Ga naar inhoud

Aanmelden met Microsoft of Google

Met single sign-on melden uw medewerkers zich aan bij Service Suite met het account dat ze al hebben — Microsoft of Google — in plaats van met een apart wachtwoord.

Identiteitsproviders Microsoft Entra ID en Google, allebei als optionele aanmeldknop.

  • Eén wachtwoord minder per medewerker, en één plaats om het te beheren.
  • Wie uit dienst gaat, verliest zijn toegang tot Service Suite zodra u zijn bedrijfsaccount uitschakelt.
  • Uw eigen aanmeldregels — tweestapsverificatie, voorwaardelijke toegang, toestelvereisten — gelden ook voor Service Suite.
RolWat die doet
BeheerderStelt de verbinding in en kiest of aanmelden optioneel of verplicht is
Alle medewerkersZien een extra knop op het aanmeldscherm
Klanten in het portaalNiet betrokken — die melden zich aan zoals voordien

Vereisten: u hebt beheerderstoegang nodig tot Service Suite én tot uw identiteitsprovider (Microsoft Entra ID of Google Workspace), want u moet daar een toepassing registreren.

ProviderOpmerking
Microsoft Entra IDMicrosoft 365 / Azure AD
Google Workspace
Andere OpenID Connect-providerElke provider die de standaard correct volgt

Aanmelden verloopt via de standaard OpenID Connect Authorization Code-flow met PKCE. Service Suite controleert de uitgever, de doelgroep, de handtekening tegen de sleutels van uw provider, de geldigheidsduur, en de eenmalige waarden die de aanvraag aan het antwoord koppelen.

  1. Registreer een toepassing bij uw provider.

    Neem daar de omleidings-URI op die Service Suite verwacht:

    https://<uw-service-adres>/dn/sso/callback

    Noteer de toepassings-ID (client ID) en maak een clientgeheim aan.

  2. Maak in Service Suite een aanmeldprovider aan en kies het type: Microsoft, Google of algemeen OpenID Connect.

  3. Vul de ontdekkings-URL in — het .well-known/openid-configuration-adres van uw provider — en klik op Endpoints ophalen. De adressen en de sleutellocatie worden automatisch ingevuld. De uitgever wordt teken voor teken vergeleken; wijkt hij af van wat de ontdekkingspagina meldt, dan wordt dat geweigerd in plaats van stil aanvaard.

  4. Vul de toepassings-ID in en bewaar het clientgeheim. Het geheim wordt versleuteld opgeslagen en na het bewaren nooit meer getoond — ook niet aan u. Vergeet u het, dan stelt u een nieuw in bij uw provider.

  5. Beperk de toegelaten e-maildomeinen. Bijvoorbeeld uwbedrijf.be. Een identiteit buiten die domeinen wordt geweigerd. Laat u dit leeg, dan is elk domein toegelaten — niet aanbevolen.

  6. Klik op Verbinding testen. Dit is geen formaliteit: zolang de test niet geslaagd is, kunt u aanmelden niet verplicht maken.

  7. Zet de modus op Optioneel en laat één medewerker aanmelden.

ModusWat medewerkers zien
UitgeschakeldNiets. De omgeving gedraagt zich exact zoals voordien.
OptioneelEen knop Aanmelden met Microsoft of met Google, naast het gewone aanmeldscherm. Beide werken.
VerplichtGewone medewerkers melden zich uitsluitend aan via de provider.

Verplicht geldt nooit voor:

  • klanten in het portaal — die worden nooit door de aanmeldregels van uw personeel geduwd;
  • noodbeheerders — zie hieronder.

Vóór u aanmelden verplicht kunt maken, moet er minstens één actieve noodbeheerder zijn: een beheerder die zich altijd met een gewoon wachtwoord kan blijven aanmelden.

Zonder zo iemand weigert Service Suite de modus Verplicht — met zoveel woorden, niet stil. Datzelfde geldt zolang de verbindingstest niet geslaagd is. Beide controles bestaan om precies één scenario te vermijden: een tikfout of een storing bij uw provider die iedereen tegelijk buitensluit.

Bestaande medewerkers worden herkend aan hun e-mailadres en gekoppeld aan hun bestaande account. Hun rechten, planning en geschiedenis blijven ongewijzigd — er ontstaat geen tweede fiche.

Nieuwe accounts worden standaard niet automatisch aangemaakt. Staat die optie uit, dan kan iemand zonder account in Service Suite zich niet aanmelden, ook al bestaat hij bij uw provider. Zet u ze aan, dan bepaalt u zelf welke rechten een nieuw account krijgt — beheerdersrechten kunnen daar nooit bij zitten.

Een medewerker die u in Service Suite deactiveerde, blijft gedeactiveerd. Een geldige aanmelding bij uw provider maakt zo iemand niet opnieuw actief.

Single sign-on vervangt de tweestapsverificatie van Service Suite niet. Heeft een medewerker die aanstaan, dan doorloopt hij ze na het aanmelden bij zijn provider, zoals voordien.

Gebruikt u de tweestapsverificatie van Microsoft of Google zelf, dan gebeurt die uiteraard al bij uw provider.

Bij uw providerIn Service Suite
Wie een bedrijfsaccount heeftWie een Service Suite-account heeft
WachtwoordbeleidRollen en rechten
Tweestapsverificatie, voorwaardelijke toegangZichtbaarheidsbereik per medewerker
Een vertrekkende medewerker uitschakelenZijn planning en historiek

De knop verschijnt niet op het aanmeldscherm. De modus staat op Uitgeschakeld, of de instelling is nog niet volledig — een provider zonder geslaagde verbindingstest toont geen knop.

“De uitgever komt niet overeen.” Het uitgeversveld verschilt van wat de ontdekkingspagina van uw provider meldt. Haal de endpoints opnieuw op en neem de uitgever exact over.

“Dit e-maildomein is niet toegelaten.” Het adres valt buiten de lijst met toegelaten domeinen. Vul het domein aan, of laat de medewerker zijn bedrijfsadres gebruiken.

Een medewerker meldt zich aan maar krijgt geen toegang. Er bestaat geen account voor hem in Service Suite en het automatisch aanmaken van accounts staat uit. Maak het account aan, of zet die optie aan en bepaal de rechten die nieuwe accounts krijgen.

Onze provider is onbereikbaar en aanmelden staat op Verplicht. Meld u aan als noodbeheerder met wachtwoord en zet de modus terug op Optioneel.