Laat je team inloggen bij InfraNest met de accounts die je bedrijf al beheert in Okta, Microsoft Entra ID, Google Workspace of een andere OpenID Connect-provider.
Overzicht
- Mensen loggen in met de werkaccounts die je IT-team al beheert.
- Toegang blijft centraal geregeld — iemand die bij je provider is verwijderd, kan niet meer inloggen bij InfraNest.
- Dit is beschikbaar op Enterprise-abonnementen. Wil je alleen dat mensen inloggen met Google, GitHub of Microsoft zonder je eigen provider, raadpleeg dan in plaats daarvan Single sign-on en inlogverbindingen.
Voordat je begint
- Maak in je identity provider een applicatie aan voor InfraNest. Okta noemt dit een OIDC web application; Entra ID noemt het een app registration.
- Noteer de client ID en client secret van die applicatie.
- Houd de pagina van de applicatie open — je komt er straks nog één keer op terug om een redirect-URL toe te voegen.
Verbinden
- Ga naar Instellingen → Inloggen.
- Kies Connect your identity provider.
- Selecteer je provider en vul het enige gevraagde veld in:
- Okta — je Okta-domein, bijvoorbeeld
acme.okta.com. Dit is het adres dat je gebruikt om bij Okta in te loggen; kopieer het uit de adresbalk van je browser. - Microsoft Entra ID — je tenant-ID, of een domein dat bij je tenant hoort. Beide staan op de Entra-overzichtspagina.
- Google Workspace — hier hoef je niets in te vullen.
- Een andere provider — de discovery-URL die deze publiceert, meestal eindigend op
/.well-known/openid-configuration.
- Okta — je Okta-domein, bijvoorbeeld
- Plak de client ID en client secret, en kies daarna Verbinden.
InfraNest leest al het overige — het inlogadres, het tokenadres en de ondertekeningssleutels van je provider — rechtstreeks van de provider. Als InfraNest de provider niet kan bereiken, wordt de verbinding niet opgeslagen en legt de foutmelding uit wat er is geprobeerd.
Afronden bij je provider
De nieuwe verbinding staat opzettelijk op Uit, want er blijft nog één stap over:
- Kopieer de Redirect URL die bij de verbinding wordt weergegeven.
- Voeg deze toe aan de applicatie die je bij je provider hebt aangemaakt, als sign-in redirect URI.
- Kies Controleren. InfraNest controleert je provider opnieuw en meldt de uitkomst.
- Zet de verbinding Aan.
Hoe je team inlogt
- Ga naar de normale inlogpagina en voer je werk-e-mailadres in.
- Als het domein is geverifieerd, verschijnt een knop Continue with …, genoemd naar je verbinding.
- Kies deze knop om naar je provider te gaan om in te loggen.
NoteJe hoeft niemand een speciale link te sturen, hoewel de verbinding er wel één heeft voor wie liever een bladwijzer gebruikt. Verifieer je e-maildomein als je wilt dat de knop Continue with … automatisch verschijnt — zonder geverifieerd domein werkt de verbinding nog steeds, maar kan deze niet automatisch worden gevonden op basis van alleen een e-mailadres.
Bepaal wie toegang krijgt
Twee afzonderlijke instellingen horen bij de verbinding:
- Allowed email domains — beperkt welke adressen deze verbinding mogen gebruiken. Subdomeinen worden niet automatisch meegenomen:
acme.comstaat niet automatisch ookmail.acme.comtoe. - When somebody new signs in — bepaalt wat een succesvolle inlog toekent:
- Do nothing — ze hebben nog steeds een uitnodiging nodig. Dit is de veilige standaardinstelling.
- Ask an admin — hun inlog creëert een aanvraag tot toetreding die een beheerder moet goedkeuren.
- Add them straight away — ze krijgen direct een plek, met de rol die je kiest.
De derde optie bestaat alleen voor je eigen identity provider, niet voor inloggen via Google of GitHub — want alleen je eigen provider weet wie InfraNest mag gebruiken. Iemand die je IT-team niet aan de app in Okta of Entra ID heeft toegewezen, komt helemaal niet langs het inlogscherm. Google daarentegen authenticeert elk adres op je domein, inclusief externe medewerkers, gedeelde mailboxen en mensen die zijn vertrokken maar waarvan het account nog bestaat.
WarningDe rol die nieuwe leden krijgen, kan nooit een ownerrol zijn, of een rol die dingen kan wijzigen of verwijderen. Verhoog de toegang van individuele mensen achteraf handmatig.
Toetreden werkt altijd aanvullend — iemand die al een eigen InfraNest-organisatie heeft, behoudt die en krijgt gewoon ook een lidmaatschap in jouw organisatie.
Rollen toekennen op basis van je eigen groepen
Als je provider al onderscheid maakt tussen wie wat doet — bijvoorbeeld een groep infra-admins en een groep infra-readonly — kan InfraNest dat gebruiken in plaats van dat jij handmatig per persoon een rol instelt.
- Vul onder Credentials and claim names het veld Groups claim in met het veld waarin je provider groepen meestuurt. Okta stuurt meestal
groups; Entra ID stuurtrolesvoor app-rollen. Laat het leeg en groepen worden helemaal niet gebruikt. - Voeg per groep een rij toe: de naam van de groep exact zoals je provider die schrijft, en de rol die deze hier moet krijgen.
Wat je daarna kunt verwachten:
- Rollen volgen je provider. Verplaats iemand naar een andere groep en hun rol hier verandert de volgende keer dat ze inloggen.
- Je eigen wijzigingen blijven staan. Wijzig je iemands rol hier handmatig, dan blijft die zoals jij hem hebt ingesteld — hun groepen bepalen die vanaf dat moment niet meer.
- Een niet-gekoppelde groep verandert niets. Iemand wiens groepen met geen enkele rij overeenkomen, houdt de rol die ze al hebben, zodat een verkeerd getypte claimnaam niet je hele team kan degraderen.
- Rollen die dingen kunnen wijzigen of verwijderen kunnen hier niet worden gekoppeld, net als de standaardrol — verhoog individuele mensen zelf.
Client secret vernieuwen
- Ga naar Credentials and claim names.
- Voer het nieuwe secret in.
- Kies Replace.
Het opgeslagen secret wordt nooit meer getoond, dus als je het veld leeg laat, blijft altijd het huidige secret behouden.
Claimnamen
Laat Claim names leeg, tenzij je provider niet-standaard namen gebruikt voor het e-mailadres of de naam van een persoon. De standaardwaarden zijn correct voor Okta, Entra ID en Google Workspace.
Problemen oplossen
- Kies eerst Controleren — dit benoemt in de meeste gevallen het probleem, zoals een onbereikbare provider of een provider die nu een andere issuer aankondigt dan waarmee deze verbinding is opgezet.
- "Your identity provider rejected this connection's credentials" betekent dat het client secret is verlopen of vernieuwd bij je provider. Vervang het zoals hierboven beschreven.
- "
does not use betekent dat de persoon bij een andere organisatie hoort die zijn eigen provider vereist. Inloggen via de juiste provider werkt wel.for single sign-on" - Een provider die naar een andere tenant is verplaatst, vereist een nieuwe verbinding — de issuer wordt vastgelegd op het moment dat de verbinding wordt aangemaakt, en elke inlog wordt daartegen gecontroleerd. Dit is met opzet zo: het voorkomt dat een provider stilletjes door een andere wordt vervangen.
- Je beheerders kunnen elke mislukte poging, met de reden, bekijken in Instellingen → Auditlog.
Was dit artikel nuttig?