Samenvatting: Deze handleiding is bedoeld voor IT-beheerders die werknemers willen laten inloggen op Speakap met hun bestaande bedrijfsreferenties. Speakap ondersteunt Single Sign-On (SSO) zowel als serviceprovider als identiteitsprovider via het SAML (Security Assertion Markup Language) protocol. Het behandelt de SAML 2.0 configuratie, Microsoft ADFS claimregels, de implementatietijdlijn en een checklist ter voorbereiding.
Hoe het werkt
Wanneer Single Sign-On is ingeschakeld voor gebruikers binnen uw Speakap-netwerk, hoeven zij geen wachtwoord in te voeren om toegang te krijgen tot Speakap. In plaats daarvan, nadat ze hun gebruikersnaam hebben ingevoerd, stuurt Speakap de gebruiker door naar de Federation Server van uw organisatie om de authenticatie af te handelen. Als de gebruiker daar al is ingelogd, wordt hij of zij direct ingelogd in Speakap. Als de gebruiker nog niet is ingelogd, kan hij of zij authenticeren bij uw Federation Server, waarna ze worden teruggeleid naar Speakap. Uw federatieserver fungeert in dit geval als zogenaamde Identity Provider.
SAML 2.0 configuratie-instructies
De volgende instellingen moeten worden geconfigureerd op de federatieserver om verbinding te maken met Speakap:
| Eigenschap | Waarde |
| EntityID | |
| Assertion Consumer Service (soms bekend als "Single Sign On URL") | |
| Signing Algorithm | sha1 of sha256 (beide worden ondersteund) |
| Name ID-formaat | E-mailadres |
Microsoft ADFS-instellingen
Bij gebruik van Microsoft ADFS in combinatie met Active Directory zijn enkele claimregels vereist om ervoor te zorgen dat de juiste Name ID wordt gebruikt bij Speakap:
Regel 1
| Eigenschap | Waarde |
| Regelsjabloon | LDAP-attributen verzenden als claims |
| Attribuutopslag | Active Directory |
| LDAP-attribuut | User Principal Name* |
| Uitgaande claimtype | E-mailadres |
Regel 2
| Eigenschap | Waarde |
| Regelsjabloon | Een binnenkomende claim transformeren |
| Binnenkomend claimtype | E-mailadres |
| Uitgaand claimtype | Name ID |
| Uitgaand Name ID-formaat | E-mailadres |
*Andere attributen dan 'User Principal Name' kunnen ook worden gebruikt. Neem contact met ons op via technicalimplementations@speakap.nl om de opties te bespreken.
SSO inschakelen in uw Speakap-netwerk
Voordat u Single Sign-On in Speakap kunt gebruiken, moet uw SAML 2.0 Identity Provider worden toegevoegd aan onze configuratie. Stuur een e-mail naar technicalimplementations@speakap.nl en geef de URL van uw federationmetadata.xml op, of lever het bestand direct aan.
Whitelabel-applicaties
Aangezien de reguliere Speakap mobiele applicaties niet zijn ingesteld om uw identity provider te gebruiken, moeten we apps voorbereiden die specifiek zijn voor uw organisatie. Als u nog geen whitelabel-versies van onze apps gebruikt, is dit het moment om deze in te richten.
Een whitelabel-app is een app die wordt gepubliceerd in de App Store en Google Play Store onder uw eigen bedrijfsnaam en branding. Deze whitelabel-apps kunnen worden aangepast aan de huisstijl en kleuren van uw bedrijf. Zo is uw Speakap-netwerk direct herkenbaar voor uw medewerkers.
Meer informatie: Whitelabel-richtlijnen
Speakap User Sync
Single Sign-On werkt alleen als wij weten welke gebruikers toegang moeten hebben tot uw netwerk. Om dit te waarborgen, moet u verbinding maken met onze User Sync-applicatie die al uw medewerkers binnen Speakap importeert en beheert. De Speakap User Sync zal dagelijks (of met een andere gewenste frequentie) synchroniseren tussen de medewerkers in uw HR-software en Speakap. Zo zorgen wij ervoor dat alleen de juiste gebruikers toegang hebben tot het netwerk en alle relevante informatie voor hun dagelijkse taken.
Meer informatie: Introductie tot Speakap User Sync
Tijdlijnen
Hieronder vindt u een overzicht van de tijdlijnen die doorgaans gelden voor het proces van het inschakelen van Single Sign-On voor uw netwerk.
Tijdens dit proces is het belangrijk om contact te houden en vragen zo snel mogelijk te beantwoorden. Vertragingen hierin kunnen leiden tot vertragingen in de implementatie, omdat we mogelijk sommige onderdelen niet kunnen uitvoeren als essentiële informatie ontbreekt.
Week 1 - Opzetten
De uitwisseling en configuratie van SAML 2.0 configuratie-instructies, metadata en Microsoft ADFS claimregels.
Week 2-5 - Implementatie
Het opzetten van SSO is een kwestie van configuratie, maar zoals eerder vermeld, moet uw netwerk ook klaar zijn om onze SSO-stroom te ondersteunen. Tijdens de implementatie zullen we uw whitelabel-applicaties creëren en uitrollen en de User Sync voor uw netwerk implementeren.
U kunt alles lezen over de vereisten voor deze implementaties op hun respectievelijke documentatiepagina's.
Week 6 - Uitrol
Zodra uw whitelabel-applicaties zijn vrijgegeven in de app stores en de User Sync is ingesteld, zijn we klaar voor de uitrol. We plannen het exacte moment van uitrol zorgvuldig en samen.
Na uitrol
Zodra de uitrol heeft plaatsgevonden, kan het nodig zijn om wijzigingen aan te brengen in de setup van de User Sync of de whitelabel-applicaties.
Kleine wijzigingen kunnen meestal binnen 48 uur worden doorgevoerd, maar voor grotere, structurele wijzigingen hebben we wat tijd nodig om dit goed te plannen. We streven ernaar deze binnen 14 dagen op te lossen.
Neem contact met ons op via technicalimplementations@speakap.nl als u wijzigingsverzoeken heeft.
SSO checklist
Voordat we beginnen met het implementeren van SSO voor uw netwerk, vragen we u de volgende checklist door te nemen. Sommige van deze punten vereisen mogelijk onderzoek aan uw kant, maar het hebben van de antwoorden op deze punten voordat de implementatie start, kan ons beiden uiteindelijk tijd besparen.
- Ondersteunt onze Active Directory of HR-software Single Sign-On functionaliteiten?
- Wordt SAML 2.0 ondersteund?
- Is mijn Active Directory of HR-software publiekelijk toegankelijk of alleen binnen een intern netwerk?
- Heeft ons netwerk een whitelabel-applicatie? Whitelabel-richtlijnen
- Zijn we verbonden met, of gaan we verbinden met Speakap User Sync? Introductie tot Speakap User Sync
- Hoe loggen onze medewerkers momenteel in?
- Loggen ze in met een gebruikersnaam, een e-mailadres of op een andere manier?
- Zijn er gebruikers die Speakap al gebruiken voordat we SSO uitrollen?
- Hoe gaan we die bestaande gebruikers migreren?
- Moeten we iets communiceren naar deze gebruikers?
Nog steeds vastgelopen?
Stuur een e-mail naar technicalimplementations@speakap.nl met uw netwerknaam, uw identity provider (bijvoorbeeld ADFS, Azure AD, Okta) en uw federation metadata-URL, dan helpen wij u verder.