Läs detta först — den här driftsättningen avviker från guiden.
SalesDeck är i nuläget satt upp för en enda katalog: leverantörens egen. Där guiden nedan säger "Konton i valfri organisationskatalog" ska ni i stället välja "Endast konton i den här organisationskatalogen", och Del B hoppas över helt — det finns ingen extern kund att bjuda in ännu.
Orsaken är teknisk: flerföretagsläget kräver att en issuer-kontroll stängs av,
och den får bara stängas av tillsammans med en lista över tillåtna kataloger.
Den dagen ett externt företag faktiskt ska logga in gäller guiden nedan i sin
helhet igen — tillsammans med steg 0 i INSTALLATION.md.
Guiden har två delar med olika läsare.
Del A gör vi som levererar SalesDeck — en gång, för alla kunder. Har det redan gjorts ska ingen göra om det.
Del B gör IT-administratören hos varje nytt kundföretag, i sin egen Entra-katalog. Det är den delen ni skickar till en ny kund — den tar några minuter och kräver ingen kunskap om hur SalesDeck fungerar.
0Kontrollera att du har rätt behörighet
Du behöver en av dessa roller i Entra. Har du ingen av dem ser du inte knapparna som beskrivs längre ner — be då den som har rollen att göra stegen.
- Molnprogramadministratör (Cloud Application Administrator) — räcker för hela den här guiden.
- Programadministratör (Application Administrator) — fungerar likvärdigt.
- Global administratör — kan allt, men behövs inte för just det här.
Du ser dina roller under Entra ID → Användare → din användare → Tilldelade roller.
Behövs det här steget alls hos oss? Kanske inte. Behörigheterna SalesDeck begär är sådana som en vanlig användare normalt får godkänna själv vid första inloggningen. Många organisationer har dock stängt av den möjligheten — och då måste en administratör godkänna en gång för hela katalogen.
Kolla under Entra ID → Företagsprogram → Medgivande och behörigheter. Står det att användare inte får godkänna appar måste du gå igenom hela guiden. Får de det, räcker det oftast att en person loggar in och klickar ja.
1Registrera appen som flerföretags
Gå till entra.microsoft.com (eller portal.azure.com och sök på "Microsoft Entra ID"). Välj Appregistreringar i menyn till vänster, och klicka Ny registrering.
Fyll i:
Kontotypen är det som avgör om produkten går att sälja. Väljer du "endast den här organisationskatalogen" kan bara vår egen personal logga in, och varje ny kund kräver en helt ny appregistrering. Med flera klientorganisationer räcker den här enda registreringen för alla kunder — de godkänner den var för sig i sin egen katalog enligt del B.
Det går att ändra i efterhand under Autentisering, men gör det rätt från början — kunder som redan godkänt en enskild registrering måste annars göra om det.
Bekräfta adressen innan du skriver in den. Den är föreslagen utifrån
hur servern är konfigurerad idag — portalen du läser det här på ligger på
agentctrl.se. Men routingen till SalesDeck är inte satt än, så
värdet är inte spikat. Stäm av med den som sätter upp tjänsten.
Adressen måste sedan stämma exakt — protokoll, domän och sökväg.
Skiljer sig ett enda tecken vägrar inloggningen med felet
AADSTS50011. Blir det en annan adress är det bara att lägga till
eller ändra den här i efterhand; det går att ha flera.
Välj plattformen Webb, inte "ensidesapp". Inloggningen sitter i proxyn framför tjänsterna, inte i webbsidan — det är därför det blir Webb.
Klicka Registrera. Appen skapas direkt.
2Anteckna de två värdena
Du landar nu på appens översiktssida. Här finns två värden som utvecklaren behöver. Kopiera dem till ett säkert ställe — de är inte hemliga i sig, men de behövs för att koppla ihop tjänsten med katalogen.
Det tredje värdet — klienthemligheten — skapar du i nästa steg.
3Skapa en klienthemlighet
Gå till Certifikat och hemligheter i appens meny. Välj fliken Klienthemligheter och klicka Ny klienthemlighet.
- Beskrivning: något som säger vad den används till, t.ex. "SalesDeck proxy".
- Giltighetstid: välj 24 månader om det är tillåtet hos er.
Kopiera värdet nu — det visas bara en gång. När du lämnar sidan döljs det för alltid och du måste skapa en ny hemlighet.
Kopiera kolumnen Värde, inte Hemligt ID. Det är ett vanligt misstag; hemligt ID ser också ut som en lång sträng men fungerar inte.
Skriv upp utgångsdatumet. Det här är den överlägset vanligaste anledningen till att en sådan här integration slutar fungera — hemligheten går ut om ett eller två år, ofta helt oväntat, och då kan ingen logga in. Lägg en påminnelse i kalendern en månad innan.
4Lägg till behörigheter
Gå till API-behörigheter. SalesDeck behöver bara veta vem som loggar in — ingenting mer. Den läser inte e-post, filer eller kalender.
Klicka Lägg till en behörighet → Microsoft Graph → Delegerade behörigheter och lägg till dessa fyra:
| Behörighet | Vad den ger |
|---|---|
openid | Möjligheten att logga in över huvud taget |
profile | Namn på den som loggar in |
email | E-postadress, används som användarnamn |
User.Read | Läser den inloggades egen profil |
User.Read ligger oftast redan där från registreringen. Ta bort
allt annat som råkat följa med — appen ska inte ha mer än den behöver.
Alla fyra är delegerade behörigheter, alltså sådana som bara gäller för den inloggade personen själv. Ingen av dem ger appen läsrättigheter till hela organisationen.
Härifrån och ner: del B — det varje ny kund gör. Stegen nedan utförs av IT-administratören hos kundföretaget, i deras egen Entra-katalog. Det är den här delen ni skickar vidare vid en ny kund.
5Bevilja administratörsmedgivande
Det här är själva godkännandet — det som gör att personalen på ert företag kan logga in i SalesDeck.
Öppna länken nedan i webbläsaren, inloggad som administratör. Byt ut
ERT-KATALOG-ID mot ert eget katalog-ID; PROGRAM-ID får ni av
oss. Fungerar även organizations i stället för katalog-ID.
En ruta visar vilka behörigheter SalesDeck begär — de fyra från steg 4. Godkänn, så skapas appen i er katalog.
Leta inte efter appen under Appregistreringar. SalesDeck är registrerad hos oss som levererar den, inte hos er, så den syns inte där — och knappen "Bevilja administratörsmedgivande" finns inte att klicka på. Länken ovan är vägen.
Efter godkännandet hittar ni appen under Företagsprogram, där ni styr vem som får använda den. Det är nästa steg.
6Begränsa vilka som får logga in
Som standard kan alla i organisationen logga in i appen. Vill ni begränsa det till säljare och administratörer gör ni så här.
Gå till Entra ID → Företagsprogram och sök upp "SalesDeck". Appen dök upp där i och med godkännandet i förra steget. Den här vyn finns i er katalog även om själva registreringen ligger hos oss — det är här ni styr vem som får använda appen.
- Under Egenskaper: sätt Tilldelning krävs till Ja och spara.
- Under Användare och grupper: klicka Lägg till användare/grupp och välj de grupper som ska ha åtkomst.
Glöm inte att lägga till dig själv eller en grupp du ingår i.
Sätter du "Tilldelning krävs" till Ja utan att lägga till någon blir alla
utelåsta, inklusive du — felet blir AADSTS50105.
7Roller för sälj och admin (valfritt)
Behöver ni skilja på vad en säljare och en administratör får göra inne i SalesDeck kan ni definiera roller redan här, så följer de med inloggningen.
Rollerna definieras av oss i appregistreringen (del A, Approller) — ni tilldelar dem bara. Rollerna som finns:
| Visningsnamn | Värde | Tillåten medlemstyp |
|---|---|---|
| Säljare | sales | Användare/grupper |
| Administratör | admin | Användare/grupper |
Tilldela dem under Företagsprogram → Användare och grupper — samma ställe som i steg 6, men välj roll när ni lägger till. Rollen följer med i inloggningen och SalesDeck läser den. Hoppa över steget om alla hos er ska kunna göra samma saker; det går att lägga till senare.
8Testa att det fungerar
Lämna över Program-ID, Katalog-ID och klienthemligheten till den som konfigurerar tjänsten. Hemligheten ska skickas på ett säkert sätt — inte i ett vanligt mejl eller en chatt.
När konfigurationen är på plats: öppna SalesDeck i ett privat fönster (annars kan en redan inloggad session dölja fel) och logga in med ett jobbkonto.
- Första gången kan en ruta be om samtycke — den ska inte dyka upp om steg 5 gjordes rätt.
- Testa gärna med ett konto som inte är administratör, så ni ser vad en vanlig användare möter.
- Har ni gjort steg 6: testa också ett konto som inte fått tilldelning, så ni vet att spärren håller.
?Om något går fel
Entra ger tydliga felkoder. Koden står i webbläsarens adressfält eller på felsidan, och säger nästan alltid exakt vad som saknas.
| Kod | Betyder | Gör så här |
|---|---|---|
AADSTS50011 | Omdirigerings-URI stämmer inte | Jämför adressen i steg 1 tecken för tecken med den tjänsten faktiskt använder. Vanligast: http i stället för https, eller ett snedstreck för mycket på slutet. |
AADSTS65001 | Medgivande saknas | Steg 5 är inte klart. Kontrollera att statuskolumnen visar grön bock på alla fyra behörigheterna. |
AADSTS7000215 | Fel klienthemlighet | Troligen har hemligt ID kopierats i stället för värdet, eller så har hemligheten gått ut. Skapa en ny enligt steg 3. |
AADSTS700016 | Appen hittas inte i katalogen | Fel Program-ID, eller så pekar tjänsten på fel Katalog-ID. |
AADSTS50105 | Användaren är inte tilldelad | Steg 6 är på men personen saknas i listan. Lägg till användaren eller gruppen under Användare och grupper. |
AADSTS900023 | Ogiltig klientorganisation | Katalog-ID är felstavat eller innehåller extra tecken. |
Loggar över varje inloggningsförsök finns under Entra ID → Övervakning → Inloggningsloggar. Filtrera på appnamnet, så ser du exakt var det stannade.
Checklista
- Appen är registrerad för flera klientorganisationer (del A)
- Omdirigerings-URI matchar tjänstens adress exakt
- Program-ID och Katalog-ID är antecknade
- Klienthemligheten är kopierad och utgångsdatumet uppskrivet
- De fyra behörigheterna är tillagda — och inget mer
- Administratörsmedgivande visar grön bock på alla fyra
- Tilldelning är begränsad till rätt grupper (om ni valt det)
- En vanlig användare har testat att logga in