Single Sign-On Instellen

Stel Single Sign-On in tussen Zivver en je identity provider.

ZivverAccountKey-mismatch: onverwachte wachtwoordprompt ondanks SSO

Een gebruiker krijgt een prompt om zijn Zivver-wachtwoord in te voeren in plaats van naadloos in te loggen via single sign-on (SSO), terwijl SSO voor de rest van de organisatie wel werkt. Sommige gebruikers noemen dit een onverwachte eenmalige wachtwoord- (OTP-)prompt.

Oorzaak

Zivver koppelt elke gebruiker aan zijn account met een ZivverAccountKey, gebaseerd op een bronattribuut — meestal het Exchange-attribuut ExternalDirectoryObjectId, dat op zijn beurt meestal gebaseerd is op objectGUID (on-premises Active Directory) of objectId (Entra ID / Cloud Sync). Wanneer de identity provider (IdP) een andere waarde voor dit attribuut doorgeeft dan de waarde waarmee het account is aangemaakt, komt de SAML-respons niet meer overeen met de opgeslagen ZivverAccountKey. SSO valt dan terug op:

“Voer eenmalig je Zivver-wachtwoord in.”

Deze mismatch wordt meestal veroorzaakt door:

  • Een medewerker die de organisatie heeft verlaten en later weer is teruggekomen. Het nieuwe account krijgt een nieuwe bron-object-ID, die niet meer overeenkomt met de oorspronkelijke ZivverAccountKey.
  • Een migratie van on-premises AD-synchronisatie naar Zivver Cloud Sync, waardoor het attribuut voor de ZivverAccountKey kan veranderen.

Oplossing

1. Directe oplossing: wachtwoord van de gebruiker resetten

Om de getroffen gebruiker direct te laten inloggen, reset je zijn Zivver-wachtwoord:

  1. Log in bij de Zivver WebApp.
  2. Klik Organisatie-instellingen.
  3. Vouw uit Gebruikersbeheer.
  4. Klik op Accounts.
  5. Zoek de betreffende gebruiker.
  6. Klik .
  7. Scroll naar Beveiliging en aanmelding.
  8. Klik .
  9. Voer het nieuwe wachtwoord in.
  10. Laat De gebruiker moet een nieuw wachtwoord instellen bij de volgende login uitgevinkt.
  11. Klik op .

De gebruiker kan dit wachtwoord eenmalig invoeren bij de prompt. SSO blijft daarna werken totdat er opnieuw een mismatch ontstaat — om dat te voorkomen, diagnosticeer en verhelp je de onderliggende oorzaak hieronder.

2. Diagnose: controleer of de IdP de juiste ZivverAccountKey teruggeeft

  1. Open Chrome.
  2. Installeer de SAML-tracer-extensie.
  3. Open de SAML-tracer-extensie.
  4. Ga naar https://app.zivver.com.
  5. Voer het e-mailadres in van de getroffen gebruiker.
  6. Wacht tot de WebApp je naar de IdP doorstuurt.
  7. Log in met de werkaccountgegevens van de gebruiker.
  8. Wacht totdat je Voer eenmalig je Zivver-wachtwoord in ziet.
  9. Schakel terug naar SAML-tracer.
  10. Zet de SAML-tracer op pauze.
  11. Zoek naar de regel POST https://app.zivver.com/api/sso/saml/consumer/.
  12. Klik op deze regel.
  13. Selecteer het SAML-tabblad.
  14. Scroll in de SAML-weergave naar beneden totdat je de ZivverAccountKey vindt. Het ziet er ongeveer zo uit:
<Attribute Name="https://zivver.com/SAML/Attributes/ZivverAccountKey">
    <AttributeValue>573457bc-697c-56db-953c-fz2951e9bcee</AttributeValue>
</Attribute>

Opmerkingen

  • Je kunt zien welke waarde is ingesteld voor ZivverAccountKey:
    <AttributeValue>573457bc-697c-56db-953c-fz2951e9bcee</AttributeValue>.
  • Je kunt controleren of de waarde correct is via Synctool > Sources > Specific user source > Data preview. De kolom SsoAccountKey toont de ZivverAccountKey.
  • Vergelijk de waarde niet met de ObjectGUID in de AD Attribute Editor voor deze specifieke gebruiker. De Attribute Editor toont een “gebruikersvriendelijk” ObjectGUID. Je moet deze vergelijken met de Base64-waarde van het ObjectGUID.

3. Onderliggende oorzaak verhelpen

Als de ZivverAccountKey al overeenkomt, maar de gebruiker nog steeds het bericht “Please enter your Zivver password once” ziet, werk je de ZivverAccountKey bij met de Synctool. Ga naar Syncing > Synchronization Options en selecteer de speciale optie Update the password/accountkey for all users in local data. Voor gebruikers met de juiste ZivverAccountKey verandert er niets, maar je kunt optioneel eerst een source filter instellen om alleen de getroffen gebruikers te synchroniseren.

Waarschuwing
Voer een bulk-update alleen uit als je zeker weet dat je het juiste attribuut hebt gevonden. Een onjuiste update kan gebruikers buitensluiten van SSO. Zie De ZivverAccountKey handmatig bijwerken voor de volledige Synctool V2-procedure.

Als de ZivverAccountKey niet overeenkomt, gebruiken de Synctool en de IdP verschillende bronattributen. Stem deze op elkaar af:

  • Voor Cloud Sync of Entra ID-native omgevingen standaardiseer je op user.objectid. Zie Waarde van ZivverAccountKey controleren in Entra ID om dit in Entra ID te controleren.
  • Als on-premises Active Directory de source of truth blijft, houd je zowel de Synctool als de IdP op de (Base64-gecodeerde) objectGUID.

Je kunt de mapping in de Synctool wijzigen onder Sources > Specific user source > Users, waar je het attribuut kunt aanpassen dat is gemapt voor ZivverAccountKey. Geeft de IdP het verkeerde attribuut terug, pas dit dan aan in de IdP-instellingen. Zodra beide kanten hetzelfde attribuut gebruiken, voer je de bulk-update hierboven uit.

4. Controleer de oplossing

Controleer met recent getroffen gebruikers — vertrokken-en-teruggekeerde medewerkers en gemigreerde accounts — dat SSO nu weer werkt zonder wachtwoordprompt.