Connect activeren – je logt in met Single Sign-On (SSO)

Connect activeren – je logt in met Single Sign-On (SSO)

De informatie hier is van toepassing als jouw organisatie nog geen gebruik maakt van Connect en medewerkers in de Spend Cloud inloggen via Single Sign-On (SSO), bijvoorbeeld automatisch via het Microsoft- of Google-account van jullie organisatie.

Log je niet in via SSO maar met een e-mailadres en zelfgekozen wachtwoord? Ga dan naar het artikel “Connect activeren – je logt in met e-mailadres en wachtwoord”.



Info
Wat heb je nodig voor het doorlopen van de 4 stappen?
  1. Toegang tot applicatiebeheer in de Spend Cloud.
  2. Je hebt vrijwel zeker de hulp van je IT-afdeling nodig: zij beheren zowel het domein van jullie organisatie (stap 2) als de instellingen van jullie Identity Provider, zoals Microsoft Entra ID, Google Workspace of Okta (stap 3). Plan dit daarom vooraf samen met IT in.

Stap 1: Toegang tot de Connect Authentication Settings

Ga in de Spend Cloud naar Applicatiebeheer > Organisatie > Medewerkers, open je eigen account en zet de optie “Visma Connect beheerder” op “Ja”. Je ontvangt een e-mail om je account te activeren; klik op de knop en volg de stappen. Je hebt nu toegang tot de Connect Authentication Settings. Voor meer informatie over de Authentication Settings verwijzen we je door naar dit artikel: Authentication Settings in Connect: beleid instellen en gebruikers beheren

Stap 2: Domein verifiëren

Voordat gebruikers via Connect kunnen inloggen, moet jouw organisatie aantonen dat zij eigenaar is van het domein achter de e-mailadressen van je gebruikers (bijvoorbeeld “voorbeeld.nl” bij het adres naam@voorbeeld.nl). Heeft jouw organisatie meerdere domeinen? Voeg die dan allemaal toe.

Dit is een technische stap: je hebt hiervoor toegang nodig tot de instellingen van jullie website of domeinregistratie. Heb je deze toegang zelf niet? Vraag je IT-afdeling, of de externe partij die jullie domein beheert, om dit voor je te doen, of geef deze persoon tijdelijk toegang tot de Connect Authentication Settings (zie stap 1).
Let op: gebruikers met een e-mailadres buiten een geverifieerd domein (bijvoorbeeld @gmail.com of @outlook.com, of adressen van externe partijen) neemt Connect niet mee. Zij blijven inloggen met e-mailadres en wachtwoord, volgens het standaard wachtwoordbeleid.

Zo verifieer je een domein:
  1. Ga naar het tabblad Domains en klik op Add domain.
  2. Typ de domeinnaam in die jouw organisatie gebruikt (het deel na de @ in het e-mailadres). Voorbeeld: bij naam@voorbeeld.nl vul je “voorbeeld.nl” in. Klik op Volgende.
  3. Kies een verificatiemethode: DNS of HTTPS. Beide leiden tot hetzelfde resultaat. Kies wat het beste past bij hoe jullie website/domein is ingericht. Twijfel je? Je IT-afdeling of hostingpartij weet meestal direct welke van de twee van toepassing is.

Optie A: Verifiëren via DNS

Een DNS-record is een technische instelling bij de partij waar jullie domeinnaam geregistreerd is (bijvoorbeeld GoDaddy, Azure of Cloudflare). Meestal beheert de IT-afdeling dit.

  • Je krijgt een DNS TXT-record te zien met de bijbehorende waarde.
  • Log in bij jullie DNS-provider (of vraag dit aan je IT-afdeling) en maak het TXT-record aan met de waarde uit Connect. Handleidingen voor de meest gebruikte providers: GoDaddy, AWS Route53, Azure, CloudFlare, Google Cloud, Google Domains.
  • Wacht 5 minuten na het aanmaken van het record, zodat de wijziging kan doorkomen.
  • Ga terug naar de Connect Authentication Settings en klik op Verify.
  • Lukt het niet meteen? Wacht nog een paar minuten en probeer opnieuw. Blijft het mislukken, controleer dan of je het record correct hebt ingevoerd en probeer het daarna opnieuw.
  • Zodra de verificatie is gelukt, verandert de status van het domein naar “geverifieerd”.

Optie B: Verifiëren via HTTPS

Bij deze methode plaats je een bestand op de website van jullie domein. Ook dit doet meestal de IT-afdeling of de partij die jullie website beheert.

  • Download het verificatiebestand vanuit de Connect Authentication Settings.
  • Upload of publiceer dit bestand naar de hoofdmap (root) van de website van jullie domein.
  • Ga terug naar de Connect Authentication Settings en klik op Verifiëren.
  • Herhaal deze stappen voor elk domein dat je wilt verifiëren.
Alert
Let op: je mag het DNS-record of het bestand pas verwijderen zodra de status echt op “geverifieerd” staat.


Stap 3: SSO instellen

Nu het domein geverifieerd is, koppel je de Identity Provider (IdP) van jouw organisatie aan Connect. Dit is de belangrijkste technische stap in dit proces. Plan deze samen met je IT-afdeling. Voor de technische documentatie van Connect en het instellen van Single Sign On kunnen jullie deze pagina raadplegen: https://docs.connect.visma.com/docs/single-sign-on

3.1 Ga naar Single Sign-On

Klik in de Connect Authentication Settings op het onderdeel Single Sign-On. Hier beheer je alle instellingen voor jullie Identity Provider (IdP): het systeem waarmee jullie organisatie gebruikers laat inloggen, bijvoorbeeld Microsoft Entra ID, Google Workspace of Okta.

3.2 Bepaal jullie ‘MyDomain’

Ga naar de sectie MyDomain en kies een unieke domeinnaam voor jullie organisatie (vaak de bedrijfsnaam). Dit maakt een eigen inlog-link aan, zoals https://bedrijfsnaam.my.connect.visma.com.

3.3 Voeg de Identity Provider toe

Kies bij Identity provider het type koppeling: Add SAML2 Identity Provider of Add OIDC Identity Provider. Welke van de twee van toepassing is, weet je IT-afdeling meestal direct: dit hangt af van de techniek die jullie Identity Provider gebruikt. Kies vervolgens de juiste provider uit de lijst (bijvoorbeeld Azure AD, ADFS, Google Workspace of Okta).

3.4 Wissel gegevens uit met jullie Identity Provider

Info voor je IT-afdeling: deze stap vereist toegang tot het beheer van jullie Identity Provider (bijvoorbeeld de Microsoft Entra-portal).
  • Kopieer de Identifier URL en Reply URL vanuit Connect naar jullie Identity Provider.
  • Haal het metadata-bestand of de metadata-URL op vanuit jullie Identity Provider en voer dit in bij de Connect Authentication Settings. Sla de wijzigingen op.

3.5 Test de koppeling

Test de koppeling voordat je hem zichtbaar maakt voor iedereen. Ga naar de MyDomain-link van stap 3.2, vul een e-mailadres in en probeer in te loggen via jullie eigen inlogomgeving. Lukt dit? Dan werkt de SSO-koppeling.

3.6 Maak de inlogoptie zichtbaar voor gebruikers

Zet de optie “Show this IdP as a Sign-In Option on the Sign-In Page” aan. Gebruikers zien vanaf nu, na het invullen van hun e-mailadres, direct de knop om via SSO in te loggen.

Wat kun je verwachten? 3 scenario's na de migratie

Hoe de inlogervaring van jou en je collega's verandert, hangt af van hoe jullie SSO nu is ingericht. Herken je situatie hieronder, zodat er geen verrassingen zijn.

Scenario 1: je hebt nu al een inlogscherm met een SSO-knop erin
Log je nu al in via een scherm met zowel een SSO-knop als een e-mailadres/wachtwoordveld? Na de migratie vul je eerst je e-mailadres in op het nieuwe Connect-inlogscherm. Connect herkent daarna automatisch je organisatie en toont de bijpassende SSO-knop. De ervaring blijft dus vergelijkbaar, alleen in een net iets andere volgorde.


 Inlogscherm scenario 1

Scenario 2: je logt nu automatisch in via SSO, zonder tussenscherm
Word je nu direct doorgestuurd naar het inlogscherm van je eigen organisatie (bijvoorbeeld Microsoft of Google), zonder eerst iets in te vullen? Na de migratie vul je eerst eenmalig je e-mailadres in op het Connect-inlogscherm, waarna je automatisch wordt doorgestuurd naar je eigen SSO-omgeving. Gebruikte je voorheen een aparte link om toch met een wachtwoord in te loggen (bijvoorbeeld voor een beheerdersaccount)? Die werkt na de migratie niet meer op dezelfde manier. Overleg dit vooraf met je IT-afdeling of met support, zodat er een werkende inlogroute blijft bestaan voor accounts die dit nodig hebben.



Inlogscherm scenario 2

Scenario 3: er is geen wachtwoordoptie mogelijk binnen jullie organisatie
Kunnen jouw collega's uitsluitend inloggen via SSO, zonder dat er ooit een wachtwoordveld beschikbaar is? Dan geldt na de migratie hetzelfde principe: je vult eenmalig je e-mailadres in, waarna je wordt doorgestuurd naar de inlogpagina van je eigen organisatie. Er is voor jullie organisatie geen wachtwoordoptie en geen Multi-Factor Authenticatie via de Spend Cloud zelf, omdat dit volledig wordt afgehandeld door jullie eigen Identity Provider.

Stap 4: Migreren

Ga in de Spend Cloud naar Applicatiebeheer > Algemeen > Connect Migration. Doorloop de stappen op de migratie pagina, zodra de stappen zijn afgerond dan kan je bij de laatste stap de migratie starten. Connect maakt automatisch een account aan voor alle medewerkers die in de Spend Cloud staan.

Na de migratie kan je uitloggen bij de Spend Cloud en opnieuw inloggen via omgevingsnaam.spend.cloud (vul bij “omgevingsnaam” jullie eigen omgevingsnaam in). Alle medewerkers loggen vanaf nu op dezelfde manier in via Connect.

Via https://home.visma.com/ krijg je nu ook een tegel van de Spend Cloud te zien. Op deze pagina zie je alle applicaties waar je toegang op hebt, dan kan je met 1 klik inloggen in de Spend Cloud.

Idea
Meer weten over inloggen met Connect? Lees: Inloggen en wachtwoord instellen met Connect.

Tip: Wil je Connect liever uitgelegd zien? Bekijk de opname van ons themawebinar over Connect: Themawebinar: Bereid je voor op Connect – alles wat je moet weten. Daar vind je de video en de presentatie om te downloaden.
    • Related Articles

    • Connect activeren – je gebruikt Connect al bij een andere Visma-toepassing

      De informatie hier is van toepassing als jouw organisatie al met Visma Connect inlogt bij een andere Visma-toepassing, zoals Visma.net Financials of Youforce. Wat betekent dit voor jou? We hergebruiken de bestaande Connect-instellingen van jouw ...
    • Connect activeren – je logt in met e-mailadres en wachtwoord

      De informatie hier is van toepassing als jouw organisatie nog geen gebruik maakt van Connect en medewerkers in de Spend Cloud inloggen met een e-mailadres en wachtwoord (geen SSO). Log je juist in via Single Sign-On (bijvoorbeeld via een Microsoft- ...
    • Connect activeren – kies je situatie

      De Spend Cloud werkt met Visma Connect: een nieuwe, veiligere manier van inloggen. Ook andere Visma-toepassingen gebruiken Connect al. In dit artikel lees je waar je de informatie vindt die voor jouw organisatie van toepassing is. Meer weten over wat ...
    • Inloggen en wachtwoord instellen met Connect

      Om de veiligheid van je gegevens te garanderen, maken wij gebruik van Connect. Dit is de centrale en veilige inlogmethode voor applicaties van Visma waarmee je in de Spend Cloud kunt inloggen. Let op: Connect wordt momenteel nog gefaseerd uitgerold ...
    • Wachtwoord- en 2FA-beleid in Connect

      Connect beheert het standaard authenticatiebeleid (wachtwoord en 2FA) voor medewerkers binnen geverifieerde domeinen. Dit beleid geldt niet voor gebruikers buiten die domeinen (bijvoorbeeld @gmail.com/@outlook.com-adressen of externe partijen). Zij ...