Herfsteditie 2026: Prompt je financials | Aanmelden voor het webinar

SAML-SSO instellen met Thales SafeNet Trusted Access

Prev Next

Ondersteunt SAML v2.0-single sign-on, zodat je team kan inloggen met de bestaande Thales SafeNet Trusted Access (STA)-inloggegevens in plaats van met een afzonderlijk wachtwoord.

SAML ondersteunt geen authenticatie die wordt gestart door de aanbieder van identiteitsverificatie (IdP). Je gebruikers moeten altijd beginnen op de inlogpagina voor Payhawk. Tweefactorauthenticatie (2FA) blijft van toepassing als deze is ingeschakeld. SSO vervangt deze niet.

Voordat je aan de slag gaat

  • Je hebt beheerdersrechten nodig voor de SafeNet Trusted Access Console.

  • Je hebt Payhawk Beheerder-rechten in Payhawk nodig om de instelling te coördineren.

  • Houd je authenticatiedomeinen bij de hand (bijvoorbeeld jouwbedrijf.com): de e-maildomeinen waarmee je gebruikers zich aanmelden.

  • Het e-mailadres dat voor een gebruiker in SafeNet Trusted Access geregistreerd staat, moet exact overeenkomen met het e-mailadres van het Payhawk-account van die gebruiker. Als mailadressen niet overeenkomen, kunnen gebruikers ofwel niet inloggen ofwel kunnen ze dubbel geregistreerd worden.

Instellingen Payhawk-serviceprovider (SP)

Gebruik de volgende waarden om de SAML-applicatie in SafeNet Trusted Access te configureren. Deze zijn voor elke klant hetzelfde.

Instelling

Waarde

Audience URI / SP Entity ID

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

ACS URL / Assertion Consumer Service / Single Sign-On URL

https://id.payhawk.com/saml2/idpresponse

Indeling NameID

emailAddress

Vereist kenmerk

email, het e-mailadres van de gebruiker

De SAML-applicatie maken en configureren

  1. Meld je als beheerder aan bij de SafeNet Trusted Access-console.

  2. Ga naar het tabblad Applications en selecteer Add Application.

  3. Zoek in de applicatiecatalogus naar Payhawk. Staat deze niet in de lijst, selecteer dan Add a custom application en kies de SAML-optie (sjabloon of handmatig).

  4. Geef de applicatie de naam Payhawk. Voeg eventueel het logo en een beschrijving toe, zodat gebruikers deze herkennen in hun portaal Mijn applicaties.

  5. Voer in de SAML-configuratie van de applicatie de waarden van de serviceprovider voor Payhawk in:

    • Voer bij SP Entity ID / Audience het volgende in: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

    • Voer bij Assertion Consumer Service (ACS) URL / Reply URL, het volgende in: https://id.payhawk.com/saml2/idpresponse

    • Laat Default Relay State leeg.

    • Selecteer voor de indeling van NameID het e-mailadres (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) en stel de waarde in op het e-mailadres van de gebruiker.

  6. Gebruik alleen de flow SP-initiated. Schakel door IdP geïnitieerde SSO niet in, omdat dit niet wordt ondersteund.

  7. Onderteken de SAML assertion met het STA-ondertekeningscertificaat. Dit is de standaardinstelling in SafeNet Trusted Access en moet ingeschakeld blijven.

Het e-mailkenmerk toewijzen

Payhawk vereist één kenmerk met de naam email.

  1. Voeg in het gedeelte Attributes van de applicatie een koppeling toe met de naam van het kenmerk van de serviceprovider email en als waarde het e-mailadres van de gebruiker in SafeNet Trusted Access.

  2. Zorg dat het kenmerk is opgenomen in de SAML assertion die naar Payhawk wordt verzonden.

Gebruikers toewijzen

  1. Wijs de applicatie toe aan de relevante gebruikers en groepen in SafeNet Trusted Access.

  2. Controleer of elke toegewezen gebruiker een geldig e-mailadres heeft dat overeenkomt met diens Payhawk-account.

De IdP-metadata exporteren en versturen naar Payhawk

  1. Open de Payhawk-applicatie die je zelf gemaakt hebt en zoek de download voor de SAML-metadata (IdP-metadata).

  2. Download het XML-bestand met metadata voor IdP. Het bevat het STA SSO-eindpunt, het Entity ID en het ondertekeningscertificaat dat Payhawk nodig heeft.

  3. Neem contact op met je Payhawk Implementatiemanager en verstrek het XML-bestand met de metadata van je IdP, je authenticatiedomein(en) en een bevestiging van de toewijzing van het kenmerk email.

Payhawk rondt de backendconfiguratie af en je ontvangt een bevestiging zodra je de SSO kunt testen.

Inloggen testen

  1. Ga naar de inlogpagina van Payhawk.

  2. Voer een zakelijk e-mailadres in op een domein waarop SSO is ingeschakeld.

  3. Meld je aan met SafeNet Trusted Access en voltooi eventuele STA-push-, OTP- of 2FA-stappen.

  4. Als dit lukt, keer je ingelogd terug naar Payhawk.

Probleemoplossing

  • Teruggestuurd naar de inlogpagina of toegang geweigerd: controleer of het kenmerk email wordt meegestuurd en of de waarde precies overeenkomt met het e-mailadres van het Payhawk-account.

  • Applicatie niet toegewezen: de gebruiker is niet toegewezen aan de Payhawk-app in SafeNet Trusted Access.

  • Via aanbieder van identiteitsverificatie inloggen mislukt: dit was verwacht. Gebruikers moeten beginnen op de inlogpagina van Payhawk.