Ik ben een Zivver-beheerder
Zivver instellen en beheren
SSO met Microsoft Entra ID
Inleiding
Zivver ondersteunt Single Sign-On (SSO) via Microsoft Entra ID, zodat gebruikers met de inloggegevens van hun werkplek in Zivver kunnen inloggen. Deze handleiding legt uit hoe je als beheerder SSO instelt.
SSO werkt op basis van Security Assertion Markup Language (SAML) v2.0. Hierbij is Entra ID de Identity Provider (IdP) en Zivver de Service Provider (SP).
Om SSO in Zivver te kunnen activeren, heb je de volgende zaken nodig:
- Je bent beheerder in Zivver.
- Je hebt toegang tot Entra ID op Microsoft Azure.
SSO instellen in Entra ID
De eerste stap is om SSO in Entra ID in te stellen.
- Log in op Microsoft Azure.
- Klik op Entra ID.
- Klik op Bedrijfstoepassingen.
- Klik op add Nieuwe toepassing.
- Klik op Mail.
- Zoek naar
Zivver
. - Selecteer de applicatie door op de Zivver tegel te klikken.
- Klik op Maken in het rechter paneel.
Wacht totdat de Zivver app is toegevoegd. Je wordt vervolgens automatisch doorgeleid naar het configuratiescherm voor de Zivver app. - Selecteer het tabblad Eigenschappen.
- Bij Toewijzing vereist? selecteer Nee.
- Klik op Eenmalige aanmelding in het segment Beheren.
- Klik op de SAML tegel.
Je ziet een pop-up om de Instelling voor eenmalige aanmelding op te slaan. - Klik Ja.
- Klik op Bewerken edit in het tabblad Gebruikerskenmerken en claims.
- Klik op de rij Unique User Identifier (Name ID).
Je wordt doorgestuurd naar de “Manage claim” pagina. - Bij Source attribute selecteer user.mail.
- Klik op Opslaan en sluit de “Manage claim” pagina met het kruisje rechts bovenin.
user.objectguid (extension_<YourTenantID>_objectGUID)
uit het dropdown menu als Bronkenmerk in plaats van user.objectid.
- Klik op Opslaan.
- Ga terug naar Op SAML gebaseerde aanmelding.
Je wordt mogelijk gevraagd door Entra ID om single sign-on te testen. Selecteer Nee, ik test later als dat zo is. - Kopieer file_copy de App-URL voor federatieve metagegevens onder (3) SAML-handtekeningcertificaat.
Je hebt deze URL nodig voor het Zivver beheerpaneel in de volgende sectie.
SSO instellen in Zivver
De tweede stap is om SSO in Zivver in te stellen. Dit doe je in het Zivver beheerpaneel.
- Log in op de WebApp.
- Klik linksonder op de room_preferences Organisatie-instellingen.
- Ga naar people_outline Gebruikersbeheer.
- Ga naar Single Sign-on.
- Selecteer Automatisch.
- Plak de App-URL voor federatieve metagegevens dat op je klembord staat van de vorige sectie.
- Klik op Opslaan.
- Klik boven aan de pagina op key Single sign-on inschakelen.
SSO is ingesteld in Zivver.
Zivver 2FA vrijstelling (optioneel)
Een Zivver-account is standaard beveiligd met een extra inlogmethode (2FA). Ook bij het inloggen via SSO is 2FA vereist. Het is mogelijk om de 2FA van Zivver uit te schakelen wanneer gebruikers via SSO van Entra ID inloggen en daarbij al om een 2FA door Entra ID worden gevraagd. Dit voorkomt dat gebruikers twee keer een 2FA moeten invullen bij het inloggen in Zivver.
Bij de volgende Authentication Methods vraagt Zivver bij het inloggen niet om een 2FA:
urn:oasis:names:tc:SAML:2.0:ac:classes:Password
urn:oasis:names:tc:SAML:2.0:ac:classes:Unspecified
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
Dit betekent dat de SAML-response geen informatie bevat waar Zivver uit kan herleiden of de gebruiker veilig is ingelogd met 2FA. Lees daarom de onderstaande waarschuwing goed door.
Volg onderstaande stappen om de MFA-vrijstelling voor Entra ID in Zivver in te stellen:
- Log in op de WebApp.
- Klik linksonder op de room_preferences Organisatie-instellingen.
- Ga naar people_outline Gebruikersbeheer.
- Ga naar Single Sign-on.
- Scroll naar beneden tot de kaart Zivver 2FA uitzonderingen.
- Vul in het veld Authenticatiecontexten die uitgezonderd worden de waarde in:
urn:oasis:names:tc:SAML:2.0:ac:classes:Password
urn:oasis:names:tc:SAML:2.0:ac:classes:Unspecified
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
- Klik op Opslaan.
Je hebt nu succesvol een 2FA-vrijstelling ingesteld voor Entra ID. Wanneer gebruikers nu inloggen via SSO, zal Zivver niet om 2FA vragen.
Gebruikers toewijzen aan de applicatie Zivver in Entra ID
De derde stap is om gebruikers toe te wijzen aan de applicatie Zivver in Entra ID.
- Log in op Microsoft Azure.
- Klik op Entra ID.
- Klik op Bedrijfstoepassingen.
Selecteer Zivver uit de lijst met Bedrijfstoepassingen.
Als je alle gebruikers in jouw Entra ID in één keer wilt toewijzen aan de Zivver-applicatie, dan kan je de schuifknop achter Gebruikerstoewijzing vereist? zetten op Nee onder het Eigenschappen-tabblad bij Beheren. Dit betekent dat alle gebruikers in Entra ID kunnen inloggen in Zivver zonder verdere toewijzing, gegeven dat zij ook een actieve Zivver-account hebben. Als je kiest voor deze optie, kan je de stappen hieronder overslaan.Ga naar het tabblad Gebruikers en groepen.
Klik op add Gebruiker toevoegen.
Klik op Gebruikers >.
Zoek en selecteer gebruikers en/of groepen uit de lijst.
Als je groepen wilt toewijzen aan de Zivver-applicatie in Entra ID, dan heb je een Enterprise mobility + security E5 of Azure AD premium P2-licentie nodig in Azure. Anders kan je alleen losse gebruikers selecteren.Klik op Selecteren.
Klik op Toewijzen.
De toegewezen gebruikers kunnen nu inloggen in Zivver, gegeven dat zij een actieve Zivver-account hebben.
Test single sign-on
Inloggen in de WebApp met SSO
- Ga naar de WebApp.
- Vul je e-mailadres in.
- Wat is je rol in Zivver?
- Gebruiker: je wordt direct omgeleid naar het inlogscherm van jouw organisatie.
- Beheerder: je kiest tussen je Zivver-wachtwoord en je werkplekinloggegevens om in te loggen.
- Log in met de werkplekinloggegevens van jouw organisatie.
Afhankelijk van een 2FA-vrijstelling word je gevraagd om een extra inlogmethode. Bij een 2FA-vrijstelling sla je de laatste stap over. - Vul je extra inlogmethode in.
Je bent ingelogd in onze WebApp.
Inloggen in Outlook met SSO
In de Zivver Office Plugin in Outlook log je op de volgende manier in met SSO:
- Klik op het tabblad Zivver.
- Klik op Accounts beheren account_circle .
- Klik op de link Voeg een account toe add_circle .
- Selecteer het e-mailadres waarmee je wilt inloggen.
- Klik op Ja, ik wil nu inloggen.
Je wordt omgeleid naar het inlogscherm van je organisatie. - Log in met de werkplekinloggegevens van je organisatie.
Afhankelijk van een 2FA-vrijstelling word je gevraagd om een extra inlogmethode. Bij een 2FA-vrijstelling sla je de laatste stap over. - Vul je extra inlogmethode in.
Je bent ingelogd in Outlook.
Referenties
Voor meer informatie van Microsoft zelf, zie ook Configure SAML-based single sign-on to non-gallery applications en Tutorial: Entra SSO integration with Zivver.