer att tilldela den angivna licensen till alla *helt nya* användare som provisioneras i kontot via första autentiseringen. Detta gäller inte användare som autentiserar sig för andra gången, användare som har konsoliderats till kontot från ett tidigare konto, användare som provisioneras via SCIM eller användare som har bjudits in manuellt.

För information om *uppdatering* användarlicenser med autentisering, se licenskonfigurationen under [Avancerad mappning](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blå;">En standardlicenstyp av</mark> *<mark style="color:blå;">Inget</mark>* <mark style="color:blå;">kommer inte att tillåta nya användare att autentisera om inte avancerad mappning har konfigurerats för att tilldela en licens</mark>

Zoom-användare måste ha en tilldelad licenstyp (Ej tilldelad utan Zoom Meetings Basic, Zoom Workplace osv.) för att logga in på Zoom-tjänsten. Om en standardlicenstyp av Ingen väljs kan nya användare inte logga in eller skapa ett nytt konto om de inte kommer att få en licens via [Avancerad mappning](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blå;">De flesta grundläggande mappningar kommer att tillämpas på nytt vid inloggning, om inget annat anges</mark>

De flesta grundläggande mappningar uppdateras som standard varje gång en användare loggar in, *utom* *för* förnamn, efternamn, visningsnamn och telefonnummer. Som standard kommer dessa fyra mappningar endast att tillämpas första gången en användare autentiserar och kommer inte att tillämpas igen, även om de uppdateras av en användare eller admin. Zoom-administratörer kan ändra detta beteende genom att aktivera alternativet för **Uppdatera vid varje SSO-inloggning** på sidan för svarsmappning.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på alternativet Uppdatera vid varje SSO-inloggning.</p></figcaption></figure></div>

#### <mark style="color:blå;">Mappningar för telefonnummer bör innehålla landskod och riktnummer om de är utanför USA</mark>

Telefonnummer som mappas via assertioner bör, när det är möjligt, innehålla användarens landskod och riktnummer. Zoom antar som standard landskoden +1 om den inte har definierats.

Konton som inte behåller landskoder i sin katalog kan redigera sina assertioner i sin identitetsleverantör för att automatiskt inkludera dessa om nödvändigt.

#### <mark style="color:blå;">Varje användare kan ha upp till tre telefonnummer och ett faxnummer mappade till sin profil</mark>

Zoom-administratörer kan konfigurera upp till tre separata mappningar för telefonnummer och en mappning för faxnummer för varje användare. Varje telefonnummer måste vara unikt och får inte duplicera värdet i ett annat fält.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på alternativ för telefonnummer för varje användare.</p></figcaption></figure></div>

#### <mark style="color:blå;">Profilbilder måste mappas från antingen en offentligt tillgänglig URL eller kodas med Base64</mark>

Konton som vill mappa profilbilder från sin katalog måste mappa bilderna med antingen en offentligt tillgänglig URL eller koda bilden i Base64 när de gör assertioner.

### Unikt medarbetar-ID

<mark style="color:blå;">**Unikt medarbetar-ID ändrar den primära identifierare som Zoom använder för att identifiera användare och hjälper till att förhindra duplicerade användarkonton efter en ändring av e-postadress**</mark>

Det *Unikt medarbetar-ID* är en funktion som Zoom erbjuder för att underlätta identitetshantering. Som standard är den primära identifieringen för en Zoom-användare deras **e-post** **adress**. Det innebär att om inloggningstypen för e-postadress för arbetet är **<john.smith@company.com>**, kommer Zoom alltid att identifiera denna användare med den e-postadressen. Denna identifierare är det som gör att integrationer som SSO eller Facebook- och Google OAuth-konton kan associera användaren med samma Zoom-konto.

Men denna identifieringsprocess kan vara problematisk om en användares namn eller e-post ändras. Till exempel om **<john.smith@company.com>** har en ändring av e-postadress till **<jonathan.smith@company.com>**, kan Zoom inte säkert avgöra att det är samma person (eftersom den grundläggande identifieraren är annorlunda) så Zoom kommer att skapa ett nytt konto första gången **<jonathan.smith@company.com>** loggar in.

För att förenkla detta problem erbjuder Zoom funktionen Unikt medarbetar-ID, som ändrar en användares primära identifierare från deras e-postadress till ett etablerat unikt ID. *Detta ändrar inte en användares Zoom-användarnamn*, utan erbjuder istället ett alternativt identifierande attribut. Denna ändring gör det möjligt för Zoom att dynamiskt uppdatera en användares e-postadress i Zoom om:

* en *ny* e-postadress åtföljs av ett känt Unikt medarbetar-ID; och
* den berörda användarens e-postdomän är associerad i Zoom

Till exempel om **<john.smith@company.com>** autentiserar och skickar ett värde på 12345 (deras medarbetarnummer) för attributet Unikt medarbetar-ID, kommer Zoom nu att identifiera användaren i kontot med det angivna värdet. Om John autentiserar igen med e-postadressen **<jonathan.smith@company.com>** samtidigt som Unikt medarbetar-ID på 12345 fortfarande skickas, kommer Zoom att identifiera att <john.smith@company.com> nu är **<jonathan.smith@company.com>** och kommer att dynamiskt uppdatera användarens e-postadress i kontot om domänen är associerad.

Identitetsadministratörer bör vara *säkra* på att inga två användare kommer att överlappa med samma värde för Unikt medarbetar-ID innan en mappning för denna kategori upprättas. Om en annan användare autentiserar och skickar samma värde kommer e-postadressen att uppdateras igen till den nya användaren och kan orsaka betydande störningar för användartjänster och användarupplevelse.

<mark style="color:blå;">**Funktionen Unikt medarbetar-ID kräver kopplade domäner för att ändra en användares e-postadress**</mark>

Funktionen Unikt medarbetar-ID kan inte uppdatera en användares e-postadress om inte e-postdomänen officiellt är kopplad till din kontoprofil. Se vår supportartikel om [kopplade domäner](https://support.zoom.us/hc/en-us/articles/203395207) för mer information.

<mark style="color:blå;">**Administratörer och ägare kan inte uppdatera sin e-post via medarbetarens unika ID**</mark>

Admin- och ägares e-postadresser i Zoom kan inte uppdateras via medarbetare Unique ID-funktioner. Detta är avsett som en säkerhetsåtgärd för att förhindra obehörig åtkomst. Admin och ägare måste ändra sin e-post via sin profilsida.

<mark style="color:blå;">**Användares e-postadresser kan endast uppdateras en gång per dag via medarbetarens unika ID**</mark>

Användares e-postadresser kan endast uppdateras en gång var 24:e timme via medarbetares unika ID-funktioner. En användare måste vänta en hel kalenderdag från den föregående uppdateringen innan hen uppdaterar sin e-post via SSO igen.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagram över ett exempel på ett flöde för uppdatering av användare med e-postadresser.</p></figcaption></figure></div>

<mark style="color:blå;">**Om attributet anges till \<NameID> kommer användarens påstådda NameID att användas**</mark>

Mappning av attributet för medarbetarens unika ID till **\<NameID>** kommer automatiskt att använda det påstådda NameID-värdet för användaren som deras unika identifierare. Detta kan vara ett fördelaktigt verktyg om din identitetsprovider anger ett NameID som inte är en användares e-post, som t.ex. ett användarens huvudnamn (User Principal Name, UPN) eller ett liknande värde som inte ändras. Använd inte detta värde om användarnas NameID:n matchar deras e-post.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på admin-inställningen för &#x3C;NameID>.</p></figcaption></figure></div>

### Avancerad mappning: licenser och tillägg

Avsnittet Avancerad informationsmappning kan dynamiskt tillämpa licenser (inklusive Zoom Phone), tillägg och användares Access-grupper på användare när de autentiserar sig. Till skillnad från Basic-mappning innehåller avancerad mappning många nyanser som kan kräva noggrann uppmärksamhet vid konfiguration, beroende på hur komplex din miljö är. Det här avsnittet belyser nyanserna för att konfigurera avancerad svarsmappning. Se vår [artikeln om avancerad mappning](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) för en fullständig lista över attribut som stöds.

#### <mark style="color:blå;">Avancerad mappning tillämpas varje gång en användare autentiserar sig</mark>

Till skillnad från Basic-mappning, som har valfria uppdateringar för vissa kategorier, kommer konfigurationer för avancerad mappning att tillämpas varje gång en användare autentiserar sig, enligt applikationens ordning uppifrån och ned.

Om en användare till exempel har en Basic-licens och sedan autentiserar sig via SSO med ett attribut och ett värde som mappas till att ge en full licens, kommer användaren omedelbart att tilldelas den fulla licensen. Om användarens profil sedan ändras i identitetsleverantören för att flytta dem tillbaka till en Basic-licens, kommer de att tilldelas Basic-licensen på nytt när de autentiserar sig på nytt i Zoom.

#### <mark style="color:blå;">Avancerad mappning tillåter flera attribut och värden per kategori</mark>

Till skillnad från Basic-mappning, som endast tillåter ett attribut per kategori, kan avancerad mappning stödja flera attribut och värden för varje kategori. Detta möjliggör betydande flexibilitet när du hanterar användarlicensiering och åtkomst via säkerhetsgrupper inom din identitetsleverantör, som visas i följande konfiguration.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på avancerad attributmappning. </p></figcaption></figure></div>

{% hint style="success" %}
**Zoom-tips**

Attribut kan variera beroende på identitetsleverantör, särskilt för säkerhetsgrupper. Bekräfta med din identitetsleverantör eller via [svarsloggar](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) hur attribut anges.
{% endhint %}

#### <mark style="color:blå;">Avancerad mappning tilldelar licenser uppifrån och ned när flera attribut anges</mark>

Om en användare skickar flera attribut eller värden som är konfigurerade för avancerad mappning, kommer Zoom att mappa licenserna uppifrån och ned. Se följande exempel:

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på val av licenstyp i admininställningar.</p></figcaption></figure></div>

Enligt ovanstående konfiguration, om en användare skulle ange ett attribut för både **global\_användare** och **marknadsföring**, eftersom **marknadsföring** är högst i konfigurationen kommer detta attribut att tillämpas på användaren, och de återstående tillämpliga attributen kommer att ignoreras.

Alternativt, om konfigurationen var inställd med **global\_användare** som den högsta, som visas i följande skärmbild, om en användares påstående innehöll **global\_användare**, **marknadsföring**, **mänskliga** **resurser**, och **IT**, eftersom **global\_användare** är den högsta prioriteten kommer endast en Basic-licens att hävdas.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på att justera prioritetsordningen</p></figcaption></figure></div>

Zoom-administratörer kan justera applikationsordningen när de redigerar mappningsvärdena med hjälp av ↑↓-pilarna i redigeraren.

{% hint style="success" %}
**Rekommendation för Zoom**

Konfigurera de avancerade konfigurationerna från det mest specifika till det mest generella för att förhindra felaktig licensapplikation.
{% endhint %}

#### <mark style="color:blå;">Webbinarium och Large Meeting-mappningar kan dela ett gemensamt värde för att lägga till båda tilläggen</mark>

För att förenkla applikation processen kan Zoom-administratörer konfigurera samma attribut och värde två gånger för att tillämpa både webbinarium och Large Meeting tillägg för användarna, som visas i följande bild med den **global\_användare** värde. Dessa tillägg kan också konfigureras oberoende om så önskas, som visas med att lägga till **webbinarium\_endast** och **stor\_möte\_endast** värden.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på attribut för large_möte_only och webbinarium_only.</p></figcaption></figure></div>

#### <mark style="color:blå;">Angivna användare och användargrupper kan undantas från specifika mappningar</mark>

Varje alternativ under Avancerad mappning kan konfigureras för att undanta specifika användare och användargrupper från mappningsbeteendet. Detta kan vara fördelaktigt för att förhindra att VIP-användare drabbas av driftstörningar på grund av en potentiell ändring i licensieringen som kan ändra tjänstens funktion.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på användarundantag.</p></figcaption></figure></div>

#### <mark style="color:blå;">Zoom stöder upp till fem anpassade attribut</mark>

Zoom-administratörer kan konfigurera upp till *fem* anpassade attribut för att lägga till användardata i deras Zoom-profil under den [avancerade användarhanteringen](https://zoom.us/account/user#/advanced) sidan. Efter att de anpassade fälten har lagts till kan Zoom-administratörer konfigurera mappningen på [Svarsmappning](https://zoom.us/account/sso/mapping) sidan.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exempel på anpassade attribut</p></figcaption></figure></div>

#### <mark style="color:blå;">Mappning av användare till ett underkonto kommer att tilldela</mark> *<mark style="color:blå;">endast</mark>* <mark style="color:blå;">en möteslicens och tillägg</mark>

Mappning av en användare till ett underkonto kommer endast att tillämpa användarens möteslicens och tillägg som webbinarium och Stora möten på underkontot. Användargrupper, IM-grupper, användarroller osv. kommer inte att tillämpas och måste konfigureras inom underkontot.

Kunder som kräver mer flexibilitet för svarsmappning med underkonton behöver en unik anpassad URL och en ny SSO-konfiguration inom underkontot.

### Avancerad mappning: Tilldelning av användar- och kontaktgrupp

Tilldelning av användargrupp och kontaktgrupp är det enda området inom avancerad mappning som fungerar i två distinkta lägen: *standardmappning* och *multimappning*.

* **Standardmappning** tillämpar en enda matchning. En administratör kan konfigurera många attribut- och värdepar, men när en användare autentiserar sig träder endast den första matchande posten i kraft och resten ignoreras. Att nå ett visst resultat beror därför på exakt, noggrann konfiguration. Detta är standardbeteendet för alla konton.
* **Multimappning** är ett valfritt läge som tillämpar varje matchning. En enda autentisering kan matcha flera attribut och värden samtidigt och tilldela användaren till flera grupper i ett svep. Detta gör det väl lämpat för konton med komplexa gruppstrukturer som placerar användare över ett brett spektrum av användargrupper och kontaktgrupper. Multimappning måste aktiveras via Zoom Support.

#### <mark style="color:blå;">**Standardmappning tilldelar en användare till den första matchande användargruppen eller kontaktgruppen**</mark>

Under standardmappning, när en användares påstående matchar flera konfigurerade värden inom kategorin Användargrupp eller Kontaktgrupp, tillämpar Zoom endast den översta matchande posten i konfigurationen. Posterna utvärderas uppifrån och ned, och den första som matchar tillämpas. Alla återstående matchningar inom den kategorin ignoreras.

Till exempel, i en konfiguration som innehåller tjugo attribut- och värdepar som är mappade till olika användargrupper, placeras en användare vars påstående matchar flera av dessa par endast i den grupp som är kopplad till den högst matchande posten.

#### <mark style="color:blå;">Ett enda värde kan lägga till en användare i flera grupper, och den första grupp som läggs till blir den primära gruppen</mark>

Zoom-administratörer kan konfigurera mappning av användargrupper för att lägga till en användare i flera grupper med ett värde. Detta beteende gäller både standardmappning och multimappning.

Den första användargruppen som läggs till kommer att anges som användarens primära grupp och kommer att avgöra användarens standardinställningar *såvida inte en underliggande grupp har en låst inställning*. För mer information om användargrupper, se vår [supportartikel](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

I följande bild, om en användare skickade värdena för **Ledarskap**, **Personalavdelningen**, och **Reglerad**, skulle de endast placeras i grupperna för **Ledarskap**, eftersom det är den första matchningen och inga ytterligare matchningar gäller.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på standardmappning av användargrupp.</p></figcaption></figure></div>

#### <mark style="color:blå;">Multimappning tilldelar en användare till varje matchande användargrupp och kontaktgrupp, upp till 50 regelmatchningar</mark>

När multimappning är aktiverad tillämpar Zoom *varje* matchande post inom kategorierna Användargrupp och Kontaktgrupp i stället för endast den översta matchningen. Samma attribut kan konfigureras upp till femtio gånger, och varje konfigurerat värde som matchar ett påstående placerar användaren i dess tillhörande grupp.

Detta innebär att ett enda attribut som skickas med femtio distinkta värden, där varje värde mappas till en annan grupp, kan placera en användare i alla femtio grupper i en enda autentisering. Detta möjliggör en en-till-en-relation mellan identitetsleverantörens säkerhetsgrupper och Zoom-grupper, så att när en användare läggs till i en säkerhetsgrupp inom identitetsleverantören tilldelas de motsvarande Zoom-gruppen vid nästa autentisering.

I följande bild, om en användare skickade värdena för **ledarskap**, **testning**, **AI**, och **personalresurser** med multimappning aktiverad skulle användaren placeras i alla användargrupper, eftersom Zoom kommer att tillämpa de första 50 regelmatchningarna när multimappning är aktiverad.

<div data-with-frame="true"><figure><img src="/files/9ec6b6519a5955a2b818d5819b879e0756f00511" alt="" width="563"><figcaption><p>Exempel på användargrupper med multimappning</p></figcaption></figure></div>

Primärgruppsangivelsen påverkas inte av mappningsläget. I både standardmappning och multimappning blir den första matchande grupp som läggs till användarens primära grupp, såvida inte en underliggande grupp har en låst inställning.

#### <mark style="color:blå;">Multimappning förenklar grupptilldelning i stora företagsmiljöer</mark>

Multimappning minskar den konfigurationsprecision som krävs för att tilldela användare till flera användargrupper eller kontaktgrupper. Under standardmappning beror det på exakt konfiguration uppifrån och ned för att placera en användare i flera grupper, och det måste lösas korrekt i en enda utvärdering. Multimappning tar bort denna begränsning genom att tillämpa alla matchande poster samtidigt, vilket stöder miljöer där användare tillhör många grupper och där konfigurationer per attribut och per värde annars skulle vara svåra att genomföra i ett enda svep.

#### <mark style="color:blå;">Multimappning kräver aktivering via Zoom Support</mark>

Multimappning aktiveras inte via det vanliga administrationsgränssnittet för SSO. För att aktivera funktionen krävs att du skickar in ett [Supportbegäran](https://support.zoom.com/hc/en/contact?id=contact_us) ärende till Zoom där du ber om att multimappning ska aktiveras för kontot. Tills begäran behandlas fungerar tilldelning av användargrupp och kontaktgrupp enligt standardbeteendet med första träffen.

### Avancerad mappning: Automatisk mappning

#### <mark style="color:blå;">Automatisk mappning fungerar som en reservlösning som tilldelar användare till en användar-, kanal- eller IM-grupp som är uppkallad efter deras påstådda värde när ingen explicit regel matchar</mark>

Automatisk mappning kan användas för att automatiskt tilldela användare till en användargrupp, kanal och IM-grupp som är uppkallad efter deras påstådda värde. Till skillnad från andra komponenter för avancerad mappning, som kan konfigureras för att tilldela en användare till vilken grupp som helst baserat på värdet, tilldelar Automatisk mappning alltid en användare till en grupp baserat på det exakta värdet. Om gruppen inte tidigare fanns skapas den automatiskt.

Automatisk mappning fungerar som en reservlösning och tillämpas endast när en användares påstående inte matchar någon av de explicita reglerna som konfigurerats i avsnitten ovan för avancerad mappning. Om en användare redan har tilldelats en grupp via en explicit regel—for example, placerats i en användargrupp baserat på identitetsleverantörens säkerhetsgruppsmedlemskap—har den explicita tilldelningen företräde och motsvarande regel för Automatisk mappning ignoreras. I samma exempel skulle en användargrupp som mappas automatiskt utifrån användarens avdelningsvärde inte tillämpas, eftersom den explicita användargruppsregeln redan har matchat.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på en konfiguration för Automatisk mappning.</p></figcaption></figure></div>

Till exempel, om Automatisk mappning är inställd på att mappa en användare till grupper baserat på deras avdelning, och användaren inte matchade en explicit regel för den kategorin, så kommer användarna, om deras avdelningsvärde inte redan är definierat för användargruppen, kanalen eller IM-gruppen, automatiskt att tilldelas en grupp som matchar deras avdelningsnamn, som visas i följande tabell:

| Attribut  | Värde               | Finns Zoom-gruppen redan? | Resultat                                                                |
| --------- | ------------------- | ------------------------- | ----------------------------------------------------------------------- |
| Avdelning | Personalavdelningen | Ja                        | Användaren läggs till i gruppen Personal                                |
| Avdelning | Marknadsföring      | Ja                        | Användaren läggs till i gruppen Marknadsföring                          |
| Avdelning | Försäljning         | Nej                       | Försäljningsgruppen skapas, användaren läggs till i Försäljningsgruppen |

## Felsökning av SSO

#### <mark style="color:blå;">Svarsloggar kan sparas för felsökning</mark>

Zoom kan spara svarsloggar från autentiseringsförsök i sju dagar efter en autentisering. Dessa svarsloggar kan vara ett ovärderligt verktyg för felsökning av konfigurations- och användarfel, utöver konfigurationer för svarsmappning. Läs avsnittet om [felsökning av fel med svarsloggar](#using-saml-response-logs-to-troubleshoot) för mer information.

{% hint style="success" %}
**Rekommendation för Zoom**

Aktivera sparande av svarsloggar för att göra felsökningen enklare.
{% endhint %}

#### <mark style="color:blå;">Använd svarsloggar för felsökning</mark>

Sparade svarsloggar kan vara ett ovärderligt verktyg för felsökning av konfigurations- och användarfel, utöver konfigurationer för svarsmappning. Om din Zoom SSO-konfiguration är inställd på att spara svarsloggar kan de nås via [Svarslogg](https://zoom.us/account/sso/saml_logs) fliken som finns tillgänglig på SSO-konfigurationssidan under Avancerade inställningar. För att visa svarsloggar, klicka på **Visa detaljer** bredvid ett autentiseringsförsök.

#### <mark style="color:blå;">De flesta autentiseringar visas i svarsloggarna</mark>

De flesta misslyckade autentiseringsförsök visas på sidan med svarsloggar. Om ett autentiseringsförsök inte visas, beror det sannolikt på att Zoom inte tog emot ett påstående från din identitetsleverantör, eller att sparande av svarsloggar är inaktiverat.

#### <mark style="color:blå;">Svarsloggar kan tala om för dig om din konfiguration är felaktig eller ditt certifikat är föråldrat</mark>

När sparande av svarsloggar är aktiverat skickas identitetsleverantörens information till Zoom för att autentisera identiteter för varje part. Om en påstådd inställning eller informationssträng, som X509-certifikatet eller utfärdar-ID:t, skiljer sig från Zooms nuvarande konfiguration, visas ett fel som anger att informationen “inte stämmer överens med de aktuella SSO-inställningarna.” En Zoom-administratör kan uppdatera SSO-konfigurationen så att den matchar dessa påstådda värden om de är korrekta för att lösa felet.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på varningar om felaktig konfiguration.</p></figcaption></figure></div>

#### <mark style="color:blå;">Svarsloggar talar om vilka värden och attribut som påstås</mark>

Genom att granska svarsloggar kan du hjälpa till att lösa konfigurationer för svarsmappning genom att verifiera vilka attribut och värden som påstås av användarna när de autentiserar sig. Dessa kan jämföras med konfigurationen för att säkerställa att attributen och värdena stämmer.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på information som påstås av identitetsleverantörstjänsten.</p></figcaption></figure></div>

Om attribut eller värden saknas påstås informationen inte av identitetsleverantörstjänsten. Användare som upplever detta problem uppmanas att kontakta sin identitetsleverantörs supporttjänster för mer hjälp.

#### <mark style="color:blå;">Svarsloggar inkluderar en felkod och en kort förklaring, om det misslyckas</mark>

Om en användare inte kan autentisera sig eller får ett fel, innehåller svarsloggarna en felkod och en kort förklaring av felet.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på felkod och förklaring.</p></figcaption></figure></div>

De flesta problem kan identifieras och lösas med hjälp av dessa felmeddelanden. Om du inte kan lösa felet, kontakta Zoom Support för ytterligare hjälp.

#### <mark style="color:blå;">Fel för WEB-spårnings-ID</mark>

Om en användare misslyckas med SSO-autentisering får de en felkod för WEB-spårnings-ID. Dessa koder är inte ett felmeddelande kopplat till ett specifikt misslyckande, utan är i stället ett unikt logg-ID som kan granskas i svarsmappning för att identifiera autentiseringsproblem.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på ett användarfel med en felkod för WEB-spårnings-ID.</p></figcaption></figure></div>

För att identifiera felet, om loggning av svar är aktiverad, gå till [Svarslogg](https://zoom.us/account/sso/saml_logs) fliken som finns tillgänglig på SSO-konfigurationssidan under Avancerade inställningar. Därifrån anger du WEB-spårnings-ID:t i fältet Spårnings-ID och söker för att fylla i svarsloggen

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på sökning i svarsloggen med den tidigare nämnda felkoden för WEB-spårnings-ID.</p></figcaption></figure></div>

Svarsloggarna bör visa det mottagna påståendet samt en felkod och ett meddelande längst ned i svaret som kan användas för ytterligare felsökning.

### SCIM-fel

#### <mark style="color:blå;">Användaren finns inte eller tillhör inte detta konto</mark>

Detta fel uppstår när en målanvändares e-postadress inte kan provisioneras på grund av att ett konto redan finns. Zoom-administratörer uppmanas att kontakta användaren direkt och manuellt bjuda in användaren till kontot.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exempel på ett provisioneringsfel.</p></figcaption></figure></div>

#### <mark style="color:blå;">Du kan inte lägga till betalda användare</mark>

Detta fel uppstår när SCIM försöker provisionera en användare när det finns otillräckligt med licenser på kontot. För att lösa felet måste användaren provisioneras som en Basic-användare, eller så måste en licens göras tillgänglig för provisionering.

### Använd SCIM-loggar för att felsöka användarprovisionering

Zoom tillhandahåller de senaste 100 API-förfrågningsloggarna i [Zoom Marketplace](https://marketplace.zoom.us/). En Zoom-administratör kan använda dessa loggar för att bekräfta vilken information som skickas och tas emot via provisionerings-API:er. För att komma åt loggarna, logga in i Zoom Marketplace som en Zoom-administratör och klicka på **Hantera**. På följande sida, markera **Samtalsloggar** under **Hantering av personliga appar**. Därifrån klickar du på en post för att expandera API-loggarna och granska innehållet.

Följande bild visar ett exempel på en SCIM-begäran om användarprovisionering, där användarens identitets- och licensattribut är markerade för referens.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exempel på en SCIM-begäran om användarprovisionering.</p></figcaption></figure></div>

Precis som vid svarsmappning kan Zoom endast tillämpa information som skickas från identitetsleverantören i provisioneringsbegäran. Använd dessa loggar för att bekräfta att användaridentitets- och licensattribut skickas från identitetsleverantören. Om förväntad information saknas i dessa påståenden, kontakta din identitetsleverantör för support.

## Dataflöden och autentisering

#### <mark style="color:blå;">SAML-autentisering</mark>

Följande diagram beskriver en användares SAML-autentiseringsflöde när en enkel inloggningssession med Zoom initieras.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfkEMRTb806bc8m6p0o2PoRatl-YUcolK_42gs9cSFWW10jHIeMvgjn7uLfItLOKYtg4Ps97WAUWRgHXmSc0oF8kgDBXwqYdnDt1aZhxIXgyoUJa-M6gxtRMiMPxW8pGek27TNw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Diagram över ett exempel på ett SAML-autentiseringsflöde.</p></figcaption></figure></div>

#### <mark style="color:blå;">Token för webbinloggning via SSO</mark>

Efter att en användare autentiserar sig byggs användarens session i webbläsaren och har som standard en livslängd på två timmar. Om användaren fortsätter att aktivt använda sin Zoom-webbsida förnyas sessionen; men om användaren inte använder sin webbsida i två timmar går token ut och användaren måste autentisera sig på nytt. Zoom-administratörer kan konfigurera längden på denna aktiva session på sidan [Säkerhet](https://zoom.us/account/setting/security) under Användare måste logga in igen efter en period av inaktivitet och **Ange inaktivitetsperiod på webben (minuter)**.

#### <mark style="color:blå;">Inloggningstoken för klient</mark>

När en användare försöker autentisera sig via SSO i en klient öppnar användarens dator en webbläsare och omdirigerar dem till identitetsleverantörens inloggningssida. Efter att användaren autentiserar sig tar användarens webbläsare emot en starttoken för Zoom-klienten. När användaren klickar på knappen “öppna” eller “starta” använder webbläsaren URL-schemat tillsammans med starttoken för att öppna Zoom-klienten.

Zoom-klienten använder starttoken för att hämta åtkomsttoken och uppdateringstoken från Zoom-servern. Klienten använder åtkomsttoken i två timmar åt gången och använder vid utgång uppdateringstoken för att få en ny uppsättning tokens, som lagras i klientens lokala databas. Denna uppdateringsprocess är obegränsad som standard och kan fortsätta att växla mellan tokens tills användaren loggar ut eller tokenarna går ut. Zoom-administratörer kan anpassa sessionens längd på [SSO-inställningar](https://zoom.us/account/sso) sidan under [*framtvinga automatisk utloggning*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/sv/admin-hornan/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
