
Microsoft AD FS SAML2 SSO met Flexopus
Beveiligde single sign-on voor uw on-premise omgeving – naadloos geïntegreerd in Flexopus.
Wat is de Microsoft AD FS SAML2 SSO-integratie?
Microsoft Active Directory Federation Services (AD FS) is een identiteitsprovideroplossing ontwikkeld door Microsoft voor organisaties die hun gebruikersidentiteiten lokaal (on-premises) beheren. AD FS kan via het SAML2-protocol (Security Assertion Markup Language) worden gebruikt als centrale authenticatieservice voor externe applicaties.
Flexopus ondersteunt integratie met Microsoft AD FS via SAML2. Dit betekent dat uw medewerkers kunnen inloggen op Flexopus met hun bestaande bedrijfsinloggegevens – zonder een extra wachtwoord. De verbinding wordt tot stand gebracht via een zogenaamde Relying Party Trust in de AD FS-console, waarbij Flexopus als vertrouwde applicatie wordt ingevoerd.
Daarnaast kunnen gebruikerskenmerken zoals naam, e-mailadres, afdeling en functietitel vanuit Active Directory naar Flexopus worden overgezet. Optioneel is groepssynchronisatie ook mogelijk via het SAML2-attribuut "memberOf".
Wat is het doel van integratie?
De AD FS SAML2 SSO-integratie verbindt uw bestaande on-premise identiteitsbeheer rechtstreeks met Flexopus. Typische gebruiksscenario's zijn onder andere:
- Centrale login: Medewerkers loggen in op Flexopus met hun Windows-inloggegevens – een apart account is niet nodig.
- Automatische gebruikersaanmaak: Nieuwe gebruikers worden automatisch geregistreerd in Flexopus bij hun eerste aanmelding, zonder dat beheerders handmatig iets hoeven te doen.
- Attribuutoverdracht: Profielvelden zoals voornaam, achternaam, e-mailadres, afdeling en functietitel worden rechtstreeks uit Active Directory overgenomen.
- Groepssynchronisatie: Active Directory-groepen kunnen via het SAML2-attribuut "memberOf" aan Flexopus worden doorgegeven en daar als externe groepen worden beheerd.
- Toegangsbeheer: In de AD FS-console bepaalt u welke gebruikers of groepen toegang krijgen tot Flexopus.
Met name voor bedrijven die een hybride Active Directory-architectuur gebruiken, raadt Flexopus aan de integratie rechtstreeks via de cloudgebaseerde Microsoft Entra ID (voorheen Azure Active Directory) uit te voeren – mits de gebruikersgegevens daar gesynchroniseerd zijn.
Hoe eenvoudig is de integratie?
De installatie is in een paar stappen voltooid via de AD FS-beheerconsole en het Flexopus-dashboard. In essentie wordt Flexopus geregistreerd als een vertrouwende partij in AD FS, worden de gewenste gebruikerskenmerken geconfigureerd als claims en wordt de metadata-URL vervolgens opgeslagen in Flexopus.
Na de configuratie kunt u de aanmelding direct in de browser testen. Optioneel kan de klassieke aanmelding met e-mailadres en wachtwoord worden gedeactiveerd om SSO als enige aanmeldingsoptie af te dwingen.
Voor volledige stapsgewijze installatie-instructies kunt u terecht in ons Helpcentrum.
Wat zijn de voordelen van integratie?
- Geen extra wachtwoord vereist: medewerkers gebruiken hun bestaande inloggegevens van het bedrijf – dit vermindert de inspanning voor wachtwoordbeheer en verhoogt de beveiliging.
- Automatische gebruikersregistratie: Nieuwe gebruikers worden automatisch aangemaakt bij hun eerste aanmelding – zonder handmatige configuratie door beheerders.
- Centrale toegangscontrole: De controle over wie mag inloggen op Flexopus wordt rechtstreeks uitgevoerd via het AD FS-beleid.
- De volgende gegevens worden overgedragen: Profielinformatie zoals naam, e-mailadres, afdeling en functietitel worden automatisch gesynchroniseerd.
- Optionele groepssynchronisatie: Active Directory-groepen kunnen via SAML2 aan Flexopus worden doorgegeven om toegangsrechten efficiënt te beheren.
- Tweefactorauthenticatie: De 2FA-instellingen van Microsoft worden automatisch toegepast – dubbele configuratie is niet nodig.
- Gratis inbegrepen: SSO-integratie is onderdeel van Flexopus en vereist geen extra licentiekosten.
- Flexibele configuratieopties: Er zijn twee configuratiemethoden beschikbaar (aangepaste regel of LDAP-kenmerken) om aan te passen aan verschillende AD FS-configuraties.
Categorieën
Ontwikkeld door
Flexopus GmbHVerdere integraties
vragen en antwoorden
Welke gebruikersgegevens worden van Active Directory naar Flexopus overgedragen?
Alleen de attributen die in de SAML2-configuratie zijn gedefinieerd, worden overgedragen. Standaard zijn dit: User Principal Name (UPN), Weergavenaam, Voornaam, Achternaam en E-mailadres. Optioneel kunnen ook de afdeling en functietitel worden doorgegeven. Er worden geen verdere gegevens meer opgehaald uit Active Directory.
Wat gebeurt er als een gebruiker wordt verwijderd of uitgeschakeld in Active Directory?
Als een gebruiker in AD FS wordt uitgeschakeld of verwijderd, kan die gebruiker niet meer inloggen bij Flexopus. Omdat de authenticatie bij elke aanmelding via AD FS plaatsvindt, wordt de toegang onmiddellijk geblokkeerd. De gebruiker blijft echter in Flexopus geregistreerd totdat hij of zij daar handmatig wordt verwijderd of gedeactiveerd. We raden aan om ook de gebruikersaccounts in Flexopus op te schonen om een consistente database te garanderen.
Kan ik SSO en de klassieke e-mail/wachtwoord-aanmelding tegelijkertijd gebruiken?
Ja, standaard kunnen beide inlogopties parallel worden gebruikt. Na een succesvolle SSO-configuratie kunt u ervoor kiezen om inloggen met e-mail/wachtwoord uit te schakelen of het inlogformulier te verbergen, zodat SSO de enige inlogmethode is. Deze instelling kan op elk moment worden aangepast, zelfs met terugwerkende kracht door het Flexopus-supportteam.
Wat als mijn AD FS-server alleen toegankelijk is via het interne netwerk?
Als uw AD FS-server niet publiekelijk toegankelijk is, kan Flexopus de metadata-URL niet automatisch ophalen. In dit geval raden we aan de metadata handmatig als bestand naar Flexopus te uploaden. Houd er rekening mee dat als er wijzigingen worden aangebracht in certificaten of handtekeningen, het metadata-bestand handmatig moet worden bijgewerkt. Dergelijke veranderingen zijn doorgaans elke 3-5 jaar nodig en kunnen snel worden doorgevoerd.
Biedt de integratie ook ondersteuning voor tweefactorauthenticatie (2FA)?
Ja. Tweefactorauthenticatie wordt toegepast op basis van de Microsoft-instellingen van de betreffende gebruiker. Als tweefactorauthenticatie (2FA) verplicht is in uw Microsoft-omgeving, worden gebruikers automatisch gevraagd om 2FA te gebruiken tijdens het Microsoft-authenticatieproces. In Flexopus is geen aparte configuratie vereist.

