SSO instellen
SSO instellen
Deze handleiding is bedoeld voor de IT-beheerder die een bedrijfs-identity provider (IdP) koppelt aan InterMIND. Na de installatie kunnen leden inloggen via de reguliere inlogpagina: Inloggen met SSO → zakelijk e-mailadres → uw IdP → terug naar InterMIND. Voor een niet-technisch overzicht, zie de Single Sign-On functiepagina.
Beschikbaar op: Business- en Enterprise-abonnementen Geconfigureerd door: teameigenaar of beheerder Protocol: Alleen OpenID Connect (OIDC). SAML 2.0 wordt niet aangeboden — Okta, Microsoft Entra ID en Google Workspace ondersteunen allemaal OIDC.

Vereisten
- Een geverifieerd domein — verifieer eerst uw e-maildomein via een DNS TXT-record (zie Domain Management). SSO-inloggen accepteert alleen accounts waarvan het e-maildomein door uw team is geverifieerd; dit is de tenantgrens.
- Een IdP die OIDC met discovery ondersteunt — deze moet
/.well-known/openid-configurationonder de Issuer URL aanbieden. Okta, Microsoft Entra ID en Google doen dit allemaal.
Wat u in uw IdP moet registreren
Maak een OIDC Web Application aan in uw IdP met:
| Instelling | Waarde |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — ook weergegeven op de SSO-kaart nadat u OIDC selecteert |
| Grant type | Authorization Code (PKCE S256 wordt automatisch gebruikt) |
| Scopes | openid email profile |
Het ID-token dat uw IdP uitgeeft, moet het email van de gebruiker bevatten, en het domein van het e-mailadres moet een van uw geverifieerde domeinen zijn — anders wordt inloggen geweigerd.
Vul vervolgens de SSO-kaart in op de Integrations-pagina:
| Veld | Wat u moet plakken |
|---|---|
| Weergavenaam | Elk label dat uw leden herkennen |
| Issuer URL | De issuer van uw IdP — de URL die /.well-known/openid-configuration aanbiedt |
| Authorization URL | De authorization_endpoint uit dat discovery-document |
| Client ID / Client Secret | Van de app die u hebt geregistreerd |
Het client secret wordt versleuteld opgeslagen en na het opslaan nooit meer naar de browser teruggestuurd.
Okta
- Admin console → Applications → Create App Integration → inlogmethode OIDC, applicatietype Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Wijs de gebruikers of groepen toe die toegang moeten hebben
- Kopieer de Client ID en Client Secret
- In InterMIND: Issuer URL = uw Okta org-URL (bijv.
https://acme.okta.com, of de issuer van uw autorisatieserver zoalshttps://acme.okta.com/oauth2/defaultals u er een gebruikt); Authorization URL = deauthorization_endpointvan<issuer>/.well-known/openid-configuration
Microsoft Entra ID (Azure AD)
- Entra admin center → App registrations → New registration
- Platform Web, redirect URI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — kopieer de Value van het secret onmiddellijk
- Client ID = de Application (client) ID op de Overview-pagina
- Zorg ervoor dat het ID-token het e-mailadres van de gebruiker bevat: Token configuration → Add optional claim → ID → email
- In InterMIND: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
Er is geen app-registratie nodig. Kies in de SSO-kaart het Google Workspace provider-type en sla op — leden op uw geverifieerde domeinen loggen in met hun Google-account en worden automatisch aan uw team toegevoegd. (Google kan ook worden verbonden als een generieke OIDC-provider met issuer https://accounts.google.com als u de voorkeur geeft aan expliciete client credentials.)
De verbinding testen
- Open de inlogpagina in een privé/incognito-venster
- Klik op Inloggen met SSO en voer een zakelijk e-mailadres in op uw geverifieerde domein
- U wordt omgeleid naar uw IdP; na authenticatie landt u terug in InterMIND, ingelogd
- De inlogpoging wordt geregistreerd in het team audit log (exporteerbaar vanaf de Users-pagina) als
auth.loginmet methodesso
Probleemoplossing
| Symptoom | Oorzaak |
|---|---|
| "SSO is not configured" na invoeren van het e-mailadres | Er is geen ingeschakelde SSO-configuratie die overeenkomt met dat e-maildomein — controleer of het domein is geverifieerd en de SSO-kaart is opgeslagen |
SSO login is not available: plan | Het abonnement van het team bevat geen SSO meer |
SSO login is not available: domain-not-verified | Het domein wacht nog steeds op DNS-verificatie |
SSO login is not available: config-incomplete | Client ID of Client Secret ontbreekt — sla de SSO-kaart opnieuw op |
SSO login is not available: type-unsupported | Het opgeslagen provider-type wordt niet geïmplementeerd door de inlogflow — verwijder de SSO-configuratie en maak deze opnieuw aan als OIDC of Google Workspace |
SSO IdP discovery failed | Issuer URL is onjuist of biedt geen /.well-known/openid-configuration aan |
| "login session expired, start again" | Er zijn meer dan 5 minuten verstreken tussen het starten van het inloggen en de IdP-callback |
| Inloggen geweigerd nadat de IdP terugverwijst | De IdP heeft een e-mailadres geretourneerd buiten uw geverifieerde domeinen, of helemaal geen email claim (Entra: voeg de optionele email claim toe) |
Beveiligingseigenschappen
Voor beveiligingsvragenlijsten: de SSO-flow is Authorization Code met PKCE (S256), state, en nonce; de handtekening van het ID-token wordt gevalideerd tegen de JWKS van de IdP, samen met issuer en audience; de IdP is alleen autoritair voor via DNS geverifieerde domeinen — een assertie voor een ander e-mailadres levert nooit een sessie op; het OIDC client secret is versleuteld opgeslagen; elke SSO-inlogpoging belandt in het team audit log. Abonnements-, domein- en configuratie-controles worden server-side afgedwongen bij zowel het starten van de inlogpoging als de callback.