Single Sign-On (SSO) is een authenticatiemethode waarmee gebruikers zich met dezelfde inloggegevens bij meerdere applicaties en websites veilig kunnen identificeren.
De Security Assertion Markup Language (SAML) faciliteert, beveiligde authenticatie en autorisatie van gegevensuitwisseling. SAML is de standaard waarmee Service Providers (SP) en Identity Providers (IdP) met elkaar communiceren om inloggegevens te verifiëren.
Mocht je ondersteuning nodig hebben bij het instellen van SSO, neem dan contact op met je implementatiemanager.
Voor eventuele domeinwijzigingen - waaronder het toevoegen van nieuwe domeinen aan je account - neem je contact op met het Payhawk Support-team.
Een globaal overzicht van het SAML-integratieproces
Om Payhawk via SAML te integreren met je IdP, schakel je de standaard als volgt in:
Maak een SAML-applicatie aan in je IdP die met Payhawk gebruikt moet gaan worden.
Wijs de SAML-applicatie toe aan je gebruikers en groepen.
Neem contact op met je implementatiemanager bij Payhawk en verstrek de volgende gegevens:
Het XML-metadatabestand van je SAML IdP dat is gedownload tijdens het aanmaken van de SAML-applicatie.
Het domein dat gebruikt zal worden voor authenticatie. Dit kunnen ook meerdere domeinen zijn.
De attribuutmapping die wordt gebruikt voor de herkenning van het gebruikersaccount. Gewoonlijk vertegenwoordigt het attribuut de gebruikersinformatie die van het SSO-systeem naar het Payhawk-systeem wordt verzonden, zoals het e-mailadres, de naam of de rol van de gebruiker.
.png)
Zodra Payhawk de installatie heeft voltooid, test je de authenticatie.
Payhawk biedt speciale stapsgewijze handleidingen voor de meest gebruikte Identity Providers: Okta (Identity Engine), Microsoft Entra (Azure Active Directory), Google Workspace (GSuite), JumpCloud, OneLogin en Thales SafeNet Trusted Access. Je kunt hetzelfde proces toepassen op elke andere IdP van je keuze die SAML v2.0 ondersteunt.
Als SAML eenmaal is ingeschakeld, ondersteunt het geen authenticatie meer die is geïnitieerd door een Identity Provider. Gebruikers die nog niet zijn geauthenticeerd moeten dus nog steeds het Payhawk-webportaal openen en hun e-mail in de inbox invoeren. Als je voorheen de functie Doorgaan met Google gebruikte, is deze niet langer beschikbaar voor nieuw uitgenodigde gebruikers.
Mogelijkheden na configuratie
Zodra SSO juist is geconfigureerd, moeten gebruikers op de inlogpagina van Payhawk hun zakelijke e‑mailadres invoeren. Ze komen vervolgens op de voor de organisatie geconfigureerde Identity Provider (IdP) terecht voor verificatie. Na die stap(pen) te hebben doorlopen, worden ze teruggeleid naar Payhawk en krijgen ze toegang. Zo beleven ze een probleemloze en veilige single sign-on-ervaring.
SSO vervangt tweefactorauthenticatie (2FA) niet. Wanneer 2FA is ingeschakeld voor het account, voltooien gebruikers nog steeds een tweede authenticatiestap nadat de IdP hen heeft aangemeld. Gebruikers van wie het bedrijf push-authenticatie of andere toegestane 2FA-methoden toestaat, kunnen inloggen, zelfs als ze geen vertrouwd apparaat hebben geregistreerd of de Payhawk Mobile App hebben geïnstalleerd.
Tips voor probleemoplossing
Koppelen via e-mailkenmerk: Controleer altijd of het e-mailkenmerk van de gebruiker dat de Identity Provider (IdP) aanlevert, overeenkomt met het e-mailadres dat aan zijn of haar Payhawk-account gekoppeld is. Zo voorkom je problemen met inloggen.
Testen van de verificatie: Test het single sign-on-proces regelmatig nadat configuratie-updates zijn geïmplementeerd om te controleren of de verificatie via de geconfigureerde Identity Provider goed blijft werken en gebruikers nog altijd zonder onderbreking toegang hebben tot Payhawk.