Single Sign-On (SSO)

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Informatie over SAML 2.0 single sign-on, inlogstromen en provisioningopties

Not for use with personal data

Single Sign-On (SSO) stelt uw gebruikers in staat om zich aan te melden bij Deque-producten met de identiteitsprovider van uw organisatie.

Voordelen

  • Gecentraliseerd gebruiksbeheer via uw identiteitsprovider
  • Eliminatie van wachtwoordbeheer voor Deque-producten
  • Naleving van de authenticatiebeleid van uw organisatie
  • Ondersteuning van multi-factor authenticatie (MFA) via uw identiteitsprovider
  • Vereenvoudigde gebruikersafmelding wanneer werknemers uw organisatie verlaten

Functiesamenvatting

Functie Ondersteuning
Protocol Alleen SAML 2.0 (OpenID Connect en WS-Federation niet beschikbaar)
Inlogstromen Zowel SP-geïnitieerd (gebruiker begint bij Deque) als IdP-geïnitieerd (gebruiker begint bij uw applicatieportaal)
Identiteitsproviders Okta, Microsoft Entra ID, PingFederate, en elke SAML 2.0-conforme provider
Gebruikerskenmerken E-mail, voornaam, achternaam
Multi-factor authenticatie Ondersteund (uw identiteitsprovider bepaalt het beleid)
Certificaten Zelfondertekend of door CA uitgegeven; beide ondersteund
Hostingopties SaaS (VS, EU, Australië, Frankfurt), private cloud, lokaal
Gebruikersprovisioning Handmatig, Just-in-Time (automatisch aanmaken van nieuwe gebruikers), of SCIM 2.0

Inlogstromen

SP-geïnitieerd (Service Provider–Initiated)

De gebruiker begint bij een Deque-product aanmeldpagina en selecteert „Aanmelden met uw organisatie“. De gebruiker wordt doorgestuurd naar uw identiteitsprovider voor authenticatie en vervolgens teruggebracht naar Deque.

Voordeel: Werkt voor alle identiteitsproviders. Geen provider-specifieke configuratie vereist buiten de standaard SAML-instellingen.

IdP-geïnitieerd (Identity Provider–Initiated)

De gebruiker begint bij uw applicatieportaal, kiest een Deque-producttegeltje, en wordt na authenticatie direct naar dat product gestuurd.

Voordeel: Naadloze gebruikerservaring binnen het applicatie-ecosysteem van uw organisatie. Vereist: Eén aparte verbinding voor elk Deque-product, en provider-specifieke configuratie (zie Okta, Microsoft Entra ID, PingFederate).

E-maildomeinen

Verbindingen worden gematcht op het e-maildomein na het @-symbool. Elk domein vereist een eigen verbinding, en subdomeinen worden afzonderlijk geconfigureerd van hun hoofddomein.

Voorbeeld: Een bedrijf met gebruikers op @acme.com en @dev.acme.com vereist twee aparte SSO-verbindingen.

Alle verbindingen kunnen gericht zijn op dezelfde identiteitsprovider.

Gebruikersprovisioning

Handmatige provisioning

Een beheerder maakt gebruikersaccounts aan in Deque vóór de eerste SSO-aanmelding van de gebruiker. Werkt met alle configuratietypen.

Just-in-Time (JIT) provisioning

De eerste keer dat een gebruiker zich aanmeldt via SSO, maakt Deque automatisch zijn account aan met behulp van informatie uit de SAML-verklaring. De voor- en achternaam van de gebruiker worden geïmporteerd als je identiteitsprovider deze verzendt.

SCIM 2.0 Voorziening

Je identiteitsprovider maakt automatisch Deque-gebruikersaccounts aan, werkt deze bij en verwijdert ze, en kan gebruikers aan producten toewijzen op basis van groepslidmaatschap uit de directory. Dit vereist een aparte instapstap. Zie Geautomatiseerde Gebruikersvoorziening (SCIM) voor details.

Beperkingen en Overwegingen

Alle Gebruikers op een Ingeschakeld Domein Moeten SSO Gebruiken

Zodra SSO actief is voor een domein, meldt elke gebruiker met een e-mailadres op dat domein zich aan via je identiteitsprovider. Aanmelden met wachtwoord is niet langer voor hen beschikbaar.

Bestaande Gebruikers Voltooien een Eenmalige Accountkoppeling

Gebruikers die al een Deque-login hebben, moeten bij hun eerste SSO-aanmelding de koppeling tussen hun Deque-account en je identiteitsprovider bevestigen. Ze ontvangen een bevestigingsmail en selecteren een link om het proces te voltooien.

Protocol- en Formaatbeperkingen

  • Alleen SAML 2.0
  • Naam ID-formaat: Email, gebruikmakend van Subject NameID
  • E-mailadres is de identificator; het moet uniek en stabiel zijn
  • Groepslidmaatschapsclaims worden niet gebruikt voor producttoegang; gebruik SCIM als toegang op basis van groepen vereist is

Certificaten en Vertrouwen

SSO vertrouwen wordt gevestigd door directe metadata-uitwisseling tussen je organisatie en Deque, in plaats van via een openbare certificeringsketen. Elk van de partijen vertrouwt expliciet op het certificaat dat door de ander wordt verstrekt.

Belangrijke Punten

  • Zelfondertekende certificaten worden ondersteund. Een door een CA uitgegeven certificaat is niet vereist.
  • Entity-ID's moeten exact overeenkomen. Een Entity-ID is een identificator, geen URL. Het moet karakter voor karakter identiek zijn aan beide kanten, inclusief schuine strepen aan het einde. Een enkel verschil zorgt ervoor dat verklaringen worden afgewezen.
  • Certificaten verlopen periodiek. Ondertekeningscertificaten verlopen meestal elke een tot drie jaar.
important

Wanneer je ondertekeningscertificaat verloopt of wordt vervangen, stopt SSO voor elke gebruiker op het domein.

Informeer helpdesk@deque.com voordat je je certificaat vervangt, en stuur het nieuwe certificaat van tevoren. Dit is de meest voorkomende oorzaak van een plotselinge, volledige SSO-uitval, en het is volledig te voorkomen. Voeg een herinnering toe bij de vernieuwing wanneer je de setup voltooit.

Volgende Stappen

Om SSO in te stellen, zie SSO Instellen.