Skip to content

Single Sign-On (SAML)

Betaalde abonnementen kunnen hun eigen identity provider koppelen (Microsoft Entra ID, Okta of elke SAML 2.0 IdP), zodat je team inlogt bij Aether365 via de SSO van je organisatie - met je eigen MFA en toegangsbeleid.

Hoe het werkt

  1. Je registreert Aether365 als SAML-applicatie bij je identity provider.
  2. Je plakt de metadata-URL van de IdP en je e-maildomein in Aether365 en verifieert het domein met een DNS TXT-record.
  3. Vanaf dat moment wordt iedereen die op de inlogpagina een e-mailadres op dat domein invoert, doorgestuurd naar je identity provider. Bij de eerste keer inloggen sluiten ze automatisch aan bij je account als Member (alleen-lezen - zie Teamleden beheren).

SSO instellen

Open Instellingen en kies het tabblad SSO (alleen betaalde abonnementen).

1. Maak de SAML-applicatie aan in je IdP

Gebruik de Service Provider-gegevens die op de SSO-pagina worden getoond:

VeldWaarde
ACS URLGetoond op de pagina (.../saml2/idpresponse)
SP Entity IDGetoond op de pagina (urn:amazon:cognito:sp:...)
NameID formatPersistent

Je IdP moet het e-mailadres van de gebruiker meesturen als de emailaddress-claim (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID en Okta doen dit standaard in hun standaard SAML-sjablonen.

2. Registreer de metadata en het domein

  • Metadata-URL: het federatiemetadatadocument van je IdP (voor Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domein: het e-maildomein waarmee je team inlogt (bijv. acme.com). Publieke e-mailproviders kunnen niet worden gebruikt.

Klik op Opslaan. De configuratie blijft In behandeling totdat het domein is geverifieerd.

3. Verifieer het domein

Voeg het TXT-record dat op de pagina wordt getoond toe aan de DNS van je domein:

RecordtypeNaamWaarde
TXTacme.comaether365-site-verification=<token>

DNS-wijzigingen kunnen enkele minuten duren om door te dringen. Klik daarna op Verifiëren & activeren. Bij succes verandert de status naar Actief en is SSO live.

Inloggen met SSO

Teamleden gaan naar de normale inlogpagina en voeren hun werk-e-mailadres in. Als het e-maildomein actieve SSO heeft, zien ze Doorgaan met SSO en worden ze doorgestuurd naar je identity provider. Na daar te zijn geauthenticeerd, komen ze terug in Aether365.

Nieuwe gebruikers worden automatisch ingericht als Members van je account (de member-limiet van je abonnement is van toepassing). De Owner kan de rol van een lid daarna verhogen vanaf de Team-pagina.

SSO wijzigen of verwijderen

  • De metadata-URL wijzigen bij een actieve configuratie werkt de identity provider direct bij.
  • Het domein wijzigen vereist dat het nieuwe domein opnieuw wordt geverifieerd.
  • Verwijderen verwijdert de SSO-configuratie; teamleden houden hun accounts maar loggen weer in met hun vorige methode.

Houd een inlogmethode voor de owner beschikbaar

De Owner van het account moet een niet-SSO inlogmethode behouden (Microsoft-account of wachtwoord). Als je IdP een storing heeft of de SAML-applicatie verkeerd is geconfigureerd, kan de Owner nog steeds inloggen en de configuratie herstellen.

Problemen oplossen

ProbleemOplossing
"We konden dat TXT-record nog niet vinden"Wacht op DNS-propagatie (tot 15 minuten) en controleer de recordnaam en exacte waarde.
"We konden uw identity provider niet activeren"De metadata-URL moet bereikbaar zijn en een geldige SAML 2.0 IdP-descriptor bevatten.
Inlog-lus of IdP-foutpaginaControleer of de ACS URL en SP Entity ID in je IdP exact overeenkomen met de waarden op de SSO-pagina.
Gebruiker is ingelogd maar heeft geen dataDiegene is toegetreden als nieuwe Member van je account - controleer de Team-pagina; de member-limiet kan zijn bereikt.

Gerelateerd

Was deze pagina nuttig?