SSO met Okta

Introductie

Zivver ondersteunt Single Sign-On (SSO) via Okta, zodat gebruikers kunnen inloggen bij Zivver met de inloggegevens van hun werkplek. In deze handleiding lees je hoe je als beheerder SSO instelt. SSO werkt op basis van de standaard Security Assertion Markup Language (SAML) v2.0. Okta fungeert als Identity Provider (IdP) en Zivver als Service Provider (SP). Om SSO in Zivver te activeren, heb je het volgende nodig:

  1. Je bent Zivver-beheerder.
  2. Je hebt toegang tot de beheerfunctionaliteit in Okta.
    Voorbeeld-URL: https://[organisatie]-admin.okta.com/admin/dashboard

SSO instellen in Okta

De eerste stap is om Zivver toe te voegen als SAML SP-applicatie in Okta.

  1. Log in bij Okta.
  2. Ga naar de Admin dashboard.
  3. Vouw Applications uit.
  4. Klik op Applications.
  5. Klik op Add Application.
  6. Klik op Create App integration.
  7. Stel Sign on method in op SAML 2.0.
  8. Klik op Next.
  9. Voer Zivver in als App name.
  10. Upload eventueel een logo, zoals het Zivver-logo.
  11. Klik op Next.
  12. Schakel Use this for Recipient URL and Destination URL uit.
  13. Vul de volgende gegevens in:
InstellingWaarde
Single sign on URLhttps://app.zivver.com/api/sso/saml/consumer/
Recipient URLhttps://app.zivver.com/SAML/Zivver
Destination URLhttps://app.zivver.com/api/sso/saml/consumer/
Audience URI (SP Entity ID)https://app.zivver.com/SAML/Zivver
Default RelayStateN.v.t., laat leeg
Name ID formatE-mailadres
Application usernameEmail
  1. Klik op Show Advanced Settings.
  2. Vul de volgende details in:
InstellingWaarde
ResponseSigned
Assertion SignatureSigned
Signature AlgorithmRSA-SHA256
Digest AlgorithmSHA256
Assertion EncryptionUnencrypted
Authentication context classPasswordProtectedTransport
Honor Force AuthenticationYes
SAML Issuer IDhttp://www.okta.com/{org.externalKey} (vervang {org.externalKey} door je eigen organisatie-external key)
  1. Ga naar de sectie Attribute Statements (optional).
  2. Vul de volgende gegevens in:
NaamWaarde
https://zivver.com/SAML/Attributes/ZivverAccountKeyuser.id
urn:oid:2.5.4.42user.displayName
urn:oid:2.5.4.20user.mobilePhone
urn:oid:2.5.4.3user.firstName
  1. Klik op Next.
  2. Vul eventueel de optionele velden in.
  3. Klik op Finish.
  4. Ga naar het tabblad Sign On van de zojuist gemaakte applicatie.
  5. Zoek in de sectie Sign on methods de Metadata URL.
  6. Klik op Copy.
    Je hebt de Metadata URL nodig in de volgende stap. Lukt het niet? Bekijk de Okta-documentatie.
  7. Ga naar het tabblad Assignments.
  8. Wijs de Zivver-applicatie toe aan gebruikers of groepen.
    Okta is nu correct ingesteld voor Zivver.

SSO instellen in Zivver

De tweede stap is het instellen van SSO in Zivver. Dit doe je in het Zivver-beheerportaal.

  1. Log in op de Zivver WebApp.
  2. Klik op Organisatie-instellingen.
  3. Vouw Gebruikersbeheer uit.
  4. Klik op Single Sign-on.
  5. Selecteer Automatisch Aanbevolen.
  6. Plak de URL die je in de vorige stap hebt gekopieerd.
  7. Klik op .
  8. Klik bovenaan de pagina op .
    SSO is nu geconfigureerd in Zivver en je bent klaar voor de volgende stap.
Waarschuwing
Zodra je SSO inschakelt, probeert Zivver gebruikers via SAML in te loggen. Het is daarom aanbevolen om SSO in Zivver uitgeschakeld te laten totdat alles correct is geconfigureerd aan de Okta-kant. Gebruikers die al zijn ingelogd blijven ingelogd nadat SSO is ingeschakeld.

Zivver 2FA-uitzondering (optioneel)

Een Zivver-account is standaard beveiligd met een extra inlogmethode (2FA). 2FA is ook vereist bij het inloggen via SSO. Het is mogelijk om Zivver’s ingebouwde 2FA uit te schakelen wanneer gebruikers al inloggen bij Okta met 2FA. Dit voorkomt dat gebruikers twee keer 2FA moeten doorlopen.

Met deze authenticatiemethoden vraagt Zivver geen 2FA bij het inloggen:

urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport

Dit betekent dat de SAML-respons geen informatie bevat die Zivver kan gebruiken om te bepalen of de gebruiker veilig is ingelogd met 2FA. Lees daarom de waarschuwing hieronder zorgvuldig.

Waarschuwing
Zivver zal nooit om een tweede authenticatiefactor vragen als je deze authenticatiecontext vrijstelt van 2FA in de SSO-instellingen. Dit vormt een beveiligingsrisico wanneer gebruikers inloggen bij Okta zonder 2FA terwijl een 2FA-uitzondering is geconfigureerd in Zivver. Het is daarom belangrijk dat gebruikers verplicht zijn om in te loggen bij Okta met 2FA als je bovenstaande authenticatiecontext in Zivver vrijgeeft.

Volg deze stappen om de 2FA-uitzondering voor Okta in Zivver in te stellen:

  1. Log in op de Zivver WebApp.
  2. Klik op Organisatie-instellingen.
  3. Vouw Gebruikersbeheer uit.
  4. Klik op Single Sign-on.
  5. Scroll naar de Zivver 2FA uitzonderingen kaart.
  6. Vul in het veld Authenticatiecontexten die uitgezonderd worden de volgende waarden in:
    • urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport.
  7. Klik op .
    Je hebt nu succesvol een 2FA-uitzondering ingesteld voor Okta. Wanneer gebruikers nu inloggen via SSO, vraagt Zivver geen 2FA.

Testen van Single Sign-On

Inloggen op de WebApp met SSO

  1. Ga naar de Zivver WebApp.
  2. Voer je e-mailadres in.
  3. Afhankelijk van je rol in Zivver:
    • Als gebruiker: je wordt direct doorgestuurd naar het inlogscherm van je organisatie.
    • Als administrator: je kiest tussen inloggen met je Zivver-wachtwoord of je werkaccount.
  4. Log in met de inloggegevens van je organisatie.
    Afhankelijk van een eventuele 2FA-uitzondering, kan je gevraagd worden een extra inlogmethode in te vullen. Als een 2FA-uitzondering van toepassing is, wordt deze stap overgeslagen.
  5. Voer je extra inlogfactor in.
    Je bent nu ingelogd op de Zivver WebApp.

Inloggen op Outlook met SSO

In de Zivver Office Plugin voor Outlook kun je via SSO inloggen met de volgende stappen:

  1. Klik op het Zivver tabblad.
  2. Klik op Accounts beheren.
  3. Klik op de link add_circle Voeg een account toe.
  4. Voer het e-mailadres in waarmee je wilt inloggen.
  5. Klik op .
    Je wordt doorgestuurd naar het inlogscherm van je organisatie.
  6. Log in met de inloggegevens van je organisatie.
    Afhankelijk van een eventuele 2FA-uitzondering, kan je gevraagd worden een extra inlogmethode in te vullen. Als een 2FA-uitzondering van toepassing is, wordt deze stap overgeslagen.
  7. Voer je extra inlogmethode in.
    Je bent nu ingelogd op Outlook.