Koppel Okta, Microsoft Entra of een andere SAML-identityprovider, zodat mensen zich aanmelden met hun bedrijfsaccount. Schakel optioneel SCIM in, zodat die provider Cortena-gebruikers kan aanmaken en verwijderen.
Bedrijfs-SSO staat los van Vereisten voor inloggen op een workspace. Inlogvereisten bepalen welke methoden zijn toegestaan en hoe lang een sessie duurt. Bedrijfs-SSO is de identityprovider zelf.
Nadat gebruikers bestaan, wijs je in Gebruikersbeheer toe wat ze mogen doen. SCIM wijst geen machtigingsgroepen toe.
1. Waar je dit configureert
Open Instellingen → Integraties → Authenticatie → Bedrijfs-SSO.
De introductietekst op de pagina luidt: bedrijfslogin wordt per werkruimte geconfigureerd. Een bovenliggende koppeling wordt automatisch gebruikt door onderliggende werkruimtes. Een onderliggende werkruimte kan een andere identityprovider toevoegen met een eigen e-maildomein.
Een koppeling die van een bovenliggende werkruimte wordt overgenomen, wordt weergegeven als Beheerd door die werkruimte, met de weergavenaam en e-maildomeinen. Je bewerkt het certificaat van de bovenliggende werkruimte hier niet.
2. De identityprovider van deze werkruimte toevoegen
Onder Deze werkruimte:
- Stel een Weergavenaam in die mensen zullen herkennen, bijvoorbeeld Okta of Entra.
- Maak in je identityprovider een SAML-applicatie aan. Download de Cortena-metadata en upload die daar, of kopieer de entity-ID en reply-URL van Cortena uit dat bestand. Cortena verwacht dat de naamidentifier het zakelijke e-mailadres van de persoon is en verwacht dat de identityprovider de assertion ondertekent.
- Plak de metadata-XML van de identityprovider en klik op Metadata lezen. Cortena vult Entity-ID van identityprovider, SSO-URL (https) en Ondertekeningscertificaat (PEM) in. Je kunt deze drie velden ook handmatig invullen in plaats van XML te plakken.
- Voer E-maildomeinen in, gescheiden door komma's en zonder pad. Voorbeeld:
contoso.com, contoso.de. Elk domein kan slechts bij één bedrijfskoppeling horen. Zo weet de aanmelding welke provider moet worden geopend. - Klik op Opslaan.
Het certificaat wordt opgeslagen. Later staat er bij het veld Certificaat opgeslagen: plak een nieuw certificaat om het te vervangen. Laat het veld leeg om het huidige certificaat te behouden.
Met Deze koppeling verwijderen verwijder je de provider van deze werkruimte. Een bovenliggende koppeling die hierboven wordt weergegeven, wordt niet verwijderd.
Gebruik na het opslaan Aanmelding testen, voordat je bedrijfslogin voor iedereen verplicht stelt.
3. Wie bedrijfslogin moet gebruiken
Twee selectievakjes bepalen de verplichting. Ze staan los van elkaar.
| Instelling | Effect |
|---|---|
| Bedrijfslogin verplicht stellen voor deze werkruimte | Google, Microsoft en de magic link voor e-mail geven geen toegang meer tot deze werkruimte. Onderliggende werkruimtes nemen deze regel over. |
| Alleen de identityprovider van deze werkruimte kan toegang geven | Deze werkruimte negeert de provider van de bovenliggende werkruimte. Alleen de eigen koppeling telt en bedrijfslogin is verplicht. |
Iemand die al met de verkeerde methode is aangemeld, ziet Opnieuw authenticeren om door te gaan en Doorgaan met bedrijfslogin. Die persoon kan via het accountmenu naar een andere werkruimte gaan zonder zich af te melden. Andere werkruimtes blijven bruikbaar.
Begin op de aanmeldpagina met Zakelijk e-mailadres. Als dat domein overeenkomt met één koppeling, stuurt Cortena de persoon naar die provider. Als meerdere koppelingen van toepassing kunnen zijn, kan die persoon kiezen. Als de bedrijfslogin mislukt, wordt het bericht Bedrijfslogin mislukt. Probeer het opnieuw of gebruik een andere aanmeldmethode. weergegeven.
4. Optionele gebruikersprovisioning (SCIM)
SCIM is optioneel. Bedrijfslogin werkt ook zonder SCIM. Gebruik het wanneer Okta of Entra personen moet aanmaken en deactiveren, in plaats van ze handmatig uit te nodigen.
Nadat de koppeling is opgeslagen, wordt Gebruikersprovisioning (SCIM) weergegeven:
- Een basis-URL. Plak deze in de provisioning-app van de identityprovider. Het is een SCIM 2.0-URL voor deze koppeling.
- Een token, dat één keer volledig wordt weergegeven. Daarna toont Cortena alleen Token eindigend op gevolgd door de laatste tekens. De provider verstuurt het als bearer-token.
- Nieuw token genereren als het token verloren is gegaan of moet worden vervangen. Het vorige token werkt dan niet meer. Werk de identityprovider in dezelfde stap bij.
Cortena accepteert alleen de resource Users. SCIM-groepen worden niet geaccepteerd.
| Actie van identityprovider | Wat Cortena doet |
|---|---|
| Een gebruiker aanmaken of bijwerken | Voegt de persoon toe aan deze werkruimte. De gebruikersnaam moet het e-mailadres van de persoon zijn. |
| Een gebruiker deactiveren of verwijderen | Verwijdert het lidmaatschap dat door deze provisioningkoppeling is toegekend. |
| Provisionen naar een bovenliggende werkruimte | Voegt de persoon ook toe aan onderliggende werkruimtes waarvoor Gebruikers ontvangen die door een bovenliggende identityprovider zijn geprovisioneerd nog is aangevinkt. |
Nieuw geprovisioneerde gebruikers hebben geen machtigingsgroepen. Open Instellingen → Gebruikers en wijs groepen of machtigingen toe voordat ze kunnen werken. Zie Gebruikersbeheer.
Mensen die je zelf hebt uitgenodigd, worden niet verwijderd wanneer de identityprovider iemand deactiveert. Alleen lidmaatschappen die door SCIM zijn aangemaakt, worden ingetrokken.
Gebruikers ontvangen die door een bovenliggende identityprovider zijn geprovisioneerd is ingeschakeld tenzij je het selectievakje uitschakelt. Als je het uitschakelt, ontvangt deze werkruimte geen SCIM-gebruikers meer van de bovenliggende werkruimte. Een werkruimte verderop in de structuur kan ze nog steeds ontvangen als het eigen selectievakje aangevinkt blijft.
5. Aanbevolen volgorde
- Maak de SAML-app aan en sla Deze werkruimte op.
- Test Aanmelding testen met een zakelijk e-mailadres op een van de domeinen.
- Als je nieuwe gebruikers automatisch wilt laten deelnemen, plak je de SCIM-basis-URL en het token in Okta of Entra en wijs je een testgebruiker toe. Controleer of die verschijnt en wijs daarna de Cortena-machtigingen toe.
- Schakel Bedrijfslogin verplicht stellen voor deze werkruimte pas in nadat de test is geslaagd.
Snel naslagoverzicht
| Taak | Waar |
|---|---|
| De identityprovider koppelen | Instellingen → Integraties → Authenticatie → Bedrijfs-SSO |
| De URL's van Cortena aan de provider geven | De Cortena-metadata downloaden |
| De XML van de provider lezen | Metadata lezen |
| Bedrijfslogin verplicht stellen | Bedrijfslogin verplicht stellen voor deze werkruimte |
| De provider van de bovenliggende werkruimte negeren | Alleen de identityprovider van deze werkruimte kan toegang geven |
| Gebruikers provisionen | Gebruikersprovisioning (SCIM) · basis-URL en token |
| Het overnemen van gebruikers van de bovenliggende werkruimte stoppen | Schakel Gebruikers ontvangen die door een bovenliggende identityprovider zijn geprovisioneerd uit |