SSO (Single Sign-On) instellen

Samenvatting: Deze handleiding is bedoeld voor IT-beheerders die werknemers willen laten inloggen op Speakap met hun bestaande bedrijfsreferenties. Speakap ondersteunt Single Sign-On (SSO) zowel als serviceprovider als identiteitsprovider via het SAML (Security Assertion Markup Language) protocol. Het behandelt de SAML 2.0 configuratie, Microsoft ADFS claimregels, de implementatietijdlijn en een checklist ter voorbereiding.

Hoe het werkt

Wanneer Single Sign-On is ingeschakeld voor gebruikers binnen uw Speakap-netwerk, hoeven zij geen wachtwoord in te voeren om toegang te krijgen tot Speakap. In plaats daarvan, nadat ze hun gebruikersnaam hebben ingevoerd, stuurt Speakap de gebruiker door naar de Federation Server van uw organisatie om de authenticatie af te handelen. Als de gebruiker daar al is ingelogd, wordt hij of zij direct ingelogd in Speakap. Als de gebruiker nog niet is ingelogd, kan hij of zij authenticeren bij uw Federation Server, waarna ze worden teruggeleid naar Speakap. Uw federatieserver fungeert in dit geval als zogenaamde Identity Provider.

SAML 2.0 configuratie-instructies

De volgende instellingen moeten worden geconfigureerd op de federatieserver om verbinding te maken met Speakap:

Eigenschap Waarde
EntityID

EU: https://authenticator.speakap.io/saml 

USA: https://authenticator.usa.speakap.io/saml

Assertion Consumer Service (soms bekend als "Single Sign On URL")

EU: https://authenticator.speakap.io/saml/acs

USA: https://authenticator.usa.speakap.io/saml/acs

Signing Algorithm sha1 of sha256 (beide worden ondersteund)
Name ID-formaat E-mailadres

Microsoft ADFS-instellingen

Bij gebruik van Microsoft ADFS in combinatie met Active Directory zijn enkele claimregels vereist om ervoor te zorgen dat de juiste Name ID wordt gebruikt bij Speakap:

Regel 1

Eigenschap Waarde
Regelsjabloon LDAP-attributen verzenden als claims
Attribuutopslag Active Directory
LDAP-attribuut User Principal Name*
Uitgaande claimtype E-mailadres

Regel 2

Eigenschap Waarde
Regelsjabloon Een binnenkomende claim transformeren
Binnenkomend claimtype E-mailadres
Uitgaand claimtype Name ID
Uitgaand Name ID-formaat E-mailadres

*Andere attributen dan 'User Principal Name' kunnen ook worden gebruikt. Neem contact met ons op via technicalimplementations@speakap.nl om de opties te bespreken.

SSO inschakelen in uw Speakap-netwerk

Voordat u Single Sign-On in Speakap kunt gebruiken, moet uw SAML 2.0 Identity Provider worden toegevoegd aan onze configuratie. Stuur een e-mail naar technicalimplementations@speakap.nl en geef de URL van uw federationmetadata.xml op, of lever het bestand direct aan.

Whitelabel-applicaties

Aangezien de reguliere Speakap mobiele applicaties niet zijn ingesteld om uw identity provider te gebruiken, moeten we apps voorbereiden die specifiek zijn voor uw organisatie. Als u nog geen whitelabel-versies van onze apps gebruikt, is dit het moment om deze in te richten.

Een whitelabel-app is een app die wordt gepubliceerd in de App Store en Google Play Store onder uw eigen bedrijfsnaam en branding. Deze whitelabel-apps kunnen worden aangepast aan de huisstijl en kleuren van uw bedrijf. Zo is uw Speakap-netwerk direct herkenbaar voor uw medewerkers.

Meer informatie: Whitelabel-richtlijnen

Speakap User Sync

Single Sign-On werkt alleen als wij weten welke gebruikers toegang moeten hebben tot uw netwerk. Om dit te waarborgen, moet u verbinding maken met onze User Sync-applicatie die al uw medewerkers binnen Speakap importeert en beheert. De Speakap User Sync zal dagelijks (of met een andere gewenste frequentie) synchroniseren tussen de medewerkers in uw HR-software en Speakap. Zo zorgen wij ervoor dat alleen de juiste gebruikers toegang hebben tot het netwerk en alle relevante informatie voor hun dagelijkse taken.

Meer informatie: Introductie tot Speakap User Sync

Tijdlijnen

Hieronder vindt u een overzicht van de tijdlijnen die doorgaans gelden voor het proces van het inschakelen van Single Sign-On voor uw netwerk.

Tijdens dit proces is het belangrijk om contact te houden en vragen zo snel mogelijk te beantwoorden. Vertragingen hierin kunnen leiden tot vertragingen in de implementatie, omdat we mogelijk sommige onderdelen niet kunnen uitvoeren als essentiële informatie ontbreekt.

Week 1 - Opzetten

De uitwisseling en configuratie van SAML 2.0 configuratie-instructies, metadata en Microsoft ADFS claimregels.

Week 2-5 - Implementatie

Het opzetten van SSO is een kwestie van configuratie, maar zoals eerder vermeld, moet uw netwerk ook klaar zijn om onze SSO-stroom te ondersteunen. Tijdens de implementatie zullen we uw whitelabel-applicaties creëren en uitrollen en de User Sync voor uw netwerk implementeren.

U kunt alles lezen over de vereisten voor deze implementaties op hun respectievelijke documentatiepagina's.

Week 6 - Uitrol

Zodra uw whitelabel-applicaties zijn vrijgegeven in de app stores en de User Sync is ingesteld, zijn we klaar voor de uitrol. We plannen het exacte moment van uitrol zorgvuldig en samen.

Na uitrol

Zodra de uitrol heeft plaatsgevonden, kan het nodig zijn om wijzigingen aan te brengen in de setup van de User Sync of de whitelabel-applicaties.

Kleine wijzigingen kunnen meestal binnen 48 uur worden doorgevoerd, maar voor grotere, structurele wijzigingen hebben we wat tijd nodig om dit goed te plannen. We streven ernaar deze binnen 14 dagen op te lossen.

Neem contact met ons op via technicalimplementations@speakap.nl als u wijzigingsverzoeken heeft.

SSO checklist

Voordat we beginnen met het implementeren van SSO voor uw netwerk, vragen we u de volgende checklist door te nemen. Sommige van deze punten vereisen mogelijk onderzoek aan uw kant, maar het hebben van de antwoorden op deze punten voordat de implementatie start, kan ons beiden uiteindelijk tijd besparen.

  • Ondersteunt onze Active Directory of HR-software Single Sign-On functionaliteiten?
  • Wordt SAML 2.0 ondersteund?
  • Is mijn Active Directory of HR-software publiekelijk toegankelijk of alleen binnen een intern netwerk?
  • Loggen ze in met een gebruikersnaam, een e-mailadres of op een andere manier?
  • Zijn er gebruikers die Speakap al gebruiken voordat we SSO uitrollen?
  • Hoe gaan we die bestaande gebruikers migreren?
  • Moeten we iets communiceren naar deze gebruikers?

Nog steeds vastgelopen?

Stuur een e-mail naar technicalimplementations@speakap.nl met uw netwerknaam, uw identity provider (bijvoorbeeld ADFS, Azure AD, Okta) en uw federation metadata-URL, dan helpen wij u verder.

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0