Single Sign-On (SSO) instellen
Dagboek ondersteunt Single Sign-On via het OIDC protocol voor toegang via de web- of mobiele applicatie buiten AFAS InSite en OutSite. Dit artikel beschrijft hoe SSO werkt, welke instellingen nodig zijn en hoe je UPN matching inricht.
Voor toegang tot Dagboek buiten AFAS InSite of OutSite kan gebruik worden gemaakt van Single Sign-On via de web- of mobiele applicatie. Dagboek is bereikbaar via https://dagboek.corecubes.nl.
De SSO instellingen zijn te vinden via Beheer > Algemeen > SSO.
Hoe SSO werkt
Dagboek maakt gebruik van het OIDC protocol voor SSO. Gebruikers loggen in via hun eigen identity provider, zoals Microsoft Entra ID of Google, zonder aparte inloggegevens voor Dagboek. Dagboek matcht de gebruiker op basis van het e-mailadres of de UPN uit het OIDC token met de gebruiker in AFAS.
Instellingen in de identity provider
Voordat je SSO instelt in Dagboek maak je een nieuwe OpenID clientapplicatie aan in jouw identity provider. Na het aanmaken heb je de volgende gegevens nodig:
Client ID
Client Secret
OIDC configuratie URL, bijvoorbeeld
https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Registreer daarnaast de volgende callback URL als Redirect URI:
https://dagboek.corecubes.nl/oauth/v2/callback
Instellingen in Dagboek
Ga naar Beheer > Algemeen > SSO > Domein toevoegen en doorloop de volgende stappen:
Vul een omschrijving in en activeer de instelling.
Klik op "Begin met instellen".
Vul de volgende gegevens in:
Omschrijving, bijvoorbeeld "Microsoft OpenID"
Client ID
Client Secret
OIDC configuratie URL
Klik op "Import configuraties" om de instellingen automatisch op te halen. Heb je geen configuratie URL, vul de velden dan handmatig in.
Voeg de volgende scopes toe via "Geselecteerde scopes":
openid
email
profile
Sla de instellingen op.
Voeg de e-maildomeinen toe die toegang moeten krijgen tot Dagboek.
Sla de instellingen nogmaals op.
Gebruikers matchen op UPN
Standaard matcht Dagboek gebruikers op e-mailadres. Gebruikt jouw organisatie de UPN als identificerend veld en wordt deze ook gevuld in AFAS, dan kun je in plaats daarvan matchen op UPN.
Dit is met name relevant wanneer het e-mailadres van medewerkers afwijkt van de UPN, bijvoorbeeld omdat er meerdere e-maildomeinen in gebruik zijn of omdat AFAS de UPN als sleutel hanteert.
Om dit te laten werken zijn twee dingen nodig: de identity provider moet de UPN meesturen als claim in het ID-token, en in Dagboek moet UPN-matching worden geactiveerd. Dagboek matcht uitsluitend op de claim met de naam upn.
UPN meesturen vanuit Microsoft Entra ID
Bij Microsoft is de UPN een standaard beschikbare claim, maar deze wordt niet automatisch meegestuurd. Bij tokens van het v2.0 endpoint wordt de UPN alleen opgenomen wanneer je die expliciet aanvraagt. Omdat Dagboek het v2.0 endpoint gebruikt moet je de claim dus als optionele claim toevoegen aan de app-registratie.
Ga in het Microsoft Entra admin center naar Entra ID > App registrations en selecteer de applicatie die je voor Dagboek hebt aangemaakt. Kies onder Manage de optie Token configuration, klik op Add optional claim, selecteer als token type ID, kies de claim upn uit de lijst en klik op Add.Het aanvinken van de optie om de Microsoft Graph profile permission in te schakelen is hierbij niet nodig. circleciGoogle
Na deze wijziging stuurt Entra ID de UPN mee in het ID-token en kan Dagboek erop matchen.
Google en UPN
Bij Google is matchen op UPN niet mogelijk. UPN is een Microsoft-begrip en bestaat niet als attribuut in Google Workspace. Google Workspace ondersteunt geen custom claims voor OIDC-providers, alleen SAML-applicaties kunnen aanvullende attributen meesturen. De claims die Google in een ID-token meestuurt liggen vast en de UPN zit daar niet bij.
Gebruik je Google als identity provider, dan matcht Dagboek op e-mailadres. Zorg er in dat geval voor dat het e-mailadres in AFAS overeenkomt met het e-mailadres in Google Workspace.
UPN-matching activeren in Dagboek
Zodra de identity provider de UPN meestuurt activeer je het veld UPN in de SSO instellingen in Dagboek. Vanaf dat moment matcht Dagboek de UPN uit het OIDC token met het UPN-veld uit AFAS.
Aandachtspunten
Controleer of het UPN-veld in AFAS daadwerkelijk gevuld is voordat je UPN-matching activeert. Is het veld leeg, dan kan de gebruiker niet worden gematcht en niet inloggen.
Bij gastgebruikers en federatieve gebruikers stuurt Entra ID de UPN in een uitgebreide vorm mee, met een toevoeging van het herkomstdomein. Die waarde wijkt af van de UPN in AFAS en zal daardoor niet matchen. Voor deze gebruikers is matchen op e-mailadres geschikter. microsoft
Microsoft wijst erop dat zowel e-mailadres als UPN in de loop van de tijd kunnen wijzigen. Verandert de UPN van een medewerker, bijvoorbeeld na een naamswijziging, dan moet deze ook in AFAS worden bijgewerkt. Anders kan de medewerker niet meer inloggen.
De client secret heeft een verloopdatum. Verloopt deze, dan kunnen medewerkers niet meer inloggen via SSO. Lees meer in het artikel Wanneer en hoe vervang ik de SSO client secret?
Wil je ook de agenda-integratie gebruiken, dan is een aanvullende scope nodig. Lees meer in het artikel Agenda-integratie instellen.