# SSO met Okta

## Introductie

Zivver ondersteunt Single Sign-On (SSO) via Okta, zodat gebruikers kunnen inloggen bij Zivver met de inloggegevens van hun werkplek. In deze handleiding lees je hoe je als beheerder SSO instelt.
SSO werkt op basis van de standaard Security Assertion Markup Language (SAML) v2.0. Okta fungeert als Identity Provider (IdP) en Zivver als Service Provider (SP).  
Om SSO in Zivver te activeren, heb je het volgende nodig:

1. Je bent Zivver-beheerder.
2. Je hebt toegang tot de beheerfunctionaliteit in Okta.

_Voorbeeld-URL: `https://[organisatie]-admin.okta.com/admin/dashboard`_

## SSO instellen in Okta

De eerste stap is om Zivver toe te voegen als [SAML SP-applicatie in Okta](https://developer.okta.com/docs/guides/saml-application-setup/overview/).

01. Log in bij Okta.
02. Ga naar de **Admin dashboard**.
03. Vouw **Applications** uit.
04. Klik op **Applications**.
05. Klik op **Add Application**.
06. Klik op **Create App integration**.
07. Stel **Sign on method** in op **SAML 2.0**.
08. Klik op **Next**.
09. Voer `Zivver` in als **App name**.
10. Upload eventueel een logo, zoals het Zivver-logo.
11. Klik op **Next**.
12. Schakel **Use this for Recipient URL and Destination URL** uit.
13. Vul de volgende gegevens in:

| Instelling | Waarde |
| --- | --- |
| Single sign on URL | `https://app.zivver.com/api/sso/saml/consumer/` |
| Recipient URL | `https://app.zivver.com/SAML/Zivver` |
| Destination URL | `https://app.zivver.com/api/sso/saml/consumer/` |
| Audience URI (SP Entity ID) | `https://app.zivver.com/SAML/Zivver` |
| Default RelayState | N.v.t., laat leeg |
| Name ID format | E-mailadres |
| Application username | Email |

14. Klik op **Show Advanced Settings**.
15. Vul de volgende details in:

| Instelling | Waarde |
| --- | --- |
| Response | Signed |
| Assertion Signature | Signed |
| Signature Algorithm | RSA-SHA256 |
| Digest Algorithm | SHA256 |
| Assertion Encryption | Unencrypted |
| Authentication context class | PasswordProtectedTransport |
| Honor Force Authentication | Yes |
| SAML Issuer ID | `http://www.okta.com/{org.externalKey}` (vervang `{org.externalKey}` door je eigen organisatie-external key) |

16. Ga naar de sectie **Attribute Statements (optional)**.
17. Vul de volgende gegevens in:

| Naam | Waarde |
| --- | --- |
| `https://zivver.com/SAML/Attributes/ZivverAccountKey` | user.id |
| `urn:oid:2.5.4.42` | user.displayName |
| `urn:oid:2.5.4.20` | user.mobilePhone |
| `urn:oid:2.5.4.3` | user.firstName |

18. Klik op **Next**.
19. Vul eventueel de optionele velden in.
20. Klik op **Finish**.
21. Ga naar het tabblad **Sign On** van de zojuist gemaakte applicatie.
22. Zoek in de sectie **Sign on methods** de **Metadata URL**.
23. Klik op **Copy**.

_Je hebt de Metadata URL nodig in de volgende stap. Lukt het niet? [Bekijk de Okta-documentatie](https://developer.okta.com/docs/guides/build-sso-integration/saml2/specify-your-settings/#specify-saml-settings)._  
24. Ga naar het tabblad **Assignments**.
25. Wijs de Zivver-applicatie toe aan gebruikers of groepen.

_Okta is nu correct ingesteld voor Zivver._

## SSO instellen in Zivver

De tweede stap is het instellen van SSO in Zivver. Dit doe je in het [Zivver-beheerportaal](https://app.zivver.com/admin/sso).

1. Log in op de [Zivver WebApp](https://app.zivver.com/).
2. Klik op **Organisatie-instellingen**.
3. Vouw **Gebruikersbeheer** uit.
4. Klik op **Single Sign-on**.
5. Selecteer **Automatisch** Aanbevolen.
6. Plak de **URL** die je in de vorige stap hebt gekopieerd.
7. Klik op Opslaan.
8. Klik bovenaan de pagina op  Single sign-on inschakelen.

_SSO is nu geconfigureerd in Zivver en je bent klaar voor de volgende stap._

Waarschuwing

Zodra je SSO inschakelt, probeert Zivver gebruikers via SAML in te loggen. Het is daarom aanbevolen om SSO in Zivver uitgeschakeld te laten totdat alles correct is geconfigureerd aan de Okta-kant. Gebruikers die al zijn ingelogd blijven ingelogd nadat SSO is ingeschakeld.

## Zivver 2FA-uitzondering (optioneel)

Een Zivver-account is standaard beveiligd met een extra inlogmethode (2FA). 2FA is ook vereist bij het inloggen via SSO. Het is mogelijk om Zivver’s ingebouwde 2FA uit te schakelen wanneer gebruikers al inloggen bij Okta met 2FA. Dit voorkomt dat gebruikers twee keer 2FA moeten doorlopen.

Met deze authenticatiemethoden vraagt Zivver geen 2FA bij het inloggen:

`urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport`

Dit betekent dat de SAML-respons geen informatie bevat die Zivver kan gebruiken om te bepalen of de gebruiker veilig is ingelogd met 2FA. Lees daarom de waarschuwing hieronder zorgvuldig.

Waarschuwing

Zivver zal nooit om een tweede authenticatiefactor vragen als je deze authenticatiecontext vrijstelt van 2FA in de SSO-instellingen. Dit vormt een beveiligingsrisico wanneer gebruikers inloggen bij Okta zonder 2FA terwijl een 2FA-uitzondering is geconfigureerd in Zivver. Het is daarom belangrijk dat gebruikers verplicht zijn om in te loggen bij Okta met 2FA als je bovenstaande authenticatiecontext in Zivver vrijgeeft.

Volg deze stappen om de 2FA-uitzondering voor Okta in Zivver in te stellen:

1. Log in op de [Zivver WebApp](https://app.zivver.com/).
2. Klik op **Organisatie-instellingen**.
3. Vouw **Gebruikersbeheer** uit.
4. Klik op **Single Sign-on**.
5. Scroll naar de **Zivver 2FA uitzonderingen** kaart.
6. Vul in het veld **Authenticatiecontexten die uitgezonderd worden** de volgende waarden in:
   - `urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport`.
7. Klik op Opslaan.

_Je hebt nu succesvol een 2FA-uitzondering ingesteld voor Okta. Wanneer gebruikers nu inloggen via SSO, vraagt Zivver geen 2FA._

## Testen van Single Sign-On

### Inloggen op de WebApp met SSO

1. Ga naar de [Zivver WebApp](https://app.zivver.com/).
2. Voer je e-mailadres in.
3. Afhankelijk van je rol in Zivver:
   - Als gebruiker: je wordt direct doorgestuurd naar het inlogscherm van je organisatie.
   - Als administrator: je kiest tussen inloggen met je Zivver-wachtwoord of je werkaccount.
4. Log in met de inloggegevens van je organisatie.

_Afhankelijk van een eventuele 2FA-uitzondering, kan je gevraagd worden een extra inlogmethode in te vullen. Als een 2FA-uitzondering van toepassing is, wordt deze stap overgeslagen._
5. Voer je extra inlogfactor in.

_Je bent nu ingelogd op de Zivver WebApp._

### Inloggen op Outlook met SSO

In de Zivver Office Plugin voor Outlook kun je via SSO inloggen met de volgende stappen:

1. Klik op het **Zivver** tabblad.
2. Klik op **Accounts beheren**.
3. Klik op de link _add_circle_ **Voeg een account toe**.
4. Voer het e-mailadres in waarmee je wilt inloggen.
5. Klik op Volgende.

_Je wordt doorgestuurd naar het inlogscherm van je organisatie._
6. Log in met de inloggegevens van je organisatie.

_Afhankelijk van een eventuele 2FA-uitzondering, kan je gevraagd worden een extra inlogmethode in te vullen. Als een 2FA-uitzondering van toepassing is, wordt deze stap overgeslagen._
7. Voer je extra inlogmethode in.

_Je bent nu ingelogd op Outlook._

Laatst bijgewerkt op 2026-06-18
