Herfsteditie 2026: Prompt je financials | Aanmelden voor het webinar

SAML SSO instellen met JumpCloud

Prev Next

JumpCloud is een cloudgebaseerd directoryplatform en een modern alternatief voor lokale Active Directory. Het combineert identiteitsbeheer, SSO en apparaatbeheer in één console. Payhawk ondersteunt JumpCloud als aanbieder van identiteitsverificatie voor SSO via SAML. Zo kunnen je medewerkers inloggen met hun JumpCloud-inloggegevens en beheer je die toegang naast de gebruikers en apparaten die je daar al beheert.

SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteitsverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.

Voordat je aan de slag gaat

  • Je hebt beheerdersrechten nodig voor de JumpCloud Admin Console.

  • Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.

  • Houd je authenticatiedomeinen bij de hand (bijvoorbeeld jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.

  • Het e-mailadres dat JumpCloud verstuurt voor een gebruiker moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.

Instellingen Payhawk-serviceprovider (SP)

Gebruik de volgende waarden om de SAML-applicatie in JumpCloud te configureren. Deze zijn voor elke klant hetzelfde.

Instelling

Waarde

SP Entity ID

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

ACS-URL

https://id.payhawk.com/saml2/idpresponse

SAML Subject NameID

email

Indeling SAML Subject NameID

emailAddress

Vereist kenmerk

Naam van het kenmerk van de serviceprovider email

De SAML-applicatie maken en configureren

  1. Open de JumpCloud Admin Console en maak een nieuwe SSO-applicatie met de naam Payhawk via de optie Custom SAML App.

  2. Configureer de volgende belangrijke parameters:

    • IdP Entity ID and SP Entity ID: gebruik het SP Entity ID die Payhawk heeft verstrekt, urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p.

    • Voer bij ACS-URL het volgende in: https://id.payhawk.com/saml2/idpresponse

    • SAML Subject NameID: stel dit in op email.

    • SAML Subject NameID Format: kies emailAddress.

    • Declare Redirect Endpoint: schakel deze instelling in.

    • IdP-URL: geef de JumpCloud IdP SSO-URL voor deze applicatie op.

Het e-mailkenmerk toewijzen

Payhawk vereist één kenmerk met de naam email.

  1. Voeg in het gedeelte Attributes van de applicatie een toewijzing voor gebruikerskenmerken toe. Stel Service Provider Attribute Name in op email en JumpCloud Attribute Name op email.

  2. Zorg dat het kenmerk is opgenomen in de SAML assertion die naar Payhawk wordt verzonden.

Het gedeelte User Attributes in JumpCloud met de attribuutnamen van de serviceprovider en van JumpCloud voor e-mail.

Gebruikers toewijzen

  1. Wijs op het tabblad User Groups van de applicatie de Payhawk-applicatie toe aan de relevante gebruikers en groepen.

  2. Controleer of elke toegewezen gebruiker een geldig e-mailadres heeft dat overeenkomt met diens Payhawk-account.

De IdP-metadata exporteren en versturen naar Payhawk

  1. Exporteer het XML-bestand met metadata voor deze SAML-applicatie. Het bevat het JumpCloud SSO-eindpunt, het Entity ID en het ondertekeningscertificaat dat Payhawk nodig heeft.

  2. Neem contact op met je Payhawk Implementatiemanager of met Payhawk Support en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk email.

Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.

Inloggen testen

  1. Ga naar de inlogpagina van Payhawk.

  2. Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.

  3. Verifieer je identiteit met JumpCLoud en voltooi eventuele stappen van 2FA.

  4. Als dit lukt, keer je ingelogd terug naar Payhawk.

Migratie van Google naar JumpCloud

Als je overschakelt van Google SSO naar JumpCloud, hoef je geen migratie in Payhawk uit te voeren zolang het e‑mailkenmerk dat door JumpCloud wordt verstrekt, overeenkomt met het zakelijke e-mailadres dat eerder voor Google SSO werd gebruikt.

  • Payhawk identificeert gebruikers op basis van hun e-mailadres. Zorg ervoor dat het e‑mailkenmerk in JumpCloud overeenkomt met het e-mailadres dat in Payhawk geregistreerd is, om dubbele accounts of verlies van toegang tot kaarten, declaraties of rechten te voorkomen.

  • Als het e-mailadres verschilt, wordt er een nieuw Payhawk-gebruikersaccount aangemaakt en worden eerder gegenereerde gegevens niet overgezet.

Probleemoplossing

  • Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk email wordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.

  • Applicatie niet toegewezen: de gebruiker is niet via een JumpCloud-gebruikersgroep gekoppeld aan de Payhawk-applicatie.

  • Dubbel account na het wijzigen van IdP: het e-mailkenmerk komt niet overeen met het e-mailadres dat al in Payhawk staat. Zorg dat de e-mailadressen overeenkomen voordat er voor het eerst mee wordt ingelogd.

  • Via Identity Provider inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.