Okta is een onafhankelijke aanbieder van identiteitsverificatie. Dankzij de moderne architectuur ervan (de Okta Identity Engine) kunnen Payhawk Beheerders vanuit een standaard SAML 2.0-applicatie precies bepalen hoe de procedure voor het inloggen op Payhawk moet verlopen. Zodra deze is gedefinieerd, loggen je medewerkers in op Payhawk met hun Okta-inloggegevens in plaats van met een apart Payhawk-wachtwoord. Wie toegang heeft tot Payhawk, wordt bepaald door de app-toewijzingen die je al beheert in Okta.
SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteisverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.
Voordat je aan de slag gaat
Je hebt beheerdersrechten nodig voor de Okta Admin Console.
Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.
Houd je authenticatiedomeinen bij de hand (bijvoorbeeld
jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.Het e-mailadres dat voor een gebruiker in Okta geregistreerd staat, moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.
Instellingen Payhawk-serviceprovider (SP)
Gebruik de volgende waarden om de SAML-applicatie in Okta te configureren. Deze zijn voor elke klant hetzelfde.
Instelling | Waarde |
|---|---|
URL voor Single sign-on / Audience - ACS-URL |
|
Audience URI (SP Entity ID) |
|
Standaard RelayState | Leeg laten |
Indeling Name ID |
|
Vereist kenmerk |
|
De SAML-applicatie maken en configureren
Meld je als beheerder aan bij de Okta Admin Console. Raadpleeg voor meer informatie over de console Okta's Redesigned Admin Console and Dashboard.
Vouw in het navigatiemenu de optie Applications uit en selecteer Applicatons.
Selecteer Create App Integration.
Selecteer in het menu Create new app integration SAML 2.0 als Sign-in method en selecteer vervolgens Next. Raadpleeg voor meer informatie het gedeelte Je integratie voorbereiden in de handleiding Build a Single Sign-On (SSO) Integration op de Okta Developer-website.
Voer op de pagina Create SAML integration onder General Settings Payhawk in als naam van de app. Upload eventueel een logo, kies de zichtbaarheidsinstellingen en selecteer vervolgens Next.
Voer onder SAML Settings > GENERAL de waarden voor de Payhawk-serviceprovider in:
Voer bij Single sign-on URL het volgende in:
https://id.payhawk.com/saml2/idpresponse. Laat Use this for Recipient URL and Destination URL geselecteerd.Voer bij Audience URI (SP Entity ID) het volgende in:
urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7pLaat Default RelayState leeg.
Selecteer bij Name ID format EmailAddress en bij Application username Email.
Laat de overige instellingen op de standaardwaarden staan of pas ze aan naar je voorkeuren.
Het e-mailkenmerk toewijzen
Payhawk vereist één kenmerk met de naam email.
Voeg op dezelfde pagina onder ATTRIBUTE STATEMENTS een verklaring toe:
Voer bij Name een
emailin.Laat bij Name format Unspecified staan.
Voer bij Value
user.emailin.
Selecteer Next, voltooi de feedbackstap en selecteer Finish.
Gebruikers toewijzen
Verleen na het configureren van de SAML-applicatie toegang aan de relevante personen en groepen.
Controleer of de e-mailadressen van Okta van de toegewezen gebruikers overeenkomen met die van hun Payhawk-account.
De IdP-metadata exporteren en versturen naar Payhawk
Open Payhawk en ga naar het tabblad Inloggen.
Download onder SAML Signing Certificates of SAML Setup de Identity Provider metadata als XML-bestand. Dit bevat het Okta-SSO-eindpunt, de Entity ID en het ondertekeningscertificaat die Payhawk nodig heeft.
Neem contact op met je Payhawk Implementatiemanager en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk
email.
Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.
Inloggen testen
Ga naar de inlogpagina van Payhawk.
Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.
Verifieer je identiteit met Okta en voltooi eventuele stappen van Okta Verify of 2FA.
Als dit lukt, keer je ingelogd terug naar Payhawk.
Probleemoplossing
Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk
emailwordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.Applicatie niet toegewezen: de gebruiker is niet toegewezen aan de Payhawk-app in Okta.
Via aanbieder van identiteisverificatie inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.