LIVE · AUDIT-KETEN · EU-GEHOST
SYSTEEM · 99,99% UPTIME
v 1.0 ↗ GEMAAKT IN DE EU

SSO-installatie

NexBasira ondersteunt zowel OpenID Connect (OIDC) als SAML 2.0 Web Browser SSO. Gebruikers in de geconfigureerde e-maildomeinen worden aangemeld via uw identity-provider; eerste aanmeldingen worden just-in-time geprovisioneerd met de standaardrol die u kiest.

Voordat u begint

  • U heeft een org_admin-rol aan de NexBasira-kant nodig.
  • U heeft toegang tot uw IdP-admin nodig om een applicatie te registreren + attribuutmapping te configureren.
  • SSO is beschikbaar op het Pro-niveau en hoger (zie prijzen).

OIDC-walkthrough

1. Vind uw callback-URL

In de NexBasira-SPA: Admin → SSO → Protocol: OpenID Connect. De callback-URL wordt bovenaan het formulier getoond:

https://app.nexbasira.com/api/v1/auth/sso/callback

Klanten met een eigen domein (Pro+) zien hier hun eigen domein. Kopieer dit — uw IdP heeft het nodig.

2. Registreer een applicatie in uw IdP

Elke IdP heeft zijn eigen UI, maar de vorm is hetzelfde:

  • Applicatietype: Web (server-side, confidential client)
  • Redirect-URI: de callback-URL uit stap 1
  • Toegestane grant types: Authorization Code (met PKCE)
  • Scopes: openid + email + profile

De IdP geeft u een Client ID, een Client Secret en de Issuer-URL terug (de basis-URL voor discovery — meestal https://your-idp.example.com/realms/yourrealm of https://accounts.google.com).

3. Vul de SSO-configuratie in

Terug in Admin → SSO vult u het formulier in:

  • Weergavenaam: getoond op de knop "Doorgaan met SSO". Bijv. "Acme SSO".
  • Issuer-URL: van uw IdP.
  • Client ID + Client Secret van uw IdP.
  • E-maildomeinen: door komma's gescheiden lijst (acme.com, acme-eu.com). Gebruikers met e-mails in deze domeinen worden via SSO geleid.
  • Standaardrol voor nieuwe gebruikers: meestal inspector. Org-admins moeten na de eerste aanmelding handmatig de rol org_admin toegewezen krijgen.
  • Nieuwe gebruikers automatisch provisioneren bij eerste aanmelding: doorgaans aan.
  • Ingeschakeld: uit totdat u heeft getest.

4. Test discovery

Klik op Test discovery. Het haalt de OpenID-configuratie van uw IdP op ({issuer_url}/.well-known/openid-configuration) + parseert de JWKS. Veelvoorkomende fouten:

  • OK — N JWKS-sleutels: u bent klaar.
  • Connection refused / DNS-fout: typefout in de issuer-URL; controleer of hij in uw browser resolvet.
  • JSON-parseerfout: de issuer-URL wijst naar iets dat geen OIDC-provider is.
  • Geen JWKS-sleutels: de probe slaagde maar het JWKS-endpoint gaf een lege set terug; controleer de sleutelrotatie aan de IdP-kant.

5. Inschakelen + smoke-test

Zet Ingeschakeld aan, sla op. Log uit en log dan in met een e-mail in een van de toegestane domeinen. U zou naar het loginscherm van uw IdP moeten worden geleid en dan terug naar het SPA-dashboard.

SAML 2.0-walkthrough

1. Vind uw ACS-URL

In Admin → SSO → Protocol: SAML 2.0 kopieert u de Assertion Consumer Service-URL:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Registreer een SAML-app in uw IdP

  • ACS-URL / Reply-URL: de URL uit stap 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (of uw eigen domein).
  • NameID-formaat: emailAddress.
  • Attribuutmapping: minimaal email; idealiter ook givenName + surname.
  • Assertions ondertekenen: vereist.

De IdP geeft u een Entity ID, een SSO Service-URL en een ondertekeningscertificaat (PEM) terug.

3. Vul de SAML-configuratie in

  • IdP Entity ID — van uw IdP.
  • IdP SSO Service-URL — van uw IdP.
  • IdP-ondertekeningscertificaat (PEM) — plak het volledige -----BEGIN CERTIFICATE------blok.
  • E-maildomeinen — dezelfde vorm als bij OIDC.
  • Standaardrol + auto-provisioning — hetzelfde als bij OIDC.

In de sectie Geavanceerd — attribuutmapping kunt u de URN's overschrijven die we zoeken; de standaardwaarden komen overeen met Microsofts WS-Federation-conventie, die de meeste IdP's out of the box respecteren.

4. Inschakelen + smoke-test

Dezelfde flow als OIDC: zet Ingeschakeld aan, log uit, log in met een e-mail uit een toegestaan domein, verwacht een round-trip via uw IdP.

Geteste IdP's

NexBasira's OIDC- + SAML-ondersteuning is generiek; elke spec-conforme IdP werkt. We hebben gesmoketest:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

JIT-provisioningregels

  • De eerste keer dat een gebruiker met een overeenkomend domein zich via SSO aanmeldt, wordt een Membership aangemaakt met de geconfigureerde standaardrol.
  • email is de unieke sleutel. Een gebruiker die zijn e-mail bij de IdP wijzigt, maakt een nieuw account aan.
  • Rolwijzigingen na de eerste aanmelding worden beheerd in de SPA (Admin → Members), niet bij de IdP. Voor IdP-gestuurde groep → rol-mapping, zie SCIM-provisioning.

SSO uitschakelen

Zet ofwel Ingeschakeld uit (behoudt de configuratie; u kunt later opnieuw inschakelen) of klik op SSO verwijderen (verwijdert de configuratie). Met SSO uitgeschakeld vallen alle gebruikers terug op wachtwoordauthenticatie; bestaande memberships blijven behouden.

Probleemoplossing

SymptoomWaarschijnlijke oorzaak
Redirect-loop tussen IdP + SPAE-maildomein staat niet in de allowlist. De e-mail van de gebruiker komt niet overeen.
"Signature validation failed" (SAML)Verouderd ondertekeningscertificaat in de configuratie. Plak opnieuw vanuit de IdP.
"Issuer mismatch" (SAML)Entity ID in de IdP komt niet overeen met wat wij verwachten. Controleer hoofdletters + trailing slash.
"No email attribute in assertion"SAML-attribuutmapping in de IdP geeft geen e-mail door. Overschrijf de URN in de geavanceerde instellingen.

Wat er nu volgt