Skip to main content

Eenmalige aanmelding (SSO)

Instellingen → Organisatie → Beveiliging → Eenmalige aanmelding. Zichtbaar voor beheerders die beveiliging mogen beheren.
WonkaChat ondersteunt OpenID Connect (OIDC) met Microsoft, Google of een aangepaste provider, en SAML. Er wordt telkens maar één protocol gebruikt om in te loggen. Vraag voordat u begint het volgende op bij uw identity provider (uw IT-beheer):
  • OIDC: Tenant-ID (Microsoft) of Client-ID, plus een clientgeheim, en — voor een aangepaste provider — de Issuer-URL.
  • SAML: de IdP-metadata (een URL of een XML-bestand), of handmatig de IdP SSO-URL, het IdP entity-ID en het IdP-certificaat.

OIDC instellen

1

Kies een provider

Kies onder Authenticatie voor Microsoft, Google of Aangepast.
2

Providergegevens invullen

  • Microsoft: Tenant-ID, Client-ID.
  • Google: Client-ID.
  • Aangepast: Issuer-URL, Client-ID.
Vul het primaire clientgeheim in (en optioneel een secundair clientgeheim met eigen vervaldatum, voor rotatie).
3

Redirect-URI registreren

Kopieer de getoonde Redirect-URI en voeg deze toe aan de app-registratie bij uw identity provider.
4

Testen, dan inschakelen

Gebruik Test om te bevestigen dat het geheim wordt geaccepteerd, en schakel de provider daarna in. Gebruik [provider] gebruiken voor login om deze het actieve protocol te maken.

SAML instellen

1

Metadata importeren

Plak een Metadata-URL of upload een Metadatabestand, en klik op Metadata parsen om de velden automatisch in te vullen — of vul ze handmatig in: IdP SSO-URL, IdP entity-ID, en het IdP-certificaat.
2

ACS-URL registreren

Kopieer de ACS-URL (Assertion Consumer Service) en registreer deze als Reply-URL bij uw identity provider. Het SP entity-ID valt standaard terug op de ACS-URL — wijzig dit alleen als uw IdP een andere identifier vereist.
3

Optionele claims en ondertekening

Stel de e-mailclaim en naamclaim in als uw IdP niet-standaard attribuutnamen gebruikt, kies het NameID-formaat (E-mailadres, Persistent, Tijdelijk of Niet gespecificeerd), en vereis ondertekende assertions en/of een ondertekend authenticatieantwoord als uw IdP dit ondersteunt.
4

Testen, dan inschakelen

Test de configuratie, schakel SAML daarna in en stel het in als aanmeldmethode.

SSO verplichten voor niet-beheerders

Zodra een protocol actief is, schakelt u SSO verplichten voor niet-beheerders in onder Aanmeldbeleid. Alleen organisatiebeheerders kunnen dan nog inloggen met e-mail en wachtwoord; alle andere gebruikers moeten SSO gebruiken.
Het wissen van de configuratie van een provider verwijdert de opgeslagen geheimen en certificaten. Een protocol uitschakelen zet het inloggen alleen op pauze — geheimen blijven bewaard. Roteer geheimen door eerst een nieuw secundair geheim toe te voegen voordat u het primaire verwijdert, om een onderbreking van het inloggen te vermijden.

Tweefactorauthenticatie (2FA)

Elke gebruiker kan 2FA voor het eigen account inschakelen via Instellingen → Account → Two-Factor Authentication (2FA).
1

Configuratie starten

Klik op Setup 2FA.
2

QR-code scannen

Scan deze met uw authenticator-app (elke TOTP-app), of voer het geheim handmatig in.
3

Verifiëren

Voer de code in die uw app toont om de configuratie te bevestigen.
4

Back-upcodes bewaren

Download de getoonde back-upcodes — ze worden maar één keer getoond. Bewaar ze op een veilige plaats; u hebt er een nodig als u geen toegang meer hebt tot uw authenticator-app.
U kunt 2FA op elk moment uitschakelen vanaf dezelfde pagina, of bij het inloggen een back-upcode gebruiken wanneer daarom wordt gevraagd.