SSO instellen met Microsoft Entra ID
Met Single Sign-On (SSO) loggen jouw collega's in op KYP met hun bestaande Microsoft-account. In dit artikel lees je hoe je SSO instelt aan jouw kant.
Voordat je begint
Je hebt beheerdersrechten nodig in Microsoft Entra ID (voorheen Azure AD). Daarnaast ontvang je van ons een redirect-URI. Die heb je nodig in stap 1. Heb je deze nog niet? Neem dan eerst contact met ons op.
Stap 1. App-registratie aanmaken in Azure
- Log in op de Azure Portal.
- Open Microsoft Entra ID.
- Klik in de zijbalk onder Manage op App registrations.

- Maak een nieuwe registratie aan voor KYP SSO:
-
- Beperk gebruikers tot Accounts in this organizational directory only
- Kies Web als platform
- Vul bij Redirect URI de URI in die je van ons hebt ontvangen

Stap 2. Metadata Document Endpoint kopiëren
- Open na het registreren Endpoints.
- Kopieer het OpenID Connect Metadata Document en bewaar dit.
- Sluit het Endpoints-overzicht.

Stap 3. Application (Client) ID kopiëren
-
Kopieer de Application (client) ID uit de registratie en bewaar deze.

Stap 4. Client Secret aanmaken
- Ga in de app-registratie naar Manage → Certificates & secrets.
- Selecteer New client secret.
- Vul een duidelijke beschrijving in en kies de aanbevolen vervaltermijn.
- Klik op Add en kopieer de secret value die verschijnt.

- Bewaar de secret value.

Stap 5. API-permissies instellen
- Ga naar Manage → API permissions.
- Klik op Add a permission → Microsoft Graph → Delegated permissions.
- Voeg de volgende permissies toe:
openid,profile,email,offline_accessenGroupMember.Read.All. Deze zijn allemaal nodig voor het synchroniseren van groepen. - Klik op Add permissions.
- Klik daarna op Grant admin consent voor de permissie
User.Read, zodat de applicatie geautoriseerd is om API's aan te roepen voor "sign-in and read user profile".
Stap 6. Token-configuratie aanpassen
- Ga binnen de geregistreerde applicatie naar Manage → Token configuration.
- Klik op Add groups claim.
- Selecteer Security groups in het menu Select group types to include in Access, ID, and SAML tokens.
- Selecteer bij Customize token properties by type alleen Group ID voor ID/Access/SAML.
- Vink Emit groups as role claims niet aan.
Stap 7. Gegevens veilig delen met KYP
- Ga naar OneTimeSecret om deze gegevens veilig met ons te delen: https://eu.onetimesecret.com

- Label en deel de informatie uit de vorige stappen. Zet de vervaltermijn op 7 dagen. Stel je een passphrase in, deel die dan ook met ons.
- Voeg aanvullende informatie toe die voor ons nuttig is, zoals de e-maildomeinen die naar deze identity provider geleid moeten worden en de naam van je organisatie.
- Klik op Create Link en stuur deze link per e-mail naar ons toe. Zodra de link één keer is geopend, is de informatie niet meer toegankelijk. Zo weten we zeker dat geen derde partij heeft meegekeken.