SSO instellen met Microsoft Entra ID
Met Single Sign-On (SSO) loggen jouw collega's in op KYP met hun bestaande Microsoft-account. In dit artikel lees je hoe je SSO instelt aan jouw kant.
Voordat je begint
Je hebt beheerdersrechten nodig in Microsoft Entra ID (voorheen Azure AD). Daarnaast heb je een redirect-URI nodig.
Stap 1. App-registratie aanmaken in Azure
- Log in op de Azure Portal.
- Open Microsoft Entra ID.
- Klik in de zijbalk onder Manage op App registrations.

- Maak een nieuwe registratie aan voor KYP SSO:
-
- Beperk gebruikers tot Accounts in this organizational directory only
- Kies Web als platform
- Vul bij Redirect URI de URI in die je van ons hebt ontvangen

Stap 2. Metadata Document Endpoint kopiëren
- Open na het registreren Endpoints.
- Kopieer het OpenID Connect Metadata Document en bewaar dit.
- Sluit het Endpoints-overzicht.

Stap 3. Application (Client) ID kopiëren
-
Kopieer de Application (client) ID uit de registratie en bewaar deze.

Stap 4. Client Secret aanmaken
- Ga in de app-registratie naar Manage → Certificates & secrets.
- Selecteer New client secret.
- Vul een duidelijke beschrijving in en kies de aanbevolen vervaltermijn.
- Klik op Add en kopieer de secret value die verschijnt.

- Bewaar de secret value.

Stap 5. API-permissies instellen
- Ga naar Manage → API permissions.
- Klik op Add a permission → Microsoft Graph → Delegated permissions.
- Voeg de volgende permissies toe:
openid,profile,email,offline_accessenGroupMember.Read.All. Deze zijn allemaal nodig voor het synchroniseren van groepen. - Klik op Add permissions.
- Klik daarna op Grant admin consent voor de permissie
User.Read, zodat de applicatie geautoriseerd is om API's aan te roepen voor "sign-in and read user profile".
Stap 6. Token-configuratie aanpassen
- Ga binnen de geregistreerde applicatie naar Manage → Token configuration.
- Klik op Add groups claim.
- Selecteer Security groups in het menu Select group types to include in Access, ID, and SAML tokens.
- Selecteer bij Customize token properties by type alleen Group ID voor ID/Access/SAML.
- Vink Emit groups as role claims niet aan.
Stap 7. Gegevens veilig delen met KYP
- Ga naar OneTimeSecret om deze gegevens veilig met ons te delen: https://eu.onetimesecret.com

- Label en deel de informatie uit de vorige stappen. Zet de vervaltermijn op 7 dagen. Stel je een passphrase in, deel die dan ook met ons.
- Voeg aanvullende informatie toe die voor ons nuttig is, zoals de e-maildomeinen die naar deze identity provider geleid moeten worden en de naam van je organisatie.
- Klik op Create Link en stuur deze link per e-mail naar ons toe. Zodra de link één keer is geopend, is de informatie niet meer toegankelijk. Zo weten we zeker dat geen derde partij heeft meegekeken.