De informatie hier is van toepassing als jouw organisatie nog geen gebruik maakt van Connect en medewerkers in de Spend Cloud inloggen via Single Sign-On (SSO), bijvoorbeeld automatisch via het Microsoft- of Google-account van jullie organisatie.
Wat heb je nodig voor het doorlopen van de 4 stappen?
- Toegang tot applicatiebeheer in de Spend Cloud.
- Je hebt vrijwel zeker de hulp van je IT-afdeling nodig: zij beheren zowel het domein van jullie organisatie (stap 2) als de instellingen van jullie Identity Provider, zoals Microsoft Entra ID, Google Workspace of Okta (stap 3). Plan dit daarom vooraf samen met IT in.
Stap 1: Toegang tot de Connect Authentication Settings
Ga in de Spend Cloud naar Applicatiebeheer > Organisatie > Medewerkers, open je eigen account en zet de optie “Visma Connect beheerder” op “Ja”. Je ontvangt een e-mail om je account te activeren; klik op de knop en volg de stappen. Je hebt nu toegang tot de Connect Authentication Settings. Voor meer informatie over de Authentication Settings verwijzen we je door naar dit artikel:
Authentication Settings in Connect: beleid instellen en gebruikers beheren
Stap 2: Domein verifiëren
Voordat gebruikers via Connect kunnen inloggen, moet jouw organisatie aantonen dat zij eigenaar is van het domein achter de e-mailadressen van je gebruikers (bijvoorbeeld “voorbeeld.nl” bij het adres
naam@voorbeeld.nl). Heeft jouw organisatie meerdere domeinen? Voeg die dan allemaal toe.
Dit is een technische stap: je hebt hiervoor toegang nodig tot de instellingen van jullie website of domeinregistratie. Heb je deze toegang zelf niet? Vraag je IT-afdeling, of de externe partij die jullie domein beheert, om dit voor je te doen, of geef deze persoon tijdelijk toegang tot de Connect Authentication Settings (zie stap 1).
Let op: gebruikers met een e-mailadres buiten een geverifieerd domein (bijvoorbeeld @gmail.com of @outlook.com, of adressen van externe partijen) neemt Connect niet mee. Zij blijven inloggen met e-mailadres en wachtwoord, volgens het standaard wachtwoordbeleid.
Zo verifieer je een domein:
- Ga naar het tabblad Domains en klik op Add domain.
- Typ de domeinnaam in die jouw organisatie gebruikt (het deel na de @ in het e-mailadres). Voorbeeld: bij naam@voorbeeld.nl vul je “voorbeeld.nl” in. Klik op Volgende.
- Kies een verificatiemethode: DNS of HTTPS. Beide leiden tot hetzelfde resultaat. Kies wat het beste past bij hoe jullie website/domein is ingericht. Twijfel je? Je IT-afdeling of hostingpartij weet meestal direct welke van de twee van toepassing is.
Optie A: Verifiëren via DNS
Een DNS-record is een technische instelling bij de partij waar jullie domeinnaam geregistreerd is (bijvoorbeeld GoDaddy, Azure of Cloudflare). Meestal beheert de IT-afdeling dit.
- Je krijgt een DNS TXT-record te zien met de bijbehorende waarde.
- Log in bij jullie DNS-provider (of vraag dit aan je IT-afdeling) en maak het TXT-record aan met de waarde uit Connect. Handleidingen voor de meest gebruikte providers: GoDaddy, AWS Route53, Azure, CloudFlare, Google Cloud, Google Domains.
- Wacht 5 minuten na het aanmaken van het record, zodat de wijziging kan doorkomen.
- Ga terug naar de Connect Authentication Settings en klik op Verify.
- Lukt het niet meteen? Wacht nog een paar minuten en probeer opnieuw. Blijft het mislukken, controleer dan of je het record correct hebt ingevoerd en probeer het daarna opnieuw.
- Zodra de verificatie is gelukt, verandert de status van het domein naar “geverifieerd”.
Optie B: Verifiëren via HTTPS
Bij deze methode plaats je een bestand op de website van jullie domein. Ook dit doet meestal de IT-afdeling of de partij die jullie website beheert.
- Download het verificatiebestand vanuit de Connect Authentication Settings.
- Upload of publiceer dit bestand naar de hoofdmap (root) van de website van jullie domein.
- Ga terug naar de Connect Authentication Settings en klik op Verifiëren.
- Herhaal deze stappen voor elk domein dat je wilt verifiëren.
Let op: je mag het DNS-record of het bestand pas verwijderen zodra de status echt op “geverifieerd” staat.
Stap 3: SSO instellen
Nu het domein geverifieerd is, koppel je de Identity Provider (IdP) van jouw organisatie aan Connect. Dit is de belangrijkste technische stap in dit proces. Plan deze samen met je IT-afdeling. Voor de technische documentatie van Connect en het instellen van Single Sign On kunnen jullie deze pagina raadplegen:
https://docs.connect.visma.com/docs/single-sign-on
3.1 Ga naar Single Sign-On
Klik in de Connect Authentication Settings op het onderdeel Single Sign-On. Hier beheer je alle instellingen voor jullie Identity Provider (IdP): het systeem waarmee jullie organisatie gebruikers laat inloggen, bijvoorbeeld Microsoft Entra ID, Google Workspace of Okta.
3.2 Bepaal jullie ‘MyDomain’
Ga naar de sectie MyDomain en kies een unieke domeinnaam voor jullie organisatie (vaak de bedrijfsnaam). Dit maakt een eigen inlog-link aan, zoals https://bedrijfsnaam.my.connect.visma.com.
3.3 Voeg de Identity Provider toe
Kies bij Identity provider het type koppeling: Add SAML2 Identity Provider of Add OIDC Identity Provider. Welke van de twee van toepassing is, weet je IT-afdeling meestal direct: dit hangt af van de techniek die jullie Identity Provider gebruikt. Kies vervolgens de juiste provider uit de lijst (bijvoorbeeld Azure AD, ADFS, Google Workspace of Okta).
3.4 Wissel gegevens uit met jullie Identity Provider
Info voor je IT-afdeling: deze stap vereist toegang tot het beheer van jullie Identity Provider (bijvoorbeeld de Microsoft Entra-portal).
- Kopieer de Identifier URL en Reply URL vanuit Connect naar jullie Identity Provider.
- Haal het metadata-bestand of de metadata-URL op vanuit jullie Identity Provider en voer dit in bij de Connect Authentication Settings. Sla de wijzigingen op.
3.5 Test de koppeling
Test de koppeling voordat je hem zichtbaar maakt voor iedereen. Ga naar de MyDomain-link van stap 3.2, vul een e-mailadres in en probeer in te loggen via jullie eigen inlogomgeving. Lukt dit? Dan werkt de SSO-koppeling.
3.6 Maak de inlogoptie zichtbaar voor gebruikers
Zet de optie “Show this IdP as a Sign-In Option on the Sign-In Page” aan. Gebruikers zien vanaf nu, na het invullen van hun e-mailadres, direct de knop om via SSO in te loggen.
Wat kun je verwachten? 3 scenario's na de migratie
Hoe de inlogervaring van jou en je collega's verandert, hangt af van hoe jullie SSO nu is ingericht. Herken je situatie hieronder, zodat er geen verrassingen zijn.
Scenario 1: je hebt nu al een inlogscherm met een SSO-knop erin
Log je nu al in via een scherm met zowel een SSO-knop als een e-mailadres/wachtwoordveld? Na de migratie vul je eerst je e-mailadres in op het nieuwe Connect-inlogscherm. Connect herkent daarna automatisch je organisatie en toont de bijpassende SSO-knop. De ervaring blijft dus vergelijkbaar, alleen in een net iets andere volgorde.

Inlogscherm scenario 1
Scenario 2: je logt nu automatisch in via SSO, zonder tussenscherm
Word je nu direct doorgestuurd naar het inlogscherm van je eigen organisatie (bijvoorbeeld Microsoft of Google), zonder eerst iets in te vullen? Na de migratie vul je eerst eenmalig je e-mailadres in op het Connect-inlogscherm, waarna je automatisch wordt doorgestuurd naar je eigen SSO-omgeving. Gebruikte je voorheen een aparte link om toch met een wachtwoord in te loggen (bijvoorbeeld voor een beheerdersaccount)? Die werkt na de migratie niet meer op dezelfde manier. Overleg dit vooraf met je IT-afdeling of met support, zodat er een werkende inlogroute blijft bestaan voor accounts die dit nodig hebben.
Inlogscherm scenario 2Scenario 3: er is geen wachtwoordoptie mogelijk binnen jullie organisatie
Kunnen jouw collega's uitsluitend inloggen via SSO, zonder dat er ooit een wachtwoordveld beschikbaar is? Dan geldt na de migratie hetzelfde principe: je vult eenmalig je e-mailadres in, waarna je wordt doorgestuurd naar de inlogpagina van je eigen organisatie. Er is voor jullie organisatie geen wachtwoordoptie en geen Multi-Factor Authenticatie via de Spend Cloud zelf, omdat dit volledig wordt afgehandeld door jullie eigen Identity Provider.
Stap 4: Migreren
Ga in de Spend Cloud naar Applicatiebeheer > Algemeen > Connect Migration. Doorloop de stappen op de migratie pagina, zodra de stappen zijn afgerond dan kan je bij de laatste stap de migratie starten. Connect maakt automatisch een account aan voor alle medewerkers die in de Spend Cloud staan.
Na de migratie kan je uitloggen bij de Spend Cloud en opnieuw inloggen via omgevingsnaam.spend.cloud (vul bij “omgevingsnaam” jullie eigen omgevingsnaam in). Alle medewerkers loggen vanaf nu op dezelfde manier in via Connect.
Via
https://home.visma.com/ krijg je nu ook een tegel van de Spend Cloud te zien. Op deze pagina zie je alle applicaties waar je toegang op hebt, dan kan je met 1 klik inloggen in de Spend Cloud.