Single Sign-On (SSO)
Fortes Change Cloud ondersteunt Single Sign-On (SSO). Met SSO loggen medewerkers één keer in om toegang te krijgen tot alle gekoppelde systemen. Dit verhoogt de veiligheid en het gebruiksgemak.
Hoe Werkt Single Sign-On?
SSO is gebaseerd op het concept van federated identity. Attributen worden gedeeld tussen vertrouwde systemen via protocollen zoals OpenID Connect en SAML 2.0.
Wanneer een gebruiker inlogt, wordt er een authenticatietoken aangemaakt en opgeslagen in de browser of op de SSO-server. Elke applicatie die de gebruiker daarna opent, raadpleegt de SSO-service, die het token doorgeeft om de identiteit vast te stellen en toegang te verlenen.
Er zijn twee soorten providers:
- Service Provider (SP): de systemen en applicaties die gebruikers gedurende de dag gebruiken (bijvoorbeeld Fortes Change Cloud).
- Identity Provider (IdP): het systeem dat de authenticatie van gebruikers uitvoert en inloggegevens opslaat (bijvoorbeeld Azure AD, Okta, ADFS).
Voordelen van SSO
- Kleiner aanvalsoppervlak: SSO elimineert slecht wachtwoordgebruik, waardoor je organisatie minder kwetsbaar is voor phishingaanvallen. Gebruikers hoeven slechts één sterk, uniek wachtwoord te onthouden.
- Naadloze en veilige gebruikerstoegang: SSO biedt real-time inzicht in welke gebruikers welke applicaties gebruiken, en wanneer. IT-teams kunnen toegang direct uitschakelen wanneer een apparaat verloren gaat.
- Eenvoudigere controle over gebruikerstoegang: Configureer toegangsrechten op basis van functietitel, afdeling of anciënniteit. SSO-oplossingen houden toegangsniveaus transparant en consistent.
- Zelfstandige en productieve gebruikers: Medewerkers krijgen direct toegang tot de applicaties die ze nodig hebben, zonder handmatig toezicht of te hoeven wachten op goedkeuring van IT.
- Toekomstbestendig: SSO vormt de basis voor het implementeren van aanvullende best practices op het gebied van beveiliging, zoals Two-Factor Authentication (2FA).
Risico
Zodra een gebruiker via SSO is ingelogd, heeft deze toegang tot alle gekoppelde systemen. Het wordt sterk aanbevolen om SSO te combineren met een extra authenticatieniveau.
SSO en Two-Factor Authentication (2FA)
Voor het inloggen bij Fortes Change Cloud wordt Two-Factor Authentication (2FA) aanbevolen. Wanneer 2FA is ingeschakeld op het niveau van de Identity Provider, is elke gekoppelde applicatie ook beschermd. Dit voegt een extra beveiligingslaag toe aan je landschap.
Single Sign-On Instellen
Om SSO te gebruiken, moet de Identity Provider kunnen communiceren met Fortes Change Cloud. Configuratie is nodig aan beide kanten: in Fortes Change Cloud en bij de Identity Provider.
Ondersteunde Protocollen
Fortes Change Cloud ondersteunt de volgende protocollen:
- Security Assertion Markup Language (SAML): Een van de meest gebruikte standaarden voor het uitwisselen van authenticatiegegevens. Alle producten die SAML gebruiken, kunnen koppelen met Fortes Change Cloud. Voorbeelden: ADFS, Okta, Azure AD, SURFconext, Shibboleth, OpenAM/OpenSSO, GlobalSign.
- Shibboleth (SP): Een implementatie van SAML die OpenSAML gebruikt om SAML-functionaliteit te bieden.
Registratiestappen
- Registreer Fortes Change Cloud als een vertrouwde applicatie bij de Identity Provider.
- Geef de volgende gegevens door aan de Identity Provider:
- Naam: De naam van de applicatie.
- Domein: Het (sub)domein waarop de applicatie draait.
- Redirect URI: De locatie binnen Fortes Change Cloud waarnaar de gebruiker wordt gestuurd na het inloggen. Voorbeeld:
https://mycompany.fortes-online.com
- Verkrijg het metadatabestand of de federation URL van de Identity Provider.
Let op: De Service Provider heeft een metadatabestand of de federation URL van de Identity Provider nodig. Neem voor ondersteuning contact op met support@fortes.nl.
Documentatie Identity Providers
Gebruikers Aanmaken en Migreren
Fortes Change Cloud biedt twee opties voor het aanmaken van nieuwe gebruikers en het migreren van bestaande gebruikers:
Gebruikers Handmatig Aanmaken of Bijwerken
Wanneer SSO wordt gebruikt, vindt de matching plaats op basis van een unieke identifier. De gebruiker moet identiek zijn aan zowel de kant van de Identity Provider als de Service Provider. Je kunt:
- Gebruikersgegevens handmatig invoeren in de User Manager.
- Gebruikers eenmalig importeren via een importtaak als resources, en ze vervolgens upgraden naar resources met een gebruikersnaam.
Gebruikers Automatisch Aanmaken of Bijwerken
Automatische gebruikerssynchronisatie is ook beschikbaar. Wanneer deze instelling is ingeschakeld, kan de beheerder bij de Identity Provider gebruikers markeren om SSO te gebruiken in combinatie met automatische synchronisatie via het SCIM-protocol.
Veelgestelde Vragen
V: Zijn er extra kosten verbonden aan het inschakelen van SSO? A: Nee. Er zijn geen extra kosten verbonden aan het inschakelen van SSO. Neem contact op met support@fortes.nl om te starten.
V: Kan ik zowel SAML als Shibboleth gebruiken? A: Shibboleth is een implementatie van SAML, dus ze zijn compatibel. Je kunt gebruiken wat je Identity Provider ondersteunt.
Support
Voor vragen over het instellen van SSO, neem contact op met support@fortes.nl.