RMM Labs
Integraties 4 min lezen 28 september 2026 Door Fred

Microsoft SSO (Entra ID) koppelen aan Xcellerate OPS

Voeg een knop 'Aanmelden met Microsoft' toe aan je OPS-aanmeldpagina. Kies de automatische installatie in Entra ID of registreer de app zelf.

Microsoft SSO (Entra ID) koppelen aan Xcellerate OPS

Koppel Microsoft Entra ID aan Xcellerate OPS en je medewerkers melden zich aan met het Microsoft 365-werkaccount dat ze al gebruiken. Je aanmeldpagina krijgt een knop om aan te melden met Microsoft, voor medewerkers en voor portaalgebruikers die een account hebben. OPS kan de app-registratie met één klik in je Entra-tenant aanmaken, of je registreert de app zelf.

Kort samengevat

  • Als beheerder voeg je de kaart Microsoft SSO toe onder Instellingen → Data en beveiliging → Integraties → Authenticatie.
  • Met één klik: een Entra Global Administrator meldt zich aan en OPS maakt de app-registratie aan en schakelt ze in. Handmatig: je plakt je eigen client-ID en geheim.
  • OPS koppelt het Microsoft-e-mailadres aan een bestaande gebruiker. Er worden geen accounts automatisch aangemaakt.

Voor je begint

  • Je bent beheerder van je OPS-werkruimte. Alleen beheerders kunnen deze instellingen wijzigen.
  • Voor de automatische installatie: iemand die zich kan aanmelden als Global Administrator van je Entra-tenant. Microsoft vraagt die persoon toestemming voor Application.ReadWrite.All en DelegatedPermissionGrant.ReadWrite.All (gedelegeerde machtigingen).
  • Voor de handmatige installatie: toegang tot Entra ID → App-registraties in de Azure-portal.
  • De mensen die zich aanmelden, bestaan al als gebruiker in OPS, met hetzelfde e-mailadres als hun Microsoft-account.

Stap 1: voeg de kaart Microsoft SSO toe

  1. Ga naar Instellingen → Data en beveiliging → Integraties.
  2. Sleep Microsoft SSO uit de catalogus rechts naar de categorie Authenticatie, of klik erop.
  3. De kaart Aanmelden met Microsoft toestaan verschijnt.

De pagina Integraties in de OPS-instellingen De pagina Integraties met lege categorieën (Mailbox, Authenticatie, Betalingen, Facturatie) en rechts de catalogus met beschikbare integraties.

Stap 2, optie A: automatisch instellen (aanbevolen)

  1. Klik op de kaart op Automatisch instellen.
  2. Lees het venster. OPS maakt een app-registratie aan met de URL van je werkruimte als naam, een clientgeheim dat 24 maanden geldig is en de juiste redirect-URI, en schakelt SSO daarna in.
  3. Klik op Doorgaan naar Microsoft-aanmelding, meld je aan als Global Administrator en geef toestemming.
  4. Je komt terug op Integraties met een bevestiging dat Microsoft 365 SSO in je Entra-tenant is ingericht en ingeschakeld. Aanmelden met Microsoft werkt meteen.

Stap 2, optie B: handmatige app-registratie

  1. Registreer in Entra ID een nieuwe app met een redirect-URI van het type Web. Gebruik de URI die onder de kaarten staat bij Registreer deze redirect-URI bij elke provider. Die volgt het patroon https://auth.<platform-domain>/sso/microsoft/callback. Eén URI geldt voor alle werkruimtes.
  2. Maak een clientgeheim aan. Bij het aanmelden vraagt OPS de scopes openid email profile.
  3. Plak op de kaart de Applicatie-ID (client) en het Clientgeheim.
  4. Zet Inschakelen op de aanmeldpagina aan en klik op Opslaan. Je ziet een bevestiging dat de aanmeldopties zijn opgeslagen.

Stap 3 (optioneel): profielfoto's

Zodra een provider is ingeschakeld, kun je Profielfoto's uit het aanmeldaccount aanzetten. Dat wordt meteen opgeslagen. Zet voor Microsoft ook Microsoft 365-foto's meenemen aan en klik op Opslaan. Het aanmelden vraagt dan ook de Microsoft Graph-machtiging User.Read. Vereist je tenant beheerderstoestemming, geef die dan eerst op de app-registratie.

Wat er gebeurt na het koppelen

  • De aanmeldpagina toont een Microsoft-knop. OPS koppelt het Microsoft-e-mailadres aan een bestaande gebruiker in je werkruimte. Medewerkers komen in de app, portaalgebruikers in het klantenportaal.
  • SSO telt als sterke aanmeldfactor. Een werkruimte die passkeys verplicht, aanvaardt het dus ook. Meer over beveiliging en toegangsbeheer.
  • Met foto's aan haalt OPS na het aanmelden op de achtergrond de directoryfoto op. Die vult alleen een leemte: eerst een eigen upload, dan Gravatar, dan de Microsoft 365-foto. Een geüploade of bewust verwijderde foto wordt nooit vervangen, en OPS controleert hoogstens om de 30 dagen opnieuw.

Goed om te weten

  • Maak gebruikers eerst aan in OPS. Uitgeschakelde (vertrokken) gebruikers worden geweigerd.
  • Het clientgeheim van de automatische installatie verloopt na 24 maanden. Opnieuw Automatisch instellen uitvoeren maakt een nieuwe app-registratie aan.
  • De automatisch aangemaakte app heeft alleen toestemming voor openid, profile en email. Microsoft 365-foto's voegen User.Read toe, wat een toestemmingsvraag kan geven of geblokkeerd kan zijn tot een beheerder toestemming geeft.
  • De Microsoft-foto-instelling wordt alleen bewaard als Microsoft SSO en profielfoto's allebei aan staan.
  • Het veld voor het clientgeheim is alleen-schrijven. Laat het leeg om het opgeslagen geheim te behouden.
  • Een kaart verwijderen kan pas na Uitschakelen. Verwijderen wist ook het opgeslagen client-ID en geheim.

Probleemoplossing

  • Er bestaat geen account in deze werkruimte voor die identiteit. Er is geen actieve OPS-gebruiker met dat e-mailadres. Nodig de persoon uit of controleer het adres.
  • Je identiteitsprovider gaf geen e-mailadres terug. Het Microsoft-account heeft geen e-mailadres of UPN.
  • Aanmelden kon niet worden voltooid. De aanmelding duurde langer dan 10 minuten of de code-uitwisseling mislukte. Probeer opnieuw.
  • Automatische SSO-installatie mislukt. De melding bevat de reden van Microsoft, bijvoorbeeld dat de aanmelding werd geannuleerd.

Aan de slag

Wil je dat je team zich aanmeldt met het account dat het al gebruikt? Start gratis en stel aanmelden met Microsoft in vanuit de instellingen. Bekijk ook alle EU-integraties.

Veelgestelde vragen

Maakt OPS automatisch een account aan bij de eerste Microsoft-aanmelding?
Nee. OPS koppelt het Microsoft-e-mailadres aan een bestaande, actieve gebruiker in je werkruimte. Nodig gebruikers dus eerst uit.
Wie kan de automatische installatie uitvoeren?
Een beheerder van de werkruimte start ze. De Microsoft-aanmelding tijdens de installatie moet gebeuren door een Global Administrator van je Entra-tenant.
Werkt Microsoft-aanmelding als passkeys verplicht zijn?
Ja. SSO telt als sterke aanmeldfactor, dus werkruimtes die passkeys verplichten aanvaarden het.
Bronnen: Verified against the Xcellerate OPS source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/nl/products/ops/features/integrations-eu; https://rmmlabs.io/nl/products/ops/features/security-access. Screenshots: real captures of the Xcellerate OPS demo workspace, Sep 2026.

Klaar om tijdregistratie-compliance op te lossen?

Xcellerate OPS dekt de Belgische tijdregistratieplicht van 2027 standaard — geen extra module nodig.

Gerelateerde artikelen