Herfsteditie 2026: Prompt je financials | Aanmelden voor het webinar

SAML SSO instellen met Okta (Identity Engine)

Prev Next

Okta is een onafhankelijke aanbieder van identiteitsverificatie. Dankzij de moderne architectuur ervan (de Okta Identity Engine) kunnen Payhawk Beheerders vanuit een standaard SAML 2.0-applicatie precies bepalen hoe de procedure voor het inloggen op Payhawk moet verlopen. Zodra deze is gedefinieerd, loggen je medewerkers in op Payhawk met hun Okta-inloggegevens in plaats van met een apart Payhawk-wachtwoord. Wie toegang heeft tot Payhawk, wordt bepaald door de app-toewijzingen die je al beheert in Okta.

SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteisverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.

Voordat je aan de slag gaat

  • Je hebt beheerdersrechten nodig voor de Okta Admin Console.

  • Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.

  • Houd je authenticatiedomeinen bij de hand (bijvoorbeeld jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.

  • Het e-mailadres dat voor een gebruiker in Okta geregistreerd staat, moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.

Instellingen Payhawk-serviceprovider (SP)

Gebruik de volgende waarden om de SAML-applicatie in Okta te configureren. Deze zijn voor elke klant hetzelfde.

Instelling

Waarde

URL voor Single sign-on / Audience - ACS-URL

https://id.payhawk.com/saml2/idpresponse

Audience URI (SP Entity ID)

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

Standaard RelayState

Leeg laten

Indeling Name ID

EmailAddress

Vereist kenmerk

e-mailadres, gekoppeld aan user.email

De SAML-applicatie maken en configureren

  1. Meld je als beheerder aan bij de Okta Admin Console. Raadpleeg voor meer informatie over de console Okta's Redesigned Admin Console and Dashboard.

  2. Vouw in het navigatiemenu de optie Applications uit en selecteer Applicatons.

  3. Selecteer Create App Integration.

  4. Selecteer in het menu Create new app integration SAML 2.0 als Sign-in method en selecteer vervolgens Next. Raadpleeg voor meer informatie het gedeelte Je integratie voorbereiden in de handleiding Build a Single Sign-On (SSO) Integration op de Okta Developer-website.

Het dialoogvenster Create a new app integration in Okta Identity Engine met de optie SAML 2.0 aangevinkt.

  1. Voer op de pagina Create SAML integration onder General Settings Payhawk in als naam van de app. Upload eventueel een logo, kies de zichtbaarheidsinstellingen en selecteer vervolgens Next.

  2. Voer onder SAML Settings > GENERAL de waarden voor de Payhawk-serviceprovider in:

    • Voer bij Single sign-on URL het volgende in: https://id.payhawk.com/saml2/idpresponse. Laat Use this for Recipient URL and Destination URL geselecteerd.

    • Voer bij Audience URI (SP Entity ID) het volgende in: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

    • Laat Default RelayState leeg.

    • Selecteer bij Name ID format EmailAddress en bij Application username Email.

  3. Laat de overige instellingen op de standaardwaarden staan of pas ze aan naar je voorkeuren.

Het e-mailkenmerk toewijzen

Payhawk vereist één kenmerk met de naam email.

  1. Voeg op dezelfde pagina onder ATTRIBUTE STATEMENTS een verklaring toe:

    • Voer bij Name een email in.

    • Laat bij Name format Unspecified staan.

    • Voer bij Value user.email in.

  2. Selecteer Next, voltooi de feedbackstap en selecteer Finish.

Gebruikers toewijzen

  1. Verleen na het configureren van de SAML-applicatie toegang aan de relevante personen en groepen.

  2. Controleer of de e-mailadressen van Okta van de toegewezen gebruikers overeenkomen met die van hun Payhawk-account.

De IdP-metadata exporteren en versturen naar Payhawk

  1. Open Payhawk en ga naar het tabblad Inloggen.

  2. Download onder SAML Signing Certificates of SAML Setup de Identity Provider metadata als XML-bestand. Dit bevat het Okta-SSO-eindpunt, de Entity ID en het ondertekeningscertificaat die Payhawk nodig heeft.

  3. Neem contact op met je Payhawk Implementatiemanager en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk email.

Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.

Inloggen testen

  1. Ga naar de inlogpagina van Payhawk.

  2. Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.

  3. Verifieer je identiteit met Okta en voltooi eventuele stappen van Okta Verify of 2FA.

  4. Als dit lukt, keer je ingelogd terug naar Payhawk.

Probleemoplossing

  • Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk email wordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.

  • Applicatie niet toegewezen: de gebruiker is niet toegewezen aan de Payhawk-app in Okta.

  • Via aanbieder van identiteisverificatie inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.