Google Workspace (voorheen G Suite) is meer dan een plek met functies voor e-mail en productiviteit. De beheerconsole doet ook dienst als aanbieder van identiteitsverificatie waarmee je via SAML toegang tot apps van derden kunt koppelen. Door Payhawk toe te voegen als aangepaste SAML-app kunnen je teamleden inloggen met hun bestaande Google-account. Je beheert de toegang vanaf dezelfde pagina Apps voor web en mobiel die je ook voor al het andere gebruikt.
SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteitsverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.
Voordat je aan de slag gaat
Je hebt een Super Admin-account nodig voor je Google Workspace.
Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.
Houd je authenticatiedomeinen bij de hand (bijvoorbeeld
jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.Het primaire Google-e-mailadres van elke gebruiker moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.
Zorg ervoor dat de gebruikers die zijn uitgenodigd voor Payhawk toegang hebben tot de app aan de Google-kant.
Zorg ervoor dat toegangsrechten en beleidsregels voor de applicatie in je Google Workspace of apparaatbeheer gebruikers niet verhinderen de Payhawk-applicatie te gebruiken of de toegang tot Payhawk blokkeren.
Instellingen Payhawk-serviceprovider (SP)
Gebruik de waarden (Gegevens serviceprovider) om de SAML-applicatie in Google Workspace te configureren. Deze zijn voor elke klant hetzelfde.
Instelling | Waarde |
|---|---|
ACS-URL |
|
Entity ID |
|
Indeling Name ID |
|
Name ID | Basic Information > Primary email |
Vereist kenmerk | Primary email toegewezen aan |
De SAML-applicatie maken en configureren
Meld je als beheerder aan bij de Google Admin-console.
Ga naar Apps > Web and mobile apps.
Selecteer Add app > Add custom SAML app.
Voer bij de naam van de app Payhawk in. Voeg eventueel een beschrijving en logo toe en selecteer vervolgens Continue.
Download bij de stap Gegevens van Google Identity Provider het metagegevensbestand (IdP-metagegevens). Dit stuur je later naar Payhawk. Selecteer Doorgaan.
Voer bij de stap Gegevens van serviceprovider de waarden voor de Payhawk-serviceprovider in:
Voer bij ACS-URL het volgende in:
https://id.payhawk.com/saml2/idpresponseVoer bij Entity ID het volgende in:
urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7pSelecteer bij Indeling Name ID E-MAIL.
Selecteer bij Name ID, Basic Information > Primary email.
Selecteer Continue.
Het e-mailkenmerk toewijzen
Payhawk vereist één kenmerk met de naam email.
Voeg bij de stap Attribute mapping een toewijzing toe: Primary email →
email.Selecteer Finish.
Gebruikers toewijzen
Selecteer vanuit Web and mobile apps je nieuwe Payhawk-applicatie.
Zet onder User access de service AAN in voor iedereen, of voor de specifieke organisatie-eenheden en groepen die Payhawk moeten gebruiken.
Controleer of het primaire e-mailadres bij Google van elke toegewezen gebruiker overeenkomt met diens Payhawk-account.
De IdP-metadata exporteren en versturen naar Payhawk
Als je de metagegevens van de aanbieder van identiteitsverificatie niet tijdens de installatie hebt gedownload, open je de Payhawk-app en download je onder Service provider details of in het app-overzicht het XML-bestand met de IdP metadata. Dit bestand bevat het Google SSO-eindpunt, de entiteitscode en het ondertekeningscertificaat dat nodig is.
Neem contact op met je Payhawk Implementatiemanager en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk
email.
Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.
Inloggen testen
Ga naar de inlogpagina van Payhawk.
Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.
Verifieer je identiteit met Google en voltooi eventuele stappen van tweestapsverificatie of 2FA.
Als dit lukt, keer je ingelogd terug naar Payhawk.
Het kan tot 24 uur duren voordat wijzigingen in Google Workspace SAML-apps zijn doorgevoerd, maar meestal zijn ze binnen enkele minuten actief.
Probleemoplossing
Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk
emailwordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.Service is uitgeschakeld voor de gebruiker: de app is niet ingeschakeld voor de organisatie-eenheid of groep van die gebruiker.
Via aanbieder van identiteitsverificatie inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk, niet op het startprogramma voor Google-apps.