De synchronisatie met Microsoft Entra synchroniseert: voornaam, achternaam, e-mailadres, login, afdeling, manager, status (disabled), PreferredLanguage en Country. De synchronisatie werkt één kant op: alleen van Microsoft Entra naar 2LRN4 (niet andersom).
Let op!
- Azure-import is het beginniveau, waarmee je de afdeling in de toekomst kunt wijzigen met behulp van alle opties.
- CSV-import is het volgende niveau, waarmee afdelingswijzigingen die via Azure-import worden gemaakt, worden beperkt.
- Toewijzing van beheerder is het hoogste niveau, waarmee wijzigingen via imports worden verboden. Als de afdeling is toegewezen door de beheerder, kan deze niet worden gewijzigd via imports.
Instructie
Stapsgewijze instructie om 2LRN4 te synchroniseren met jouw Microsoft Entra ID (via menukeuze Azure Graph).
- Je hebt minimaal een Microsoft Azure Premium P1 licentie nodig.
- Als je nieuwe afdelingen aanmaakt, moet je deze nog steeds inschrijven voor categorieën en cursussen.
- Ga naar https://portal.azure.com/#home.
- Klik op Microsoft Entra ID.
- Maak een securitygroep in Microsoft Entra met alle leden die toegang nodig hebben tot 2LRN4.
- Navigeer naar Groups en kies New Group.
- Vul de naam en eigenschappen van de groep in.
- Voeg één testgebruiker toe om later de koppeling te testen.
- Maak bij voorkeur aparte groepen per rol (bijv. admin, manager, user). Begin met één gebruiker en breid daarna uit.
- Ga terug naar Home en open Meer services.
- Kies in het linkermenu Identiteit.
- Open Enterprise applications en klik op Nieuwe applicatie.
- Kies Create your own application, geef de app een naam en selecteer dat je een applicatie registreert voor Microsoft Entra ID.
- Selecteer Multitenant (accounts in any organizational directory) en registreer de app (Redirect URI leeg laten).
- Ga naar App-registraties en open je nieuwe app.
- Ga naar Certificaten en geheimen en maak een Nieuw client secret.
- Kopieer de Secret value en bewaar deze veilig (later invullen in 2LRN4).
- Kopieer de Application (client) ID (later invullen in 2LRN4).
- Ga naar API-machtigingen, voeg de benodigde permissies toe (Degegate: User.Read.All, User.ReadBasic.All; Application: Directory.Read.All, GroupMember.Read.All, Group.Read.All-machtigingen) en geef Admin consent.
- Koppel de eerder gemaakte securitygroep aan de Enterprise-applicatie bij Gebruikers en groepen.
- Kopieer de Tenant ID uit Microsoft Entra (later invullen in 2LRN4).
- Ga naar https://portal.2lrn4.com en open Azure Graph.
- Maak een nieuwe Azure Graph-configuratie en vul Tenant ID, Client ID en Client Secret in.
- Test via Users → Import from Azure AD.
- Let op: synchroniseer de admin-groep niet als “users”. Dat kan rechten verlagen en je buitensluiten.
Azure AD synchronisatie inplannen
- Ga naar Azure Graph Schedules en maak/bewerk een planning.
- Maak voor elke securitygroep die je wilt inplannen een aparte schedule (en per koppeling als je meerdere koppelingen hebt).
- Gebruik het object ID van de securitygroep als Group ID, kies de juiste rol en het gewenste schema.
Tip: plan de admin-groep (customer/admin) als laatste in, bijvoorbeeld 30 minuten na de overige groepen. Zo worden rechtenconflicten hersteld.
Foutmeldingen en oplossingen
- FoutmeldingMogelijke oplossingInvalid_client / unauthorized_clientVaak is de Secret ID gekopieerd in plaats van de Secret value. Maak een nieuw client secret aan en gebruik de secret value.These users cannot be imported: invalid_clientControleer of de token geldig is (client secret) en of de Group ID klopt.Error 504 Gateway Time-outControleer of de token nog geldig is en probeer opnieuw.Azure client errorControleer of je ook de juiste Application permissions hebt toegevoegd en admin consent hebt gegeven.Error 403: Action unauthorizedJe hebt mogelijk jezelf buitengesloten door de verkeerde groep met de verkeerde rol te synchroniseren. Neem contact op met support en plan synchronisaties in.Gebruiker(s) wordt niet gesynchroniseerdControleer of de gebruiker een uniek e-mailadres heeft en lid is van de securitygroep die je synchroniseert.Disabled status wordt niet gesynchroniseerdControleer: disabled in AD, uniek e-mailadres, en lidmaatschap van de securitygroep.Synchronisatie wordt niet uitgevoerdNa inplannen of wijzigen kan het tot 24 uur duren voordat de taak daadwerkelijk draait.Accounts worden niet verwijderd na synchronisatieAccounts worden nooit verwijderd. Wel wordt een gebruiker die niet meer in de gekoppelde securitygroep zit sinds 25 juli 2026 automatisch op niet-actief gezet; zie het kopje 'Automatische deactivering bij vertrek uit de Entra-groep' hieronder.Afdelingen worden niet gesynchroniseerdAzure-import is het beginniveau.
- CSV-import beperkt wijzigingen vanuit Azure-import.
- Toewijzing door beheerder of via CSV blokkeert wijzigingen via Azure-import.
Automatische deactivering bij vertrek uit de Entra-groep
Sinds 25 juli 2026 doet de gebruikerssynchronisatie met Entra (Azure AD) twee dingen. Ze voegt toe en werkt bij: nieuwe leden van de gekoppelde securitygroep krijgen een account, en bestaande accounts worden bijgewerkt. En ze ruimt op: een gebruiker die niet langer lid is van de groep, wordt in 2LRN4 op niet-actief gezet. Zo houdt het LMS vanzelf gelijke tred met je Entra-beheer en houden oud-medewerkers geen toegang.
Wanneer wordt een gebruiker gedeactiveerd?
Bij de eerstvolgende geplande synchronisatie, als de gebruiker:
- eerder via die Entra-groep is gesynchroniseerd, én
- niet meer in de groep zit, én
- in geen enkele andere gekoppelde Entra-groep meer zit.
De gebruiker wordt dan op niet-actief gezet en kan niet meer inloggen. Het account blijft bestaan; er wordt niets verwijderd.
Wanneer gebeurt het níét?
- Handmatig aangemaakte gebruikers die nooit via de synchronisatie binnenkwamen, blijven ongemoeid.
- Beheerders van 2LRN4 en partneraccounts worden nooit door de synchronisatie gedeactiveerd.
- Zit de gebruiker nog in een andere gekoppelde groep, dan blijft het account gewoon actief.
- Om vergissingen te voorkomen slaat de synchronisatie de opschoning volledig over als de opgehaalde ledenlijst leeg is, als er geneste groepen in zitten, of als in één keer een ongewoon groot deel van de groep zou wegvallen. In die gevallen verschijnt een melding in het synchronisatielogboek en gebeurt er niets.
Hoe zet je iemand weer actief?
Zet de gebruiker handmatig terug op actief via Gebruikers → bewerken, of voeg de persoon opnieuw toe aan de Entra-groep; bij de eerstvolgende synchronisatie wordt het account dan weer meegenomen.
Goed om te weten
- Deactivering gebeurt niet op het moment dat iemand uit Entra verdwijnt, maar bij de eerstvolgende geplande synchronisatie.
- Nadat de koppeling voor het eerst is ingericht, dient de allereerste synchronisatie als nulmeting: er wordt dan nog niemand gedeactiveerd. Vanaf de tweede synchronisatie werkt de automatische opschoning.
- Elke deactivering wordt vastgelegd in het synchronisatielogboek, zodat achteraf controleerbaar is wat er is gebeurd.