JumpCloud is een cloudgebaseerd directoryplatform en een modern alternatief voor lokale Active Directory. Het combineert identiteitsbeheer, SSO en apparaatbeheer in één console. Payhawk ondersteunt JumpCloud als aanbieder van identiteitsverificatie voor SSO via SAML. Zo kunnen je medewerkers inloggen met hun JumpCloud-inloggegevens en beheer je die toegang naast de gebruikers en apparaten die je daar al beheert.
SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteitsverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.
Voordat je aan de slag gaat
Je hebt beheerdersrechten nodig voor de JumpCloud Admin Console.
Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.
Houd je authenticatiedomeinen bij de hand (bijvoorbeeld
jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.Het e-mailadres dat JumpCloud verstuurt voor een gebruiker moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.
Instellingen Payhawk-serviceprovider (SP)
Gebruik de volgende waarden om de SAML-applicatie in JumpCloud te configureren. Deze zijn voor elke klant hetzelfde.
Instelling | Waarde |
|---|---|
SP Entity ID |
|
ACS-URL |
|
SAML Subject NameID |
|
Indeling SAML Subject NameID |
|
Vereist kenmerk | Naam van het kenmerk van de serviceprovider |
De SAML-applicatie maken en configureren
Open de JumpCloud Admin Console en maak een nieuwe SSO-applicatie met de naam Payhawk via de optie Custom SAML App.
Configureer de volgende belangrijke parameters:
IdP Entity ID and SP Entity ID: gebruik het SP Entity ID die Payhawk heeft verstrekt,
urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p.Voer bij ACS-URL het volgende in:
https://id.payhawk.com/saml2/idpresponseSAML Subject NameID: stel dit in op
email.SAML Subject NameID Format: kies
emailAddress.Declare Redirect Endpoint: schakel deze instelling in.
IdP-URL: geef de JumpCloud IdP SSO-URL voor deze applicatie op.
Het e-mailkenmerk toewijzen
Payhawk vereist één kenmerk met de naam email.
Voeg in het gedeelte Attributes van de applicatie een toewijzing voor gebruikerskenmerken toe. Stel Service Provider Attribute Name in op
emailen JumpCloud Attribute Name opemail.Zorg dat het kenmerk is opgenomen in de SAML assertion die naar Payhawk wordt verzonden.
.png)
Gebruikers toewijzen
Wijs op het tabblad User Groups van de applicatie de Payhawk-applicatie toe aan de relevante gebruikers en groepen.
Controleer of elke toegewezen gebruiker een geldig e-mailadres heeft dat overeenkomt met diens Payhawk-account.
De IdP-metadata exporteren en versturen naar Payhawk
Exporteer het XML-bestand met metadata voor deze SAML-applicatie. Het bevat het JumpCloud SSO-eindpunt, het Entity ID en het ondertekeningscertificaat dat Payhawk nodig heeft.
Neem contact op met je Payhawk Implementatiemanager of met Payhawk Support en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk
email.
Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.
Inloggen testen
Ga naar de inlogpagina van Payhawk.
Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.
Verifieer je identiteit met JumpCLoud en voltooi eventuele stappen van 2FA.
Als dit lukt, keer je ingelogd terug naar Payhawk.
Migratie van Google naar JumpCloud
Als je overschakelt van Google SSO naar JumpCloud, hoef je geen migratie in Payhawk uit te voeren zolang het e‑mailkenmerk dat door JumpCloud wordt verstrekt, overeenkomt met het zakelijke e-mailadres dat eerder voor Google SSO werd gebruikt.
Payhawk identificeert gebruikers op basis van hun e-mailadres. Zorg ervoor dat het e‑mailkenmerk in JumpCloud overeenkomt met het e-mailadres dat in Payhawk geregistreerd is, om dubbele accounts of verlies van toegang tot kaarten, declaraties of rechten te voorkomen.
Als het e-mailadres verschilt, wordt er een nieuw Payhawk-gebruikersaccount aangemaakt en worden eerder gegenereerde gegevens niet overgezet.
Probleemoplossing
Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk
emailwordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.Applicatie niet toegewezen: de gebruiker is niet via een JumpCloud-gebruikersgroep gekoppeld aan de Payhawk-applicatie.
Dubbel account na het wijzigen van IdP: het e-mailkenmerk komt niet overeen met het e-mailadres dat al in Payhawk staat. Zorg dat de e-mailadressen overeenkomen voordat er voor het eerst mee wordt ingelogd.
Via Identity Provider inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.