Single Sign-On (SSO) instellen via Azure AD

Single Sign-On (SSO) configureren met Azure AD en OpenID Connect voor het eConnect-platform.

Met Single Sign-On (SSO) kunnen gebruikers inloggen op het eConnect-platform met hun bestaande bedrijfsaccount, zonder een apart wachtwoord. De koppeling verloopt via OpenID Connect en wordt het meest gebruikt met Microsoft Azure AD (Entra ID). Na de configuratie loggen gebruikers in met hun bekende Microsoft-account en worden ze automatisch herkend in eConnect.

In het kort: je registreert een app in Azure AD, vult de gegevens in op het eConnect-platform en test de login. Het hele proces duurt ongeveer 15 minuten als je de juiste rechten hebt.

Wat heb je nodig?
  • Een actief Azure-abonnement met Azure AD (Entra ID)
  • Beheerdersrechten op de Azure AD-tenant
  • Een eConnect-account met de rol Beheerder (Administratie > Gebruikers)
  • De IDP-configuratieoptie moet actief zijn op je account (neem contact op met eConnect als deze ontbreekt)
Azure AD configureren
Stap 1: App registreren in Azure AD

Open Azure AD en ga naar App registrations. Klik op New registration en vul het formulier in:

  • Name: eConnect
  • Supported account types: kies het type dat past bij je organisatie
  • Redirect URI's (Web):
OmgevingURI'sProductiehttps://platform.econnect.eu/openid en https://identity.econnect.eu/signin-oidcPilothttps://pilot-platform.econnect.eu/openid en https://accp-identity.econnect.eu/signin-oidc

Klik op Register. Kopieer de Application (client) ID uit het overzicht en bewaar deze.

Stap 2: Client secret aanmaken

Ga naar Certificates & secrets en klik op New client secret. Stel de vervaldatum in op maximaal 24 maanden. Kopieer de Value van het aangemaakte secret direct (deze is later niet meer zichtbaar).

Stap 3: Authenticatie-instellingen

Ga naar Authentication en schakel de optie ID tokens in onder Implicit grant and hybrid flows. Hier kun je ook extra redirect URI's toevoegen als je zowel productie als pilot wilt koppelen.

Stap 4: API-machtigingen instellen

Ga naar API permissions en klik op Add a permission:

  1. Selecteer Microsoft Graph
  2. Kies Delegated permissions
  3. Selecteer de machtigingen: email, openid en profile
  4. Klik op Add permissions

Let op: Vraag een Azure-beheerder om Admin consent te verlenen voor deze machtigingen als dat nog niet is gebeurd.

Stap 5: OpenID Connect-metadata ophalen

Ga terug naar het overzicht van de app en klik op Endpoints. Kopieer de URL van het OpenID Connect metadata document. Deze heb je nodig bij de configuratie in eConnect.

eConnect-platform configureren
Stap 1: IDP-configuratie openen

Log in op het eConnect-platform als beheerder. Ga naar Administratie > IDP-configuratie. Als deze optie niet beschikbaar is, moet eConnect deze eerst activeren voor je account.

Stap 2: IDP toevoegen

Klik op de + knop om een nieuwe IDP toe te voegen. Selecteer Microsoft als type en accepteer de voorgestelde instellingen.

Stap 3: Gegevens invullen

Vul de volgende velden in:

VeldWaardeNameBijvoorbeeld Microsoft AD - [je organisatienaam]DescriptionKorte beschrijving van de koppelingDiscovery Document URLDe OpenID Connect metadata-URL uit Azure ADOAuth Client IDDe Application (client) ID uit Azure ADOAuth Client SecretKeyHet client secret dat je hebt aangemaakt

Klik op Fetch details om de configuratie automatisch op te halen uit het metadata-document. Klik vervolgens op Save.

Stap 4: Testen

Log uit en test de SSO-login. Op het inlogscherm verschijnt nu de optie om via Microsoft in te loggen.

Direct login-URL

Wil je dat gebruikers het standaard loginscherm overslaan en direct via SSO worden doorgestuurd? Dat kan met een direct login-URL. De URL heeft het format:

https://platform.econnect.eu/login/{domein}/

Via deze link komen gebruikers direct bij de Azure AD-loginpagina, zonder het eConnect-inlogscherm te zien. Neem contact op met eConnect support om een direct login-URL in te laten stellen voor je organisatie.

Tip: De direct login-URL is ideaal om te plaatsen op je bedrijfsintranet of in een bookmarkbalk, zodat medewerkers met één klik toegang hebben tot het eConnect-platform.

On-premise AD synchroniseren

Gebruik je een on-premise Active Directory? Azure AD ondersteunt synchronisatie via Azure AD Connect, zodat je bestaande gebruikers automatisch beschikbaar worden in Azure AD. Lees meer op de Microsoft-documentatie over directory-integratie.

Problemen oplossen
Foutmelding AADSTS7000215 bij inloggen

AADSTS7000215 is een Microsoft Entra ID-foutcode die aangeeft dat de opgegeven client secret ongeldig is. De meest voorkomende oorzaak bij eConnect-SSO: de Secret ID is ingevuld in het veld OAuth Client SecretKey in plaats van de Secret Value.

Verschil tussen Secret ID en Secret Value (Azure: App registrations > Certificates & secrets):

VeldFormaatBruikbaar voor SSOSecret IDGUID: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxNee (alleen interne referentie)Secret ValueLange alfanumerieke reeks (kolom "Value")Ja, dit hoort in het veld OAuth Client SecretKey

Let op: De Secret Value is na aanmaken maar één keer zichtbaar in Azure. Heb je de waarde niet opgeslagen? Maak dan een nieuw client secret aan via Certificates & secrets > New client secret.

Andere oorzaken van AADSTS7000215:

  • De secret is verlopen of verwijderd
  • Er is een kopieerfout gemaakt (spatie of typefout)
  • De secret bevat een +-teken dat verkeerd wordt geïnterpreteerd (maak dan een nieuwe secret aan)

Oplossing (zelfservice): Ga in het eConnect-platform naar Administratie > IDP-configuratie. Open de betreffende IDP, klik op Fetch details, vul bij OAuth Client SecretKey de juiste Secret Value in en klik op Opslaan. Log daarna uit en test de login opnieuw.

eHerkenning

Voor het Billing Portal van eConnect wordt eHerkenning ondersteund op niveau substantieel en hoog. Dit is relevant voor overheidsorganisaties die via eHerkenning willen inloggen. Neem contact op met eConnect voor de inrichting.

Veelgestelde vragen
Kan ik SSO combineren met reguliere logins?

Ja. Na het toevoegen van een IDP blijft de standaard eConnect-login beschikbaar. Gebruikers kiezen op het inlogscherm of ze via hun Microsoft-account of met een eConnect-wachtwoord willen inloggen. Als je wilt dat uitsluitend SSO-login mogelijk is (IdP-restrictie), neem dan contact op met eConnect.

Werkt SSO ook met andere identiteitsproviders?

Het eConnect-platform ondersteunt elke OpenID Connect-compatibele identiteitsprovider. De meest gebruikte is Azure AD, maar ook Google Workspace en Apple ID worden ondersteund als standaard loginmethode. Neem contact op met eConnect om een andere provider te koppelen.

Wat als mijn Azure AD-tenant een ander domein gebruikt?

Dat maakt niet uit. De koppeling werkt op basis van de OpenID Connect metadata-URL en is niet afhankelijk van een specifiek domeinnaam. Zolang de redirect URI's correct zijn geconfigureerd, werkt de SSO-login.


Wil je SSO laten instellen door eConnect? Neem contact op met ons supportteam.

Contact opnemen