De Connect Authentication Settings zijn het beheerscherm waarin je het inlogbeleid van jouw organisatie instelt en gebruikers beheert. Je vindt dit scherm via authenticationsettings.connect.visma.com. De instellingen gelden voor alle Visma-toepassingen die met Connect zijn gekoppeld, waaronder de Spend Cloud. Voor de officiële documentatie van Connect over de Authentication Settings kunnen jullie deze pagina raadplegen:
https://docs.connect.visma.com/docs/authentication-settings
Nog geen toegang? Regel dit eerst via Applicatiebeheer > Organisatie > Medewerkers: zet bij je eigen account de optie “Visma Connect beheerder” op “Ja”. Je ontvangt daarna een e-mail om je account te activeren.
Domeinen
Voordat je beleid en gebruikersbeheer werken, moet je organisatie minstens één e-maildomein verifiëren. De volledige stappen (DNS- of HTTPS-verificatie) vind je in het artikel “Connect activeren – je logt in met e-mailadres en wachtwoord”, onder Stap 2: Domein verifiëren.
Beleid instellen
Onder Policies stel je het beveiligingsbeleid in voor alle gebruikers binnen je geverifieerde domeinen. Klik op Edit om je eigen instellingen aan te passen. Wijzigingen worden pas actief nadat je op Save klikt.
Identity Providers
Standaard staan alle identity providers (inlogmethodes) aan. Een paar dingen om te weten voordat je er een uitzet:
- Elke toepassing toont standaard een eigen selectie van identity providers op het inlogscherm; niet elke toepassing gebruikt automatisch de hele lijst.
- Sommige toepassingen vragen bij gevoelige acties om een extra beveiligde inlogmethode, bijvoorbeeld BankID bij het goedkeuren van een betaling. Deze methode zie je niet standaard op het inlogscherm.
- Jullie eigen SSO-koppeling via een SAML 2.0 identity provider blijft altijd beschikbaar, ook als je die niet standaard toont. Gebruikers zien de optie zodra ze hun e-mailadres invullen en op Next klikken.
- Zet je een identity provider uit terwijl een toepassing die nodig heeft en er geen alternatief is? Dan ziet de gebruiker de melding “Access denied due to application policy. Please contact your administrator.”
Wachtwoordbeleid
Onder Password stel je eigen wachtwoordregels in, of je gebruikt de standaardinstellingen. Met Reset to default zet je alles terug naar de standaardwaarden. Deze sectie is niet beschikbaar als je de Visma identity provider hebt uitgezet in je beleid. De standaard wachtwoordregels vind je in het artikel
Wachtwoord- en 2FA-beleid in Connect.
2-Step Verification (2FA)
Zet je “Require 2-Step Verification during sign-in” aan, dan moeten alle gebruikers die met e-mailadres en wachtwoord inloggen (dus via de Visma identity provider) 2FA instellen. Zet je dit later weer uit? Dan blijft 2FA actief bij gebruikers die het al hadden ingesteld. Zij kunnen dit vervolgens zelf uitzetten in hun Account Settings.
Netwerken
Onder Networks beperk je het inloggen tot bepaalde IP-adressen of IP-reeksen (CIDR’s). Dit moeten publieke IP-adressen zijn: lokale of interne IP-adressen werken niet. Gebruikers die van buiten deze lijst inloggen, krijgen de melding “Access denied”.
Let op: controleer je eigen IP-adres voordat je opslaat, anders sluit je jezelf mogelijk buiten. Dit is een technische instelling; overleg dit vooraf met je IT-afdeling.
Landen
Onder Countries stel je een lijst met toegestane landen in, gebaseerd op de locatie (Geo-IP) van het IP-adres waarmee een gebruiker inlogt. Is de lijst leeg? Dan staan alle landen toe. Kies je bijvoorbeeld Nederland en België? Dan kunnen gebruikers alleen vanuit die twee landen inloggen; daarbuiten krijgen ze de melding “Access denied”.
Sessies
Onder Sessions stel je in hoeveel actieve sessies (verschillende browsers of apparaten tegelijk) een gebruiker mag hebben: kies een aantal tussen één en twintig, met tien als standaardwaarde. Je bepaalt hier ook of Connect gebruikers automatisch uitlogt zodra hun IP-adres wijzigt.
Applicaties (Allowed/Excluded)
Met Allowed Applications en Excluded Applications bepaal je voor welke toepassingen de SSO-koppeling van dit Connect-tenant geldt.
- Laat je beide lijsten leeg? Dan geldt de SSO-koppeling voor alle toepassingen onder de geverifieerde domeinen van dit tenant.
- Voeg je een toepassing toe aan Excluded Applications? Dan werkt deze SSO-koppeling niet voor die toepassing. Gebruikers loggen dan alleen in via een andere, apart ingerichte SSO-koppeling (in een ander tenant waar die toepassing wel als Allowed staat), of ze kunnen helemaal niet meer inloggen op die toepassing als zo’n andere koppeling niet bestaat.
- Voeg je een toepassing toe aan Allowed Applications? Dan werkt deze SSO-koppeling uitsluitend voor de toepassingen in die lijst, niet voor andere toepassingen.
Geavanceerde instelling: dit combineert meerdere Connect-tenants met elkaar. Overleg wijzigingen hierin altijd vooraf met je IT-afdeling of Visma Connect-beheerder, zodat gebruikers zichzelf niet buitensluiten.
Gebruikers beheren
Onder Users beheer je de gebruikersaccounts binnen je geverifieerde domeinen.
Gebruiker toevoegen
Klik op Add User om een nieuwe gebruiker aan te maken. Vul voornaam, achternaam, e-mailadres, land en taal in. Heeft je organisatie meerdere geverifieerde domeinen? Kies dan het juiste domein voor het e-mailadres.
Staat de Visma identity provider (e-mailadres en wachtwoord) aan in je beleid? Dan kies je ook hoe de nieuwe gebruiker een wachtwoord instelt:
- Eenmalig wachtwoord genereren: je kopieert het wachtwoord zelf en stuurt dit naar de gebruiker. Connect verstuurt hier zelf geen e-mail voor. De gebruiker gebruikt dit wachtwoord één keer en stelt daarna direct een nieuw wachtwoord in.
- Activatiemail versturen: de gebruiker ontvangt een e-mail met een link om zelf een wachtwoord in te stellen. Deze link is 24 uur geldig. Is de link verlopen, dan kan de gebruiker zelf een nieuwe link aanvragen.
Gebruikersgegevens bekijken en bewerken
Klik in de gebruikerslijst op een gebruiker om het detailscherm te openen. Hier vind je vier onderdelen: Profiel, Beveiliging, Applicaties en Sessies.
Profiel: hier bewerk je de profielfoto en de gegevens van de gebruiker, zoals naam, e-mailadres, land en taal. Wijzig je het e-mailadres? Dan gaat deze wijziging direct in. De gebruiker hoeft dit niet te bevestigen en logt vanaf dat moment in met het nieuwe e-mailadres. Heeft je organisatie meerdere domeinen? Dan kan je er ook voor kiezen om alleen het domeindeel van het e-mailadres te wijzigen.
Beveiliging: dit onderdeel is alleen zichtbaar als je beleid de Visma identity provider toestaat. Je ziet hier onder andere:
- Inloggen: wanneer de gebruiker voor het laatst inlogde en het totaal aantal keer ingelogd.
- Passkeys: of de gebruiker passkeys heeft geregistreerd, en zo ja, hoeveel en wanneer voor het laatst gebruikt.
- Wachtwoord: wanneer het wachtwoord voor het laatst is gebruikt, gewijzigd, of opnieuw aangevraagd via “Wachtwoord vergeten”.
- 2FA: of de gebruiker 2FA heeft ingeschakeld, of dit verplicht is vanuit je beleid, en wanneer voor het laatst een eenmalige noodcode is aangemaakt.
Als eerstelijns support help je gebruikers vanuit dit onderdeel verder, bijvoorbeeld bij een verloren noodcode.
Applicaties: hier zie je tot welke toepassingen de gebruiker toegang heeft of waarop hij heeft ingelogd. Ondersteunende toepassingen, die zelf geen gebruikersgegevens opslaan, blijven standaard verborgen. Klik op “Show supporting applications” om ze te tonen.
Sessies: hier zie je de actieve sessies van de gebruiker. Klik op Logout bij een sessie om de gebruiker daar direct uit te loggen, inclusief alle gekoppelde toepassingen.
Audit logs: hier bekijk je het logboek van een gebruiker: mislukte en gelukte inlogpogingen, uitloggen, en autorisaties voor toepassingen. Filter op type gebeurtenis, selecteer de gewenste regels en exporteer het logboek als CSV of JSON via Jobs.
Gebruikers zoeken en filteren
Typ minimaal twee tekens in de zoekbalk om te zoeken op een deel van de voornaam, achternaam of het e-mailadres. Heeft je organisatie meerdere geverifieerde domeinen? Filter dan aanvullend op domein via Filter domains.
Je selecteert gebruikers via het selectievakje naast hun e-mailadres, of in bulk via het keuzemenu: alle gebruikers, alle gebruikers op de huidige pagina (maximaal vijftig per pagina), of alle gebruikers binnen het gekozen domeinfilter. Een selectie blijft staan totdat je een actie uitvoert of op Clear selection klikt.
Gebruikers exporteren
Selecteer een of meerdere gebruikers en klik op User export om ze te exporteren naar CSV of JSON. Kies welke kolommen je wilt exporteren. Kies je Applications, dan krijgt elke toepassing van een gebruiker een eigen regel in het bestand. Je gebruikt dit exportbestand vaak als basis om gebruikers later in bulk bij te werken.
E-maildomein in bulk wijzigen
Wil je het e-maildomein van een groep gebruikers in één keer wijzigen, bijvoorbeeld van voorbeeld.com naar voorbeeld.nl, met hetzelfde deel vóór de @? Selecteer de gebruikers, kies Bulk email domain change en selecteer het doeldomein. Laat minstens één domein ongeselecteerd, zodat je een doeldomein kunt kiezen.
Let op: bestaat het nieuwe e-mailadres al bij een andere gebruiker? Dan mislukt de wijziging voor dat account (foutmelding ERROR_EMAIL_EXIST). Verplaats in dat geval eerst de toegangsrechten van de oude naar de nieuwe gebruiker, of vraag Visma-support om een van beide accounts te verwijderen.
Gebruikers importeren of bijwerken
Klik op Import users en download eerst de CSV-sjabloon. Vul user_id alleen in als je een bestaande gebruiker wilt bijwerken. Laat je dit veld leeg, dan maakt Connect een nieuwe gebruiker aan. Nieuwe gebruikers ontvangen geen automatische welkomstmail: informeer hen zelf over hun inloggegevens.
Tip: exporteer eerst je huidige gebruikers, werk de gewenste waarden bij in het exportbestand en voeg nieuwe gebruikers onderaan toe met een leeg user_id-veld.
Upload het ingevulde CSV-bestand (maximaal 10 MB) en klik op Import or update user.
Technische stap: het bestand moet aan strikte validatieregels voldoen (bijvoorbeeld voor wachtwoorden en toegestane tekens in namen). Laat dit bij grotere bestanden bij voorkeur door je IT-afdeling controleren voordat je importeert.
Taken volgen (Jobs)
Connect voert bulkacties zoals exporteren, importeren en het wijzigen van e-maildomeinen uit als taak (Job). Klik op het zandloper-icoon rechtsboven om de status te bekijken: in de wachtrij, in behandeling, of afgerond, eventueel met fouten. Connect verwerkt maximaal tien taken tegelijk; de rest wacht in de wachtrij. Download het rapport als CSV of JSON zodra de taak is afgerond. Je vindt de status van een taak tot vijftien dagen na afronding terug.
Groepen
Onder Groups maak je groepen aan om rechten of beleid in één keer aan meerdere gebruikers toe te kennen, in plaats van dit per gebruiker te doen. Groepen werken ook samen met SSO vanuit een externe identity provider.
Je voegt een groep op drie manieren toe: handmatig via Add Group, via je SSO-koppeling (SAML), of via provisioning (SCIM). Leden voeg je op dezelfde drie manieren toe, of handmatig via het potlood-icoon bij de groep.
Let op: niet elke Visma-toepassing ondersteunt groepen. Het toekennen van rechten en beleid aan een groep beheer je bovendien niet in de Connect Authentication Settings zelf, maar in de toepassing waarvoor de groep bedoeld is.
Meer weten