SSO instellen

Koppel Okta, Microsoft Entra ID of Google Workspace zodat je team zich kan aanmelden via je identiteitsprovider.

SSO instellen

Deze handleiding is bedoeld voor de IT-beheerder die een bedrijfs-identity provider (IdP) koppelt aan InterMIND. Na de installatie kunnen leden inloggen via de reguliere inlogpagina: Inloggen met SSO → zakelijk e-mailadres → uw IdP → terug naar InterMIND. Voor een niet-technisch overzicht, zie de Single Sign-On functiepagina.

Beschikbaar op: Business- en Enterprise-abonnementen Geconfigureerd door: teameigenaar of beheerder Protocol: Alleen OpenID Connect (OIDC). SAML 2.0 wordt niet aangeboden — Okta, Microsoft Entra ID en Google Workspace ondersteunen allemaal OIDC.

SSO-kaart op de Integrations-pagina

Vereisten

  1. Een geverifieerd domein — verifieer eerst uw e-maildomein via een DNS TXT-record (zie Domain Management). SSO-inloggen accepteert alleen accounts waarvan het e-maildomein door uw team is geverifieerd; dit is de tenantgrens.
  2. Een IdP die OIDC met discovery ondersteunt — deze moet /.well-known/openid-configuration onder de Issuer URL aanbieden. Okta, Microsoft Entra ID en Google doen dit allemaal.

Wat u in uw IdP moet registreren

Maak een OIDC Web Application aan in uw IdP met:

InstellingWaarde
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — ook weergegeven op de SSO-kaart nadat u OIDC selecteert
Grant typeAuthorization Code (PKCE S256 wordt automatisch gebruikt)
Scopesopenid email profile

Het ID-token dat uw IdP uitgeeft, moet het email van de gebruiker bevatten, en het domein van het e-mailadres moet een van uw geverifieerde domeinen zijn — anders wordt inloggen geweigerd.

Vul vervolgens de SSO-kaart in op de Integrations-pagina:

VeldWat u moet plakken
WeergavenaamElk label dat uw leden herkennen
Issuer URLDe issuer van uw IdP — de URL die /.well-known/openid-configuration aanbiedt
Authorization URLDe authorization_endpoint uit dat discovery-document
Client ID / Client SecretVan de app die u hebt geregistreerd

Het client secret wordt versleuteld opgeslagen en na het opslaan nooit meer naar de browser teruggestuurd.

Okta

  1. Admin console → Applications → Create App Integration → inlogmethode OIDC, applicatietype Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Wijs de gebruikers of groepen toe die toegang moeten hebben
  4. Kopieer de Client ID en Client Secret
  5. In InterMIND: Issuer URL = uw Okta org-URL (bijv. https://acme.okta.com, of de issuer van uw autorisatieserver zoals https://acme.okta.com/oauth2/default als u er een gebruikt); Authorization URL = de authorization_endpoint van <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Entra admin center → App registrations → New registration
  2. Platform Web, redirect URI https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — kopieer de Value van het secret onmiddellijk
  4. Client ID = de Application (client) ID op de Overview-pagina
  5. Zorg ervoor dat het ID-token het e-mailadres van de gebruiker bevat: Token configuration → Add optional claim → ID → email
  6. In InterMIND: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Er is geen app-registratie nodig. Kies in de SSO-kaart het Google Workspace provider-type en sla op — leden op uw geverifieerde domeinen loggen in met hun Google-account en worden automatisch aan uw team toegevoegd. (Google kan ook worden verbonden als een generieke OIDC-provider met issuer https://accounts.google.com als u de voorkeur geeft aan expliciete client credentials.)

De verbinding testen

  1. Open de inlogpagina in een privé/incognito-venster
  2. Klik op Inloggen met SSO en voer een zakelijk e-mailadres in op uw geverifieerde domein
  3. U wordt omgeleid naar uw IdP; na authenticatie landt u terug in InterMIND, ingelogd
  4. De inlogpoging wordt geregistreerd in het team audit log (exporteerbaar vanaf de Users-pagina) als auth.login met methode sso

Probleemoplossing

SymptoomOorzaak
"SSO is not configured" na invoeren van het e-mailadresEr is geen ingeschakelde SSO-configuratie die overeenkomt met dat e-maildomein — controleer of het domein is geverifieerd en de SSO-kaart is opgeslagen
SSO login is not available: planHet abonnement van het team bevat geen SSO meer
SSO login is not available: domain-not-verifiedHet domein wacht nog steeds op DNS-verificatie
SSO login is not available: config-incompleteClient ID of Client Secret ontbreekt — sla de SSO-kaart opnieuw op
SSO login is not available: type-unsupportedHet opgeslagen provider-type wordt niet geïmplementeerd door de inlogflow — verwijder de SSO-configuratie en maak deze opnieuw aan als OIDC of Google Workspace
SSO IdP discovery failedIssuer URL is onjuist of biedt geen /.well-known/openid-configuration aan
"login session expired, start again"Er zijn meer dan 5 minuten verstreken tussen het starten van het inloggen en de IdP-callback
Inloggen geweigerd nadat de IdP terugverwijstDe IdP heeft een e-mailadres geretourneerd buiten uw geverifieerde domeinen, of helemaal geen email claim (Entra: voeg de optionele email claim toe)

Beveiligingseigenschappen

Voor beveiligingsvragenlijsten: de SSO-flow is Authorization Code met PKCE (S256), state, en nonce; de handtekening van het ID-token wordt gevalideerd tegen de JWKS van de IdP, samen met issuer en audience; de IdP is alleen autoritair voor via DNS geverifieerde domeinen — een assertie voor een ander e-mailadres levert nooit een sessie op; het OIDC client secret is versleuteld opgeslagen; elke SSO-inlogpoging belandt in het team audit log. Abonnements-, domein- en configuratie-controles worden server-side afgedwongen bij zowel het starten van de inlogpoging als de callback.