← Terug naar support

Gebruikers synchroniseren

Je kunt de medewerkers van een organisatie automatisch laten aanmaken en bijwerken vanuit de gebruikersadministratie die ze zelf al bijhouden. Dan hoef je geen csv-bestanden meer in te lezen, en verdwijnt iemand uit de gekoppelde groep, dan gaat hij in 2LRN4 vanzelf op inactief.

Er zijn twee bronnen, en je kiest per organisatie welke je gebruikt:

  • Microsoft Entra, voor organisaties die met Microsoft 365 werken. Dat is de rest van deze pagina.
  • Google Workspace, voor organisaties die met Google werken. Dat staat op een eigen pagina: Synchroniseren vanuit Google Workspace.

Beide vind je in het platform onder hetzelfde menu-item, Gebruikerssynchronisatie bij de organisatie. Wat ze doen is hetzelfde: medewerkers aanmaken en bijwerken, afdelingen overnemen, en vertrokken medewerkers op inactief zetten. Ze verschillen alleen in wat de klant aan zijn kant moet regelen, en in welke gegevens er meekomen.

Werkt een organisatie met geen van beide, dan blijft de csv-import beschikbaar.

Eén regel geldt voor allebei: de synchronisatie werkt één kant op. Wijzigingen lopen van de gebruikersadministratie van de klant naar 2LRN4, nooit andersom.

Synchronisatie met Microsoft Entra

De synchronisatie met Microsoft Entra synchroniseert: voornaam, achternaam, e-mailadres, login, afdeling, manager, status (disabled), PreferredLanguage en Country.

Let op!


  • Azure-import is het beginniveau, waarmee je de afdeling in de toekomst kunt wijzigen met behulp van alle opties.
  • CSV-import is het volgende niveau, waarmee afdelingswijzigingen die via Azure-import worden gemaakt, worden beperkt.
  • Toewijzing van beheerder is het hoogste niveau, waarmee wijzigingen via imports worden verboden. Als de afdeling is toegewezen door de beheerder, kan deze niet worden gewijzigd via imports.

Instructie

Stapsgewijze instructie om 2LRN4 te synchroniseren met jouw Microsoft Entra ID (via menukeuze Gebruikerssynchronisatie).


  • Je hebt minimaal een Microsoft Azure Premium P1 licentie nodig.
  • Als je nieuwe afdelingen aanmaakt, moet je deze nog steeds inschrijven voor categorieën en cursussen.
  1. Ga naar https://portal.azure.com/#home.
  2. Klik op Microsoft Entra ID.
  3. Maak een securitygroep in Microsoft Entra met alle leden die toegang nodig hebben tot 2LRN4.
  • Navigeer naar Groups en kies New Group.
  • Vul de naam en eigenschappen van de groep in.
  • Voeg één testgebruiker toe om later de koppeling te testen.
  1. Maak bij voorkeur aparte groepen per rol (bijv. admin, manager, user). Begin met één gebruiker en breid daarna uit.
  2. Ga terug naar Home en open Meer services.
  3. Kies in het linkermenu Identiteit.
  4. Open Enterprise applications en klik op Nieuwe applicatie.
  5. Kies Create your own application, geef de app een naam en selecteer dat je een applicatie registreert voor Microsoft Entra ID.
  6. Selecteer Multitenant (accounts in any organizational directory) en registreer de app (Redirect URI leeg laten).
  7. Ga naar App-registraties en open je nieuwe app.
  8. Ga naar Certificaten en geheimen en maak een Nieuw client secret.
  9. Kopieer de Secret value en bewaar deze veilig (later invullen in 2LRN4).
  10. Kopieer de Application (client) ID (later invullen in 2LRN4).
  11. Ga naar API-machtigingen, voeg de benodigde permissies toe (Degegate: User.Read.All, User.ReadBasic.All; Application: Directory.Read.All, GroupMember.Read.All, Group.Read.All-machtigingen) en geef Admin consent.
  12. Koppel de eerder gemaakte securitygroep aan de Enterprise-applicatie bij Gebruikers en groepen.
  13. Kopieer de Tenant ID uit Microsoft Entra (later invullen in 2LRN4).
  14. Ga naar https://portal.2lrn4.com en open Gebruikerssynchronisatie. Op dit scherm staan Microsoft Entra en Google Workspace onder elkaar, elk met hun eigen koppelingen.
  15. Maak bij Microsoft Entra een nieuwe koppeling aan en vul Tenant ID, Client ID en Client Secret in.
  16. Maak eerst een synchronisatieschema aan (zie Azure AD synchronisatie inplannen hieronder) en test de koppeling daarna via UsersImport from Azure AD. Het importscherm vraagt sinds 3 augustus 2026 om een bestaand schema.
  17. Let op: synchroniseer de admin-groep niet als “users”. Dat kan rechten verlagen en je buitensluiten.

Azure AD synchronisatie inplannen

  1. Ga naar Synchronisatieschema's en maak/bewerk een planning. Bovenaan het schemascherm staat nu een keuze Bron; voor Entra laat je die op Microsoft Entra staan en verandert er verder niets. Bestaande schema's staan er al goed op.
  2. Maak voor elke securitygroep die je wilt inplannen een aparte schedule (en per koppeling als je meerdere koppelingen hebt).
  3. Gebruik het object ID van de securitygroep als Group ID, kies de juiste rol en het gewenste schema.

Tip: plan de admin-groep (customer/admin) als laatste in, bijvoorbeeld 30 minuten na de overige groepen. Zo worden rechtenconflicten hersteld.


Foutmeldingen en oplossingen

FoutmeldingMogelijke oplossing
Invalid_client / unauthorized_clientVaak is de Secret ID gekopieerd in plaats van de Secret value. Maak een nieuw client secret aan en gebruik de secret value.
These users cannot be imported: invalid_clientControleer of de token geldig is (client secret) en of de Group ID klopt.
Error 504 Gateway Time-outControleer of de token nog geldig is en probeer opnieuw.
Azure client errorControleer of je ook de juiste Application permissions hebt toegevoegd en admin consent hebt gegeven.
Error 403: Action unauthorizedJe hebt mogelijk jezelf buitengesloten door de verkeerde groep met de verkeerde rol te synchroniseren. Neem contact op met support en plan synchronisaties in.
Gebruiker(s) wordt niet gesynchroniseerdControleer of de gebruiker een uniek e-mailadres heeft en lid is van de securitygroep die je synchroniseert.
Disabled status wordt niet gesynchroniseerdControleer: disabled in AD, uniek e-mailadres, en lidmaatschap van de securitygroep.
Synchronisatie wordt niet uitgevoerdNa inplannen of wijzigen kan het tot 24 uur duren voordat de taak daadwerkelijk draait.
Accounts worden niet verwijderd na synchronisatieAccounts worden nooit verwijderd. Wel wordt een gebruiker die niet meer in de gekoppelde securitygroep zit sinds 25 juli 2026 automatisch op niet-actief gezet; zie het kopje 'Automatische deactivering bij vertrek uit de Entra-groep' hieronder.
Afdelingen worden niet gesynchroniseerdAzure-import is het beginniveau. CSV-import beperkt wijzigingen vanuit Azure-import, en toewijzing door beheerder of via CSV blokkeert wijzigingen via Azure-import.

Automatische deactivering bij vertrek uit de Entra-groep

Sinds 25 juli 2026 doet de gebruikerssynchronisatie met Entra (Azure AD) twee dingen. Ze voegt toe en werkt bij: nieuwe leden van de gekoppelde securitygroep krijgen een account, en bestaande accounts worden bijgewerkt. En ze ruimt op: een gebruiker die niet langer lid is van de groep, wordt in 2LRN4 op niet-actief gezet. Zo houdt het LMS vanzelf gelijke tred met je Entra-beheer en houden oud-medewerkers geen toegang.

Wanneer wordt een gebruiker gedeactiveerd?

Bij de eerstvolgende geplande synchronisatie, als de gebruiker:

  1. eerder via die Entra-groep is gesynchroniseerd, én
  2. niet meer in de groep zit, én
  3. in geen enkele andere gekoppelde Entra-groep meer zit.

De gebruiker wordt dan op niet-actief gezet en kan niet meer inloggen. Het account blijft bestaan; er wordt niets verwijderd.

Wanneer gebeurt het níét?

  • Handmatig aangemaakte gebruikers die nooit via de synchronisatie binnenkwamen, blijven ongemoeid.
  • Beheerders van 2LRN4 en partneraccounts worden nooit door de synchronisatie gedeactiveerd.
  • Zit de gebruiker nog in een andere gekoppelde groep, dan blijft het account gewoon actief.
  • Om vergissingen te voorkomen slaat de synchronisatie de opschoning volledig over als de opgehaalde ledenlijst leeg is, als er geneste groepen in zitten, of als in één keer een ongewoon groot deel van de groep zou wegvallen. In die gevallen verschijnt een melding in het synchronisatielogboek en gebeurt er niets.

Hoe zet je iemand weer actief?

Zet de gebruiker handmatig terug op actief via Gebruikersbewerken, of voeg de persoon opnieuw toe aan de Entra-groep; bij de eerstvolgende synchronisatie wordt het account dan weer meegenomen.

Goed om te weten

  • Deactivering gebeurt niet op het moment dat iemand uit Entra verdwijnt, maar bij de eerstvolgende geplande synchronisatie.
  • Nadat de koppeling voor het eerst is ingericht, dient de allereerste synchronisatie als nulmeting: er wordt dan nog niemand gedeactiveerd. Vanaf de tweede synchronisatie werkt de automatische opschoning.
  • Elke deactivering wordt vastgelegd in het synchronisatielogboek, zodat achteraf controleerbaar is wat er is gebeurd.

Status van de synchronisatie aflezen

In het overzicht van synchronisatieschema's zie je per koppeling hoe die ervoor staat:

  • Laatste synchronisatie toont wanneer de koppeling voor het laatst echt heeft gedraaid, inclusief het resultaat; bij een fout wordt ook de reden vastgelegd.
  • Staat een geplande uitvoering ruim in het verleden, dan verschijnt het label Achterstallig.
  • De kolom Toegang laat zien of het client secret van de koppeling nog geldig is. Een verlopen secret laat de synchronisatie zonder melding stoppen; vernieuw het secret dan in Entra en werk de koppeling bij.

Een gemiste uitvoering wordt automatisch ingehaald, en een dagelijkse controle signaleert koppelingen die niet meer werken of achterlopen.

Kom je er niet uit?

Stel je vraag of plan een korte demo. We helpen je verder.