SalesDeck

GUIDE  ·  IT-ADMINISTRATÖR

Godkänn SalesDeck för inloggning i Entra

För att personalen ska kunna logga in i SalesDeck med sitt jobbkonto behöver appen godkännas en gång i er Entra-katalog. Det är en engångsåtgärd i webbläsaren — ingen installation, ingen kod, inget att underhålla.

Tid: ca 15 minuter Görs: en gång per företag Kräver: administratörsroll

Menynamnen nedan är de svenska. Är portalen inställd på engelska heter samma saker App registrations, API permissions, Grant admin consent, Enterprise applications och Certificates & secrets. Microsoft flyttar och byter namn på saker med jämna mellanrum — hittar du inte en knapp, sök på namnet i portalens sökfält.

Läs detta först — den här driftsättningen avviker från guiden.

SalesDeck är i nuläget satt upp för en enda katalog: leverantörens egen. Där guiden nedan säger "Konton i valfri organisationskatalog" ska ni i stället välja "Endast konton i den här organisationskatalogen", och Del B hoppas över helt — det finns ingen extern kund att bjuda in ännu.

Orsaken är teknisk: flerföretagsläget kräver att en issuer-kontroll stängs av, och den får bara stängas av tillsammans med en lista över tillåtna kataloger. Den dagen ett externt företag faktiskt ska logga in gäller guiden nedan i sin helhet igen — tillsammans med steg 0 i INSTALLATION.md.

Guiden har två delar med olika läsare.

Del A gör vi som levererar SalesDeck — en gång, för alla kunder. Har det redan gjorts ska ingen göra om det.

Del B gör IT-administratören hos varje nytt kundföretag, i sin egen Entra-katalog. Det är den delen ni skickar till en ny kund — den tar några minuter och kräver ingen kunskap om hur SalesDeck fungerar.

0Kontrollera att du har rätt behörighet

Du behöver en av dessa roller i Entra. Har du ingen av dem ser du inte knapparna som beskrivs längre ner — be då den som har rollen att göra stegen.

Du ser dina roller under Entra ID → Användare → din användare → Tilldelade roller.

Behövs det här steget alls hos oss? Kanske inte. Behörigheterna SalesDeck begär är sådana som en vanlig användare normalt får godkänna själv vid första inloggningen. Många organisationer har dock stängt av den möjligheten — och då måste en administratör godkänna en gång för hela katalogen.

Kolla under Entra ID → Företagsprogram → Medgivande och behörigheter. Står det att användare inte får godkänna appar måste du gå igenom hela guiden. Får de det, räcker det oftast att en person loggar in och klickar ja.

1Registrera appen som flerföretags

Gå till entra.microsoft.com (eller portal.azure.com och sök på "Microsoft Entra ID"). Välj Appregistreringar i menyn till vänster, och klicka Ny registrering.

Fyll i:

FÄLTVÄRDE
NamnSalesDeck
KontotyperKonton i valfri organisationskatalog (alla Microsoft Entra ID-klientorganisationer — flera klientorganisationer)
Omdirigerings-URIPlattform: Webb — därefter adressen nedan

Kontotypen är det som avgör om produkten går att sälja. Väljer du "endast den här organisationskatalogen" kan bara vår egen personal logga in, och varje ny kund kräver en helt ny appregistrering. Med flera klientorganisationer räcker den här enda registreringen för alla kunder — de godkänner den var för sig i sin egen katalog enligt del B.

Det går att ändra i efterhand under Autentisering, men gör det rätt från början — kunder som redan godkänt en enskild registrering måste annars göra om det.

https://agentctrl.se/oauth2/callback

Bekräfta adressen innan du skriver in den. Den är föreslagen utifrån hur servern är konfigurerad idag — portalen du läser det här på ligger på agentctrl.se. Men routingen till SalesDeck är inte satt än, så värdet är inte spikat. Stäm av med den som sätter upp tjänsten.

Adressen måste sedan stämma exakt — protokoll, domän och sökväg. Skiljer sig ett enda tecken vägrar inloggningen med felet AADSTS50011. Blir det en annan adress är det bara att lägga till eller ändra den här i efterhand; det går att ha flera.

Välj plattformen Webb, inte "ensidesapp". Inloggningen sitter i proxyn framför tjänsterna, inte i webbsidan — det är därför det blir Webb.

Klicka Registrera. Appen skapas direkt.

2Anteckna de två värdena

Du landar nu på appens översiktssida. Här finns två värden som utvecklaren behöver. Kopiera dem till ett säkert ställe — de är inte hemliga i sig, men de behövs för att koppla ihop tjänsten med katalogen.

VÄRDEVAR DET STÅR
Program-ID (klient)Översikt → "Program-ID (klient)"
Katalog-ID (klient­organisation)Översikt → "Katalog-ID (klientorganisation)"

Det tredje värdet — klienthemligheten — skapar du i nästa steg.

3Skapa en klienthemlighet

Gå till Certifikat och hemligheter i appens meny. Välj fliken Klienthemligheter och klicka Ny klienthemlighet.

Kopiera värdet nu — det visas bara en gång. När du lämnar sidan döljs det för alltid och du måste skapa en ny hemlighet.

Kopiera kolumnen Värde, inte Hemligt ID. Det är ett vanligt misstag; hemligt ID ser också ut som en lång sträng men fungerar inte.

Skriv upp utgångsdatumet. Det här är den överlägset vanligaste anledningen till att en sådan här integration slutar fungera — hemligheten går ut om ett eller två år, ofta helt oväntat, och då kan ingen logga in. Lägg en påminnelse i kalendern en månad innan.

4Lägg till behörigheter

Gå till API-behörigheter. SalesDeck behöver bara veta vem som loggar in — ingenting mer. Den läser inte e-post, filer eller kalender.

Klicka Lägg till en behörighet → Microsoft Graph → Delegerade behörigheter och lägg till dessa fyra:

BehörighetVad den ger
openidMöjligheten att logga in över huvud taget
profileNamn på den som loggar in
emailE-postadress, används som användarnamn
User.ReadLäser den inloggades egen profil

User.Read ligger oftast redan där från registreringen. Ta bort allt annat som råkat följa med — appen ska inte ha mer än den behöver.

Alla fyra är delegerade behörigheter, alltså sådana som bara gäller för den inloggade personen själv. Ingen av dem ger appen läsrättigheter till hela organisationen.

Härifrån och ner: del B — det varje ny kund gör. Stegen nedan utförs av IT-administratören hos kundföretaget, i deras egen Entra-katalog. Det är den här delen ni skickar vidare vid en ny kund.

5Bevilja administratörsmedgivande

Det här är själva godkännandet — det som gör att personalen på ert företag kan logga in i SalesDeck.

Öppna länken nedan i webbläsaren, inloggad som administratör. Byt ut ERT-KATALOG-ID mot ert eget katalog-ID; PROGRAM-ID får ni av oss. Fungerar även organizations i stället för katalog-ID.

https://login.microsoftonline.com/ERT-KATALOG-ID/adminconsent?client_id=PROGRAM-ID

En ruta visar vilka behörigheter SalesDeck begär — de fyra från steg 4. Godkänn, så skapas appen i er katalog.

Leta inte efter appen under Appregistreringar. SalesDeck är registrerad hos oss som levererar den, inte hos er, så den syns inte där — och knappen "Bevilja administratörsmedgivande" finns inte att klicka på. Länken ovan är vägen.

Efter godkännandet hittar ni appen under Företagsprogram, där ni styr vem som får använda den. Det är nästa steg.

6Begränsa vilka som får logga in

Som standard kan alla i organisationen logga in i appen. Vill ni begränsa det till säljare och administratörer gör ni så här.

Gå till Entra ID → Företagsprogram och sök upp "SalesDeck". Appen dök upp där i och med godkännandet i förra steget. Den här vyn finns i er katalog även om själva registreringen ligger hos oss — det är här ni styr vem som får använda appen.

Glöm inte att lägga till dig själv eller en grupp du ingår i. Sätter du "Tilldelning krävs" till Ja utan att lägga till någon blir alla utelåsta, inklusive du — felet blir AADSTS50105.

7Roller för sälj och admin (valfritt)

Behöver ni skilja på vad en säljare och en administratör får göra inne i SalesDeck kan ni definiera roller redan här, så följer de med inloggningen.

Rollerna definieras av oss i appregistreringen (del A, Approller) — ni tilldelar dem bara. Rollerna som finns:

VisningsnamnVärdeTillåten medlemstyp
SäljaresalesAnvändare/grupper
AdministratöradminAnvändare/grupper

Tilldela dem under Företagsprogram → Användare och grupper — samma ställe som i steg 6, men välj roll när ni lägger till. Rollen följer med i inloggningen och SalesDeck läser den. Hoppa över steget om alla hos er ska kunna göra samma saker; det går att lägga till senare.

8Testa att det fungerar

Lämna över Program-ID, Katalog-ID och klienthemligheten till den som konfigurerar tjänsten. Hemligheten ska skickas på ett säkert sätt — inte i ett vanligt mejl eller en chatt.

När konfigurationen är på plats: öppna SalesDeck i ett privat fönster (annars kan en redan inloggad session dölja fel) och logga in med ett jobbkonto.

?Om något går fel

Entra ger tydliga felkoder. Koden står i webbläsarens adressfält eller på felsidan, och säger nästan alltid exakt vad som saknas.

KodBetyderGör så här
AADSTS50011Omdirigerings-URI stämmer inte Jämför adressen i steg 1 tecken för tecken med den tjänsten faktiskt använder. Vanligast: http i stället för https, eller ett snedstreck för mycket på slutet.
AADSTS65001Medgivande saknas Steg 5 är inte klart. Kontrollera att statuskolumnen visar grön bock på alla fyra behörigheterna.
AADSTS7000215Fel klienthemlighet Troligen har hemligt ID kopierats i stället för värdet, eller så har hemligheten gått ut. Skapa en ny enligt steg 3.
AADSTS700016Appen hittas inte i katalogen Fel Program-ID, eller så pekar tjänsten på fel Katalog-ID.
AADSTS50105Användaren är inte tilldelad Steg 6 är på men personen saknas i listan. Lägg till användaren eller gruppen under Användare och grupper.
AADSTS900023Ogiltig klientorganisation Katalog-ID är felstavat eller innehåller extra tecken.

Loggar över varje inloggningsförsök finns under Entra ID → Övervakning → Inloggningsloggar. Filtrera på appnamnet, så ser du exakt var det stannade.

Checklista