Koppel Xcellerate AIG aan je identity provider en je collega's melden zich aan in de AIG-beheerconsole met hun bedrijfsaccount. Je directory bepaalt wie welke rol krijgt. Met SCIM erbovenop krijgen nieuwe medewerkers automatisch een account en verliezen vertrekkers hun toegang zodra je ze deactiveert.
TL;DR
- AIG ondersteunt single sign-on via OpenID Connect (OIDC), met voorinstellingen voor Microsoft Entra ID, Okta, Google Workspace, Keycloak en Auth0, plus een generieke OIDC-optie.
- Rollen komen uit groeps- of app-roltoewijzingen en worden bij elke aanmelding opnieuw toegepast.
- Optionele SCIM 2.0-provisioning maakt accounts aan, werkt ze bij en deactiveert ze vanuit je directory.
Voordat je begint
- Je hebt de rol Admin in AIG.
- Je hebt bij je identity provider een OIDC-appregistratie (type Web) met een client ID en een client secret.
- Je kent de Redirect URI die AIG toont. Die heeft de vorm
https://<your-gateway>/sso/callbacken is gebaseerd op de Base URL in de algemene instellingen. Stel die dus eerst goed in. - Wil je single sign-on verplicht maken, dan heb je minstens één actieve gebruiker nodig die je als break-glass-account markeert.
Single sign-on instellen
1. Registreer een app bij je identity provider
Maak een appregistratie van het type Web en voeg de Redirect URI toe, exact zoals AIG hem toont. Noteer de client ID, het client secret en de issuer-URL. Per provider:
- Microsoft Entra ID: issuer
https://login.microsoftonline.com/<tenant-id>/v2.0, scopesemail profile, groepenclaimroles. Werk met app-rollen: de groepenclaim van Entra bevat object-ID's, geen namen. - Okta: issuer
https://<your-domain>.okta.com/oauth2/default, scopesemail profile groups. Voeg een claim "groups" toe aan de authorization server. - Google Workspace: issuer
https://accounts.google.com. Google stuurt geen groepen mee, dus gebruik de standaardrol en ken rollen toe in AIG. - Keycloak: issuer
https://<host>/realms/<realm>. Voeg een Group Membership-mapper toe met full path uitgeschakeld. - Auth0: issuer
https://<your-tenant>.eu.auth0.com/, mét slash op het einde. Voeg met een Login-action een roles-claim met namespace toe. - Een andere provider met een discovery-document: kies Generic OpenID Connect.
2. Vul de verbinding in AIG in
Ga naar Administratie → Alle schermen → Single sign-on en klik op Single sign-on instellen. Kies je Provider; de voorinstelling vult Scopes en Groepenclaim in. Plak de Issuer, de Client ID en het Client secret en sla op. Het aanmelden verandert nog niet.
3. Test de verbinding
Klik op Verbinding testen. AIG haalt het discovery-document van de opgeslagen issuer op. Het client secret wordt daarbij niet gecontroleerd. De aanmeldpagina toont nu een SSO-knop: meld je één keer aan in een privévenster om alles te bevestigen.
4. Koppel rollen
Koppel onder Group to role mapping (groep-naar-roltoewijzing) claimwaarden, zoals groepsnamen of app-rollen, aan AIG-rollen. Stel een Default role (standaardrol) in en beslis of je Account aanmaken bij eerste aanmelding aanzet.
5. Maak single sign-on verplicht (optioneel)
Markeer eerst een break-glass-account in het scherm Gebruikers. Zet daarna Require single sign-on (single sign-on verplichten) aan en pas toe.
6. Voeg SCIM-provisioning toe (optioneel)
Klik onderaan het scherm, bij Directoryprovisioning (SCIM), op Token aanmaken. Het token wordt maar één keer getoond, dus kopieer het meteen. Vul in de SCIM 2.0-provisioningapp van je directory de SCIM-basis-URL (https://<your-gateway>/scim/v2) en het token in.
Wat gebeurt er na het koppelen
- Bij elke aanmelding worden de rollen vervangen op basis van je toewijzingen. Zonder toewijzingen ken je rollen handmatig toe en geldt de standaardrol alleen voor gebruikers zonder rol.
- Gebruikers worden herkend aan de vaste subject-ID van de identity provider. Een gewijzigd e-mailadres levert dus geen dubbel account op. Een bestaand lokaal account wordt één keer overgenomen op basis van het e-mailadres.
- Met SCIM stromen gebruikers en groepen van je directory naar AIG. Groepen worden teams en kunnen rollen toekennen. Een verwijdering in de directory deactiveert het account, maar verwijdert het nooit. Deactiveren beëindigt open sessies op alle nodes.
- Handmatig aangemaakte lokale accounts krijgen nooit andere rollen door de synchronisatie.
Goed om te weten
- AIG werkt uitsluitend met OpenID Connect. SAML 2.0 wordt niet ondersteund.
- De issuer moet exact overeenkomen, inclusief de slash op het einde.
- Single sign-on verplichten kan pas als er een actief break-glass-account is.
Probleemoplossing
- "Single sign-on did not complete. Contact an administrator." Alle mislukte aanmeldingen zien er bewust hetzelfde uit. Controleer of de gebruiker bestaat of dat account aanmaken bij eerste aanmelding aanstaat, en of het account niet gedeactiveerd is.
- "Set an issuer first." of "The provider did not answer as an OpenID Connect issuer." Controleer de issuer-URL, ook de slash op het einde.
- "Mark an active user as a break-glass account before requiring single sign-on." Markeer eerst een break-glass-account in Gebruikers.
- SCIM geeft 401 "The credentials presented are not valid.": het token is ingetrokken of onbekend. Maak een nieuw token aan.
Lees meer over SSO, SCIM en rollen en over virtuele sleutels voor je applicaties.
Wil je single sign-on met je eigen identity provider zien voor je het uitrolt? Praat met ons over AIG.
