RMM Labs
Integraties 4 min lezen 28 september 2026 Door Fred

Single sign-on en SCIM instellen in Xcellerate AIG (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Laat je collega's met hun bedrijfsaccount aanmelden in de AIG-console, stuur rollen aan vanuit je directory en laat SCIM vertrekkers meteen afsluiten.

Koppel Xcellerate AIG aan je identity provider en je collega's melden zich aan in de AIG-beheerconsole met hun bedrijfsaccount. Je directory bepaalt wie welke rol krijgt. Met SCIM erbovenop krijgen nieuwe medewerkers automatisch een account en verliezen vertrekkers hun toegang zodra je ze deactiveert.

TL;DR

  • AIG ondersteunt single sign-on via OpenID Connect (OIDC), met voorinstellingen voor Microsoft Entra ID, Okta, Google Workspace, Keycloak en Auth0, plus een generieke OIDC-optie.
  • Rollen komen uit groeps- of app-roltoewijzingen en worden bij elke aanmelding opnieuw toegepast.
  • Optionele SCIM 2.0-provisioning maakt accounts aan, werkt ze bij en deactiveert ze vanuit je directory.

Voordat je begint

  • Je hebt de rol Admin in AIG.
  • Je hebt bij je identity provider een OIDC-appregistratie (type Web) met een client ID en een client secret.
  • Je kent de Redirect URI die AIG toont. Die heeft de vorm https://<your-gateway>/sso/callback en is gebaseerd op de Base URL in de algemene instellingen. Stel die dus eerst goed in.
  • Wil je single sign-on verplicht maken, dan heb je minstens één actieve gebruiker nodig die je als break-glass-account markeert.

Single sign-on instellen

1. Registreer een app bij je identity provider

Maak een appregistratie van het type Web en voeg de Redirect URI toe, exact zoals AIG hem toont. Noteer de client ID, het client secret en de issuer-URL. Per provider:

  • Microsoft Entra ID: issuer https://login.microsoftonline.com/<tenant-id>/v2.0, scopes email profile, groepenclaim roles. Werk met app-rollen: de groepenclaim van Entra bevat object-ID's, geen namen.
  • Okta: issuer https://<your-domain>.okta.com/oauth2/default, scopes email profile groups. Voeg een claim "groups" toe aan de authorization server.
  • Google Workspace: issuer https://accounts.google.com. Google stuurt geen groepen mee, dus gebruik de standaardrol en ken rollen toe in AIG.
  • Keycloak: issuer https://<host>/realms/<realm>. Voeg een Group Membership-mapper toe met full path uitgeschakeld.
  • Auth0: issuer https://<your-tenant>.eu.auth0.com/, mét slash op het einde. Voeg met een Login-action een roles-claim met namespace toe.
  • Een andere provider met een discovery-document: kies Generic OpenID Connect.

2. Vul de verbinding in AIG in

Ga naar Administratie → Alle schermen → Single sign-on en klik op Single sign-on instellen. Kies je Provider; de voorinstelling vult Scopes en Groepenclaim in. Plak de Issuer, de Client ID en het Client secret en sla op. Het aanmelden verandert nog niet.

3. Test de verbinding

Klik op Verbinding testen. AIG haalt het discovery-document van de opgeslagen issuer op. Het client secret wordt daarbij niet gecontroleerd. De aanmeldpagina toont nu een SSO-knop: meld je één keer aan in een privévenster om alles te bevestigen.

4. Koppel rollen

Koppel onder Group to role mapping (groep-naar-roltoewijzing) claimwaarden, zoals groepsnamen of app-rollen, aan AIG-rollen. Stel een Default role (standaardrol) in en beslis of je Account aanmaken bij eerste aanmelding aanzet.

5. Maak single sign-on verplicht (optioneel)

Markeer eerst een break-glass-account in het scherm Gebruikers. Zet daarna Require single sign-on (single sign-on verplichten) aan en pas toe.

6. Voeg SCIM-provisioning toe (optioneel)

Klik onderaan het scherm, bij Directoryprovisioning (SCIM), op Token aanmaken. Het token wordt maar één keer getoond, dus kopieer het meteen. Vul in de SCIM 2.0-provisioningapp van je directory de SCIM-basis-URL (https://<your-gateway>/scim/v2) en het token in.

Wat gebeurt er na het koppelen

  • Bij elke aanmelding worden de rollen vervangen op basis van je toewijzingen. Zonder toewijzingen ken je rollen handmatig toe en geldt de standaardrol alleen voor gebruikers zonder rol.
  • Gebruikers worden herkend aan de vaste subject-ID van de identity provider. Een gewijzigd e-mailadres levert dus geen dubbel account op. Een bestaand lokaal account wordt één keer overgenomen op basis van het e-mailadres.
  • Met SCIM stromen gebruikers en groepen van je directory naar AIG. Groepen worden teams en kunnen rollen toekennen. Een verwijdering in de directory deactiveert het account, maar verwijdert het nooit. Deactiveren beëindigt open sessies op alle nodes.
  • Handmatig aangemaakte lokale accounts krijgen nooit andere rollen door de synchronisatie.

Goed om te weten

  • AIG werkt uitsluitend met OpenID Connect. SAML 2.0 wordt niet ondersteund.
  • De issuer moet exact overeenkomen, inclusief de slash op het einde.
  • Single sign-on verplichten kan pas als er een actief break-glass-account is.

Probleemoplossing

  • "Single sign-on did not complete. Contact an administrator." Alle mislukte aanmeldingen zien er bewust hetzelfde uit. Controleer of de gebruiker bestaat of dat account aanmaken bij eerste aanmelding aanstaat, en of het account niet gedeactiveerd is.
  • "Set an issuer first." of "The provider did not answer as an OpenID Connect issuer." Controleer de issuer-URL, ook de slash op het einde.
  • "Mark an active user as a break-glass account before requiring single sign-on." Markeer eerst een break-glass-account in Gebruikers.
  • SCIM geeft 401 "The credentials presented are not valid.": het token is ingetrokken of onbekend. Maak een nieuw token aan.

Lees meer over SSO, SCIM en rollen en over virtuele sleutels voor je applicaties.

Wil je single sign-on met je eigen identity provider zien voor je het uitrolt? Praat met ons over AIG.

Veelgestelde vragen

Ondersteunt Xcellerate AIG SAML?
Nee. AIG gebruikt OpenID Connect voor single sign-on, met voorinstellingen voor Entra ID, Okta, Google Workspace, Keycloak en Auth0 en een generieke OIDC-optie.
Wat gebeurt er als een medewerker vertrekt?
Met SCIM deactiveert het uitschakelen in je directory ook het AIG-account en worden open sessies op alle nodes beëindigd. Accounts worden gedeactiveerd, nooit verwijderd.
Kan Google Workspace rollen in AIG bepalen?
Nee, Google stuurt geen groepen mee. Gebruik de standaardrol en ken rollen toe in AIG zelf.
Bronnen: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/nl/contact; https://rmmlabs.io/nl/products/aig/features/sso; https://rmmlabs.io/nl/products/aig/features/virtual-keys.

Klaar om tijdregistratie-compliance op te lossen?

Xcellerate OPS dekt de Belgische tijdregistratieplicht van 2027 standaard — geen extra module nodig.

Gerelateerde artikelen