Eenmalige aanmelding (SSO)
Instellingen → Organisatie → Beveiliging → Eenmalige aanmelding. Zichtbaar voor beheerders die beveiliging mogen beheren.
- OIDC: Tenant-ID (Microsoft) of Client-ID, plus een clientgeheim, en — voor een aangepaste provider — de Issuer-URL.
- SAML: de IdP-metadata (een URL of een XML-bestand), of handmatig de IdP SSO-URL, het IdP entity-ID en het IdP-certificaat.
OIDC instellen
1
Kies een provider
Kies onder Authenticatie voor Microsoft, Google of Aangepast.
2
Providergegevens invullen
- Microsoft: Tenant-ID, Client-ID.
- Google: Client-ID.
- Aangepast: Issuer-URL, Client-ID.
3
Redirect-URI registreren
Kopieer de getoonde Redirect-URI en voeg deze toe aan de app-registratie bij uw identity provider.
4
Testen, dan inschakelen
Gebruik Test om te bevestigen dat het geheim wordt geaccepteerd, en schakel de provider daarna in. Gebruik [provider] gebruiken voor login om deze het actieve protocol te maken.
SAML instellen
1
Metadata importeren
Plak een Metadata-URL of upload een Metadatabestand, en klik op Metadata parsen om de velden automatisch in te vullen — of vul ze handmatig in: IdP SSO-URL, IdP entity-ID, en het IdP-certificaat.
2
ACS-URL registreren
Kopieer de ACS-URL (Assertion Consumer Service) en registreer deze als Reply-URL bij uw identity provider. Het SP entity-ID valt standaard terug op de ACS-URL — wijzig dit alleen als uw IdP een andere identifier vereist.
3
Optionele claims en ondertekening
Stel de e-mailclaim en naamclaim in als uw IdP niet-standaard attribuutnamen gebruikt, kies het NameID-formaat (E-mailadres, Persistent, Tijdelijk of Niet gespecificeerd), en vereis ondertekende assertions en/of een ondertekend authenticatieantwoord als uw IdP dit ondersteunt.
4
Testen, dan inschakelen
Test de configuratie, schakel SAML daarna in en stel het in als aanmeldmethode.
SSO verplichten voor niet-beheerders
Zodra een protocol actief is, schakelt u SSO verplichten voor niet-beheerders in onder Aanmeldbeleid. Alleen organisatiebeheerders kunnen dan nog inloggen met e-mail en wachtwoord; alle andere gebruikers moeten SSO gebruiken.Tweefactorauthenticatie (2FA)
Elke gebruiker kan 2FA voor het eigen account inschakelen via Instellingen → Account → Two-Factor Authentication (2FA).1
Configuratie starten
Klik op Setup 2FA.
2
QR-code scannen
Scan deze met uw authenticator-app (elke TOTP-app), of voer het geheim handmatig in.
3
Verifiëren
Voer de code in die uw app toont om de configuratie te bevestigen.
4
Back-upcodes bewaren
Download de getoonde back-upcodes — ze worden maar één keer getoond. Bewaar ze op een veilige plaats; u hebt er een nodig als u geen toegang meer hebt tot uw authenticator-app.