← Terug naar support

Inloggen met het eigen organisatieaccount (SSO)

Single sign-on (SSO) laat je medewerkers inloggen op het leerplatform met het account dat ze al van je organisatie hebben. Ze onthouden geen apart wachtwoord, en jij beheert de toegang centraal. Het platform kent twee manieren:

  • Inloggen met Microsoft of Google, de snelste manier. Je richt niets in; medewerkers klikken op de inlogpagina op de knop en bevestigen met hun eigen account.
  • SAML 2.0 met je eigen identiteitsprovider (Microsoft Entra ID of Google Workspace), meer werk om in te richten, maar volledig door je organisatie beheerd.

Deze handleiding beschrijft eerst een paar instellingen die voor allebei gelden, daarna beide methoden stap voor stap.

Vooraf: nieuwe gebruikers en e-maildomeinen

In het beheer van je organisatie, onder Toegang en beveiliging (Access and security), bepaal je bij Single sign-on: nieuwe gebruikers wat er gebeurt als iemand via SSO inlogt terwijl er nog geen account is. Deze keuze geldt voor béide methoden.

  • Onbekende gebruiker bij SSO-aanmelding (Unknown user on SSO sign-in): kies of het account bij de eerste aanmelding automatisch wordt aangemaakt, of dat alleen bestaande accounts mogen inloggen. Bij automatisch aanmaken krijgt de nieuwe gebruiker de standaardrol en wordt hij aan jouw organisatie gekoppeld. De licentie wordt gerespecteerd: zit de organisatie vol, dan wordt er geen account aangemaakt en ziet de gebruiker een melding.
  • E-maildomeinen van deze organisatie (Email domains of this organisation): alleen nodig bij automatisch aanmaken via Microsoft of Google. Die login loopt via één gedeelde koppeling die zelf geen organisatie draagt, dus het e-maildomein bepaalt bij welke organisatie een nieuwe gebruiker hoort. Claimen meerdere organisaties hetzelfde domein, dan wordt er niets aangemaakt. Voor SAML is dit veld niet nodig.

Tweestapsverificatie (MFA): die geldt voor accounts die met een wachtwoord inloggen. Wie via Microsoft of Google inlogt, valt onder de beveiliging van het eigen organisatieaccount en heeft deze instelling niet nodig.

Methode 1: Inloggen met Microsoft of Google

De snelste weg. Je richt geen eigen identiteitsprovider in; het platform gebruikt een door 2LRN4 beheerde koppeling. Je hoeft geen certificaten of URL's uit te wisselen.

  1. Vul bij Toegang en beveiliging (zie hierboven) het e-maildomein van je organisatie in, en kies wat er met een onbekende gebruiker moet gebeuren.
  2. Zorg dat de e-mailadressen van je medewerkers in het platform overeenkomen met hun Microsoft- of Google-account. Daarop worden ze herkend.
  3. Je medewerkers gaan naar de inlogpagina en kiezen Inloggen met Microsoft of Inloggen met Google. Ze bevestigen met hun eigen organisatieaccount en komen in het platform. Bestaat het account nog niet en staat automatisch aanmaken aan, dan wordt het meteen gemaakt.

Methode 2: SAML 2.0 met je eigen identiteitsprovider

Bij deze weg richt je in je eigen identiteitsprovider een koppeling met het platform in. Stap 1, 3 en 4 zijn voor elke provider gelijk; alleen stap 2 verschilt. We beschrijven Microsoft Entra ID en Google Workspace. Reken op ongeveer twintig minuten.

Stap 1: maak in het platform een SSO-koppeling aan

  1. Ga in het beheer naar SSO en klik op Aanmaken.
  2. Houd dit scherm open; je hebt de gegevens van het platform zo nodig in je identiteitsprovider.

Het platform gebruikt deze vaste adressen (de gegevens van de dienstverlener):

  • Entity ID / metadata: https://portal.2lrn4.com/saml2/metadata
  • Antwoord-URL (ACS): https://portal.2lrn4.com/saml2/acs
  • Uitlog-URL (SLS): https://portal.2lrn4.com/saml2/sls

Stap 2A: Microsoft Entra ID

  1. Ga in het Microsoft Entra-beheercentrum naar Bedrijfstoepassingen, dan Nieuwe toepassing en Eigen toepassing maken. Geef de toepassing een herkenbare naam, bijvoorbeeld "Leerplatform 2LRN4".
  2. Kies Eenmalige aanmelding en daarna SAML.
  3. Vul bij de basisconfiguratie de gegevens uit stap 1 in: Id (Entity ID) = https://portal.2lrn4.com/saml2/metadata, Antwoord-URL = https://portal.2lrn4.com/saml2/acs, Uitlog-URL = https://portal.2lrn4.com/saml2/sls.
  4. Controleer bij Attributen en claims dat het e-mailadres als unieke gebruikers-id (NameID) wordt meegestuurd, samen met de voor- en achternaam.
  5. Wijs de toepassing toe aan de gebruikers of groepen die toegang mogen krijgen.

Stap 2B: Google Workspace

  1. Ga in de Google Admin-console (admin.google.com) naar Apps, dan Web- en mobiele apps, en kies App toevoegen en Eigen SAML-app toevoegen. Geef de app een herkenbare naam.
  2. Google toont zijn eigen gegevens: een SSO-URL, een Entity ID en een certificaat. Download het certificaat en houd deze drie bij de hand voor stap 3.
  3. Vul bij Servicegegevens de gegevens uit stap 1 in: ACS-URL = https://portal.2lrn4.com/saml2/acs, Entity ID = https://portal.2lrn4.com/saml2/metadata, en als naam-id het primaire e-mailadres (indeling EMAIL).
  4. Koppel bij Attributen het e-mailadres, de voornaam en de achternaam.
  5. Zet de app aan voor de juiste organisatie-eenheden of voor iedereen.

Stap 3: zet de gegevens van je provider in het platform

Neem in de SSO-koppeling (het scherm uit stap 1) de gegevens over die je provider je gaf:

  • Entity id: de Entity ID van je provider. Bij Entra ID de "Microsoft Entra-id" (Identifier), bij Google de "Entity ID".
  • Single Signon Service: de aanmeldings-URL. Bij Entra ID de "Aanmeldings-URL", bij Google de "SSO-URL".
  • Single Logout Service: de afmeldings-URL. Entra ID levert die wel; Google Workspace niet, laat dit veld bij Google dus leeg.
  • X.509-certificaat: het ondertekeningscertificaat dat je bij de provider downloadt, in Base64-vorm.

Klik op Opslaan.

Stap 4: testen

In de lijst met SSO-koppelingen staat per koppeling een inloglink, van de vorm https://portal.2lrn4.com/saml2/login?entityId=…. Open die link in een privévenster en log in met een organisatieaccount dat je in stap 2 toegang hebt gegeven. Kom je in het leerplatform terecht, dan staat de koppeling. Deel diezelfde inloglink daarna met je medewerkers, of laat hem opnemen als de inlogknop voor je organisatie.

Veelgestelde vragen

Een medewerker bestaat nog niet in het platform. Wat dan?

Dat regel je bij Toegang en beveiliging: staat "Onbekende gebruiker bij SSO-aanmelding" op automatisch aanmaken, dan krijgt de medewerker bij zijn eerste aanmelding meteen een account met de standaardrol. Voor de Microsoft/Google-login moet dan wel het e-maildomein van je organisatie zijn ingevuld. Het koppelen gebeurt op e-mailadres, dus dat adres moet overeenkomen met het account bij je provider.

Het inloggen mislukt. Waar kijk ik eerst?

Bij SAML klopt meestal een van drie dingen niet: de antwoord-URL bij je provider wijkt af van https://portal.2lrn4.com/saml2/acs, het certificaat in het platform is verlopen of niet het juiste, of het e-mailadres wordt niet als NameID meegestuurd. Loop stap 2 en 3 nog een keer na. Bij de Microsoft/Google-login: controleer of het e-mailadres overeenkomt en of het domein is ingevuld. Kom je er niet uit, dan helpt onze ondersteuning je verder.

Kom je er niet uit?

Stel je vraag of plan een korte demo. We helpen je verder.