Visma | ProActive biedt Single Sign On (SSO) functionaliteit aan via de SAML 2.0-standaard. Voor een meer diepgaande uitleg over hoe dit precies werkt, zie:
https://en.wikipedia.org/wiki/SAML_2.0
In SAML worden 3 hoofdpartijen geïdentificeerd: de Identity Provider (IDP), de Service Provider (SP) en de User Agent (UA). ProActive zal de Service Provider zijn en de authenticatie backend bij de klant zal optreden als Identity Provider. De browser die wordt gebruikt door de Spend Cloud-gebruikers is de User Agent.
In dit artikel staat de algemene informatie die je nodig hebt om een SAML-verbinding met de Spend Cloud op te zetten. Van de meeste gebruikte Identity Providers zijn voorbeelden te vinden.
Met onderstaande informatie ben je in staat om de SSO verbinding aan de kant van de Identity Provider in te stellen.
Spend Cloud Application:
Sign On URL / Start URL:
URL live omgeving: https://<omgevingsnaam>.spend.cloud
URL test omgeving: https://<omgevingsnaam>.test.spend.cloud
Meta data URL / App ID URI / Entity ID:
URL live omgeving: https://spend.cloud/api/sso/saml/clients/<omgevingsnaam>/metadata
URL test omgeving: https://test.spend.cloud/api/sso/saml/clients/<omgevingsnaam>/metadata
Reply URL / ACS-URL / Consumer URl:
URL live omgeving: https://spend.cloud/api/sso/saml/clients/<omgevingsnaam>/acs
URL test omgeving: https://test.spend.cloud/api/sso/saml/clients/<omgevingsnaam>/acs
Pas het gedeelte <omgevingsnaam> aan naar jouw omgevingsnaam voordat je de bovenstaande URL's gebruikt.
Om een werkende SSO connectie te maken, hebben wij de volgende informatie nodig:
- Jouw XML metadata. Bij voorkeur ontvangen we de URL voor deze metadata. Zo kunnen we dit periodiek controleren op wijzigingen en zo kunnen we de metadata bijwerken.
- Het type claim dat je wil gebruiken. Dit kan het e-mailadres, de gebruikersnaam of het personeelsnummer (wordt zelden gebruikt) zijn.
- De naam van bovenstaande claim.
SSO instellen bij jouw Identity Provider
Bij elke identity provider zijn de stappen die je moet doorlopen om een werkende SSO verbinding te maken anders.
We hebben voor de meest voorkomende Identity Providers de stappen uitgewerkt:
Het certificaat waarmee de SAML-verbinding wordt gevalideerd, hoort bij jouw identity provider: je vernieuwt het daar en niet in de Spend Cloud. De Spend Cloud haalt het certificaat namelijk uit de metadata van jouw identity provider. Hebben wij een metadata-URL van je, dan wordt een nieuw certificaat automatisch opgepakt (binnen een uur) en hoef je niets te doen. Hebben wij de metadata als XML-bestand ontvangen, dan stuur je de nieuwe metadata naar
support@proactive.nl; Support werkt de instelling dan bij. In de Spend Cloud zelf kun je het certificaat niet aanpassen.
Log je in via Visma Connect? Dan loopt de SSO-koppeling via Connect en beheer je het certificaat daar, niet in de Spend Cloud.