SSO-installatie
NexBasira ondersteunt zowel OpenID Connect (OIDC) als SAML 2.0 Web Browser SSO. Gebruikers in de geconfigureerde e-maildomeinen worden aangemeld via uw identity-provider; eerste aanmeldingen worden just-in-time geprovisioneerd met de standaardrol die u kiest.
Voordat u begint
- U heeft een
org_admin-rol aan de NexBasira-kant nodig. - U heeft toegang tot uw IdP-admin nodig om een applicatie te registreren + attribuutmapping te configureren.
- SSO is beschikbaar op het Pro-niveau en hoger (zie prijzen).
OIDC-walkthrough
1. Vind uw callback-URL
In de NexBasira-SPA: Admin → SSO → Protocol: OpenID Connect. De callback-URL wordt bovenaan het formulier getoond:
https://app.nexbasira.com/api/v1/auth/sso/callback Klanten met een eigen domein (Pro+) zien hier hun eigen domein. Kopieer dit — uw IdP heeft het nodig.
2. Registreer een applicatie in uw IdP
Elke IdP heeft zijn eigen UI, maar de vorm is hetzelfde:
- Applicatietype: Web (server-side, confidential client)
- Redirect-URI: de callback-URL uit stap 1
- Toegestane grant types: Authorization Code (met PKCE)
- Scopes:
openid+email+profile
De IdP geeft u een Client ID, een Client Secret en de Issuer-URL terug (de basis-URL voor discovery — meestal https://your-idp.example.com/realms/yourrealm of https://accounts.google.com).
3. Vul de SSO-configuratie in
Terug in Admin → SSO vult u het formulier in:
- Weergavenaam: getoond op de knop "Doorgaan met SSO". Bijv. "Acme SSO".
- Issuer-URL: van uw IdP.
- Client ID + Client Secret van uw IdP.
- E-maildomeinen: door komma's gescheiden lijst (
acme.com, acme-eu.com). Gebruikers met e-mails in deze domeinen worden via SSO geleid. - Standaardrol voor nieuwe gebruikers: meestal
inspector. Org-admins moeten na de eerste aanmelding handmatig de rolorg_admintoegewezen krijgen. - Nieuwe gebruikers automatisch provisioneren bij eerste aanmelding: doorgaans aan.
- Ingeschakeld: uit totdat u heeft getest.
4. Test discovery
Klik op Test discovery. Het haalt de OpenID-configuratie van uw IdP op ({issuer_url}/.well-known/openid-configuration) + parseert de JWKS. Veelvoorkomende fouten:
- OK — N JWKS-sleutels: u bent klaar.
- Connection refused / DNS-fout: typefout in de issuer-URL; controleer of hij in uw browser resolvet.
- JSON-parseerfout: de issuer-URL wijst naar iets dat geen OIDC-provider is.
- Geen JWKS-sleutels: de probe slaagde maar het JWKS-endpoint gaf een lege set terug; controleer de sleutelrotatie aan de IdP-kant.
5. Inschakelen + smoke-test
Zet Ingeschakeld aan, sla op. Log uit en log dan in met een e-mail in een van de toegestane domeinen. U zou naar het loginscherm van uw IdP moeten worden geleid en dan terug naar het SPA-dashboard.
SAML 2.0-walkthrough
1. Vind uw ACS-URL
In Admin → SSO → Protocol: SAML 2.0 kopieert u de Assertion Consumer Service-URL:
https://app.nexbasira.com/api/v1/auth/saml/acs 2. Registreer een SAML-app in uw IdP
- ACS-URL / Reply-URL: de URL uit stap 1.
- Entity ID (audience):
https://app.nexbasira.com/saml/sp(of uw eigen domein). - NameID-formaat: emailAddress.
- Attribuutmapping: minimaal
email; idealiter ookgivenName+surname. - Assertions ondertekenen: vereist.
De IdP geeft u een Entity ID, een SSO Service-URL en een ondertekeningscertificaat (PEM) terug.
3. Vul de SAML-configuratie in
- IdP Entity ID — van uw IdP.
- IdP SSO Service-URL — van uw IdP.
- IdP-ondertekeningscertificaat (PEM) — plak het volledige
-----BEGIN CERTIFICATE------blok. - E-maildomeinen — dezelfde vorm als bij OIDC.
- Standaardrol + auto-provisioning — hetzelfde als bij OIDC.
In de sectie Geavanceerd — attribuutmapping kunt u de URN's overschrijven die we zoeken; de standaardwaarden komen overeen met Microsofts WS-Federation-conventie, die de meeste IdP's out of the box respecteren.
4. Inschakelen + smoke-test
Dezelfde flow als OIDC: zet Ingeschakeld aan, log uit, log in met een e-mail uit een toegestaan domein, verwacht een round-trip via uw IdP.
Geteste IdP's
NexBasira's OIDC- + SAML-ondersteuning is generiek; elke spec-conforme IdP werkt. We hebben gesmoketest:
- Microsoft Entra ID (Azure AD) — OIDC + SAML
- Google Workspace — OIDC + SAML
- Okta — OIDC + SAML
- Keycloak — OIDC + SAML
- OneLogin — SAML
JIT-provisioningregels
- De eerste keer dat een gebruiker met een overeenkomend domein zich via SSO aanmeldt, wordt een Membership aangemaakt met de geconfigureerde standaardrol.
emailis de unieke sleutel. Een gebruiker die zijn e-mail bij de IdP wijzigt, maakt een nieuw account aan.- Rolwijzigingen na de eerste aanmelding worden beheerd in de SPA (Admin → Members), niet bij de IdP. Voor IdP-gestuurde groep → rol-mapping, zie SCIM-provisioning.
SSO uitschakelen
Zet ofwel Ingeschakeld uit (behoudt de configuratie; u kunt later opnieuw inschakelen) of klik op SSO verwijderen (verwijdert de configuratie). Met SSO uitgeschakeld vallen alle gebruikers terug op wachtwoordauthenticatie; bestaande memberships blijven behouden.
Probleemoplossing
| Symptoom | Waarschijnlijke oorzaak |
|---|---|
| Redirect-loop tussen IdP + SPA | E-maildomein staat niet in de allowlist. De e-mail van de gebruiker komt niet overeen. |
| "Signature validation failed" (SAML) | Verouderd ondertekeningscertificaat in de configuratie. Plak opnieuw vanuit de IdP. |
| "Issuer mismatch" (SAML) | Entity ID in de IdP komt niet overeen met wat wij verwachten. Controleer hoofdletters + trailing slash. |
| "No email attribute in assertion" | SAML-attribuutmapping in de IdP geeft geen e-mail door. Overschrijf de URN in de geavanceerde instellingen. |
Wat er nu volgt
- SCIM-provisioning — IdP-gestuurd aanmaken + deactiveren van gebruikers
- API-authenticatie — los van SPA-SSO