Met single sign-on loggen je medewerkers bij 2LRN4 in met het account dat ze al hebben, meestal hun Microsoft- of Google-account van het werk. Ze hoeven dan geen apart wachtwoord voor 2LRN4 te onthouden, en jouw organisatie houdt de controle: wie bij jullie uit dienst gaat en geen organisatieaccount meer heeft, komt 2LRN4 ook niet meer in.
Twee manieren
1. De Microsoft- of Google-knop op de inlogpagina. Dit is de eenvoudigste vorm en vraagt geen inrichting aan jullie kant. Per gebruiker staat ingesteld hoe hij inlogt (met een wachtwoord, met Microsoft of met Google); dat pas je aan op het gebruikersprofiel of in bulk via het gebruikersoverzicht. Gebruik je de automatische gebruikerssynchronisatie met Microsoft Entra of Google Workspace, dan staat dit meteen goed.
2. Een SAML-koppeling met jullie eigen Identity Provider. Voor organisaties die hun toegang centraal regelen, bijvoorbeeld met Entra ID (voorheen Azure AD), ADFS of Okta. Je vindt dit in het beheer onder Saml2 bij je organisatie. Daar vul je vier gegevens van je Identity Provider in, en die levert je Identity-beheerder aan:
- de entity-ID van de Identity Provider;
- de inlog-URL (single sign-on service);
- de uitlog-URL (single logout service);
- het X.509-certificaat.
Na het opslaan zie je in het overzicht de inlog-URL van jouw organisatie. Die kun je intern delen, bijvoorbeeld als tegel in het intranet. De gegevens die je Identity-beheerder van ons nodig heeft, sturen we je op verzoek toe; we kijken ook graag mee bij het inrichten en testen.
Wat gebeurt er bij een onbekende gebruiker?
Logt iemand via SSO in terwijl er nog geen 2LRN4-account bestaat, dan bepaalt een instelling op je organisatie wat er gebeurt. Je vindt haar op het organisatieformulier onder Single sign-on — nieuwe gebruikers, bij de keuzelijst Onbekende gebruiker bij SSO-login. Er zijn drie mogelijkheden:
- Standaard van het platform volgen (de beginstand). Je maakt zelf geen keuze; de organisatie volgt wat er platformbreed is ingesteld. Handig zolang je er niet bewust over hebt besloten, maar leg de keuze bij voorkeur vast, zodat je niet verrast wordt als de platformstandaard wijzigt.
- Account moet al bestaan (aanbevolen). Alleen wie al in 2LRN4 staat kan inloggen. Nieuwe medewerkers komen binnen via de gebruikerssynchronisatie of via een import, en jij houdt de regie over wie er een plek inneemt.
- Account automatisch aanmaken bij eerste login. Wie voor het eerst inlogt krijgt meteen een account, met de standaardrol, gekoppeld aan jouw organisatie. De licentie wordt daarbij bewaakt: zit je organisatie vol, dan wordt er geen account aangemaakt en ziet de gebruiker een duidelijke melding op de inlogpagina.
Kies je voor automatisch aanmaken in combinatie met de Microsoft- of Google-knop, vul dan ook het veld E-maildomeinen van deze organisatie in (meerdere mogen, gescheiden door komma's, bijvoorbeeld klantnaam.nl, klantnaam.com). Die knoppen werken namelijk met één gedeelde koppeling voor alle klanten, dus het e-maildomein bepaalt bij welke organisatie een nieuwe gebruiker hoort. Claimt meer dan één organisatie hetzelfde domein, dan wordt er niets aangemaakt; dat is met opzet, want het platform kan dan niet vaststellen waar de gebruiker hoort. Bij een SAML-koppeling is dat veld niet nodig, want die koppeling is al van jouw organisatie.
Ons advies voor de meeste organisaties is de combinatie van gebruikerssynchronisatie met Account moet al bestaan. De synchronisatie maakt accounts aan mét de juiste afdeling en taal, en zet ze uit zodra iemand uit dienst gaat. Automatisch aanmaken bij login is handig als je geen synchronisatie gebruikt, maar de gebruiker begint dan zonder afdeling; controleer in dat geval regelmatig het filter Zonder afdeling in het gebruikersoverzicht.
Zie je dit blok niet op het organisatieformulier staan, dan mist je account het recht om configuratie te beheren. De instelling is alleen zichtbaar voor de beheerdersrol; vraag in dat geval een collega met die rol, of je contactpersoon bij 2LRN4.
Goed om te weten
- Tweestapsverificatie regelt je Identity Provider. Wie via SSO inlogt, doorloopt de beveiliging van het eigen organisatieaccount, inclusief MFA als jullie dat aan hebben staan. De MFA-instelling in 2LRN4 zelf is bedoeld voor accounts die met een wachtwoord inloggen.
- Wachtwoord vergeten geldt hier niet. Voor een SSO-account is er geen 2LRN4-wachtwoord, en de wachtwoord-vergeten-functie doet er bewust niets mee. Loopt een medewerker vast, dan ligt de oplossing bij het organisatieaccount zelf.
- Een mislukte SSO-login geeft een melding. De gebruiker komt terug op de inlogpagina met een tekst die zegt wat er aan de hand is, bijvoorbeeld dat het account nog niet bestaat of dat de licentie vol is.
- Eerst proberen met een kleine groep. Zet de koppeling klaar, test met een paar collega's uit verschillende afdelingen, en zet SSO daarna pas breed uit. We denken graag mee over de volgorde.