Herfsteditie 2026: Prompt je financials | Aanmelden voor het webinar

SAML SSO instellen met Microsoft Entra (Azure Active Directory)

Prev Next

Microsoft Entra ID (voorheen Azure Active Directory) vormt de basis van identiteitsverificatie voor Microsoft 365 en Azure, waardoor de meeste organisaties hun gebruikersdirectory daar al beheren. Door Payhawk te registreren als een applicatie die je zelf aan Microsoft Entra ID toevoegt, kunnen je medewerkers Payhawk openen met het Microsoft-account dat ze dagelijks gebruiken. Voorwaardelijke toegang, MFA en toewijzing op basis van groepen blijven daarbij precies werken zoals bij je andere apps.

SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteitsverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.

Voordat je aan de slag gaat

  • Je moet een rol hebben waarmee je bedrijfstoepassingen in Microsoft Entra kunt aanmaken en beheren, bijvoorbeeld Cloud Application Administrator of Global Administrator.

  • Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.

  • Houd je authenticatiedomeinen bij de hand (bijvoorbeeld jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.

  • Het e-mailadres dat Entra verstuurt voor een gebruiker moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.

Instellingen Payhawk-serviceprovider (SP)

Gebruik de waarden (Basic SAML Configuration) om de SAML-applicatie in Microsoft Entra ID te configureren.  Deze zijn voor elke klant hetzelfde.

Instelling

Waarde

Identificatiecode (Entity ID)

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

Antwoord-URL (URL van Assertion Consumer Service)

https://id.payhawk.com/saml2/idpresponse

URL voor inloggen / Relay State / URL voor uitloggen

Leeg laten (optioneel)

Vereist kenmerk

email, het e-mailadres van de gebruiker

De SAML-applicatie maken en configureren

  1. Open entra.microsoft.com en log in.

  2. Ga naar Enterprise applications.

  3. Selecteer New application > Create your own application.

  4. Voer als naam van de app Payhawk in.

  5. Selecteer Integrate any other application you don't find in the gallery (Non-gallery), en kies vervolgens Create.

  6. Ga op de pagina van de applicatie naar Getting started > Single sign-on en selecteer SAML.

  7. Voer in het venster dat verschijnt Basic SAML Configuration de waarden van de serviceprovider voor Payhawk in:

    • Voer bij Identifier (Entity ID), het volgende in: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

    • Voer bij Antwoord-URL (URL van Assertion Consumer Service) het volgende in: https://id.payhawk.com/saml2/idpresponse

    • Laat alle andere optionele velden leeg.

Het e-mailkenmerk toewijzen

Payhawk identificeert elke gebruiker aan de hand van het e-mailadres. De assertion moet daarom het e-mailadres van de gebruiker bevatten.

  1. Controleer in het gedeelte Attributes & Claims of er een claim emailaddress bestaat die verwijst naar het e-mailadres van de gebruiker dat in Payhawk is geregistreerd.

  2. Meestal wijs je deze toe aan user.userprincipalname of user.mail, afhankelijk van welke overeenkomt met het e-mailadres waarmee je de gebruiker voor Payhawk hebt uitgenodigd.

Gebruikers toewijzen

  1. Ga naar Users and groups en wijs de Payhawk-applicatie toe aan de gebruikers en groepen die deze moeten gebruiken.

  2. Controleer of het e-mailadres van elke toegewezen gebruiker overeenkomt met diens Payhawk-account.

De IdP-metadata exporteren en versturen naar Payhawk

  1. Download in het gedeelte SAML Certificates op de pagina Single sign-on het bestand Federation Metadata XML. Dit bevat het Entra-SSO-eindpunt, de Entity ID en het ondertekeningscertificaat die Payhawk nodig heeft.

  2. Neem contact op met je Payhawk Implementatiemanager en verstrek het XML-bestand met de Federation Metadata, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk email.

Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.

Inloggen testen

  1. Ga naar de inlogpagina van Payhawk.

  2. Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.

  3. Verifieer je identiteit met Microsoft Entra en voltooi eventuele stappen van Conditional Access of 2FA.

  4. Als dit lukt, keer je ingelogd terug naar Payhawk.

Probleemoplossing

  • Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of de claim email wordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account. Als de UPN van je gebruikers afwijkt van hun e-mailadres, koppel de claim dan aan user.mail.

  • Applicatie niet toegewezen: de gebruiker is niet toegewezen aan de Payhawk-app in Entra.

  • Via aanbieder van identiteitsverificatie inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.