Help
search
Inloggen Probeer Klang

SSO instellen met SAML of OpenID Connect

Laat leden inloggen op de werkruimte met je eigen identiteitsprovider.

Met single sign-on (SSO) loggen leden in bij Klang via je eigen identiteitsprovider in plaats van met een eenmalige code per e-mail, Google of Microsoft. Klang ondersteunt SAML 2.0 en OpenID Connect.

Je moet beheerder van de werkruimte zijn, en Klang moet SSO-instellingen eerst voor je werkruimte inschakelen. Neem contact op met Klang als je het hieronder beschreven gedeelte niet ziet.

Een verbinding toevoegen

Open Instellingen → Werkruimte → Beveiliging en zoek Single sign-on (SSO).

  1. Klik op SSO-verbinding toevoegen
  2. Vul een Naam in. Leden zien deze naam op de inlogknop
  3. Kies het Protocol, SAML 2.0 of OpenID Connect
  4. Kopieer de adressen die Klang toont naar je identiteitsprovider
  5. Vul de gegevens van je provider in de velden eronder in
  6. Selecteer bij Werkruimten voor welke werkruimten de verbinding geldt
  7. Klik op Opslaan

Het dialoogvenster SSO-verbinding toevoegen met de adressen die je bij de identiteitsprovider registreert en de velden voor de gegevens van de provider

Klang reserveert de adressen zodra je het dialoogvenster opent, zodat je ze bij je provider kunt registreren voordat je klaar bent. De reservering duurt een uur. Er wordt niets aangemaakt tot je op Opslaan klikt, en met Annuleren blijven je instellingen ongewijzigd.

Wat je identiteitsprovider nodig heeft

Voor SAML registreer je de Service Provider Entity ID en de ACS URL. Klik op SP-metadata downloaden als je provider liever een metadatabestand gebruikt. Stel je provider zo in dat die een ondertekende assertion, een blijvende NameID en het echte e-mailadres van de gebruiker verstuurt. Bij Geavanceerde instellingen kun je ondertekende authenticatieverzoeken en versleutelde assertions inschakelen, een NameID-formaat kiezen en een tweede certificaat toevoegen terwijl je provider certificaten vervangt. Versleutelde assertions moeten het sleuteltransport RSA-OAEP met MGF1 en SHA-1 gebruiken (het profiel uit XML Encryption 1.0). Het RSA-OAEP-profiel uit XML Encryption 1.1 wordt niet ondersteund en inloggen mislukt daarmee.

Voor OpenID Connect registreer je de Redirect URI die Klang toont en vul je daarna de issuer-URL, client-ID en clientgeheim van je provider in.

Je kunt deze adressen altijd opnieuw openen via Verbindingsdetails.

Het dialoogvenster met verbindingsdetails met de Service Provider Entity ID, de ACS URL en een knop om SP-metadata te downloaden

Test voordat je het inschakelt

Klik voor SAML op SAML-aanmelding testen bij Verbindingsdetails. De test controleert de volledige uitwisseling met je provider zonder een account aan te maken of iemands inlogmethode te wijzigen, dus je kunt hem veilig uitvoeren voordat leden ervan afhankelijk zijn.

Beschikbaar maken voor leden

Een verbinding opslaan zet niemand automatisch over. Ga naar Toegestane inlogmethoden, vink de verbinding aan en klik op Opslaan.

Het gedeelte Toegestane inlogmethoden met de nieuwe SSO-verbinding onder E-mail, Google en Microsoft

Nieuwe leden hebben nog steeds een uitnodiging voor de werkruimte nodig. Klang maakt niet automatisch accounts aan op basis van je directory, en inloggen via je provider bevestigt het e-mailadres van een lid niet buiten die werkruimte. Bestaande leden houden hun huidige inlogmethode tot ze die zelf wijzigen bij hun eigen inloginstellingen.

Goed om te weten

  • Gewijzigde inlogmethoden loggen huidige leden niet uit
  • Start het inloggen vanuit Klang. Klang openen vanaf een tegel bij je provider wordt niet ondersteund
  • Single Logout en het automatisch aanmaken van leden worden niet ondersteund
  • Wil je een werkruimte loskoppelen, verwijder de verbinding dan eerst uit de toegestane inlogmethoden van die werkruimte

Was dit artikel nuttig?

Met je feedback kunnen we onze documentatie verbeteren.

Kling

Meer hulp nodig?

Ons supportteam staat voor je klaar.

Contact opnemen met support