Single Sign-On - Problemen bij inloggen oplossen met Entra ID

Single Sign-On - Problemen bij inloggen oplossen met Entra ID

Introductie

Doelgroep: Beheerders die problemen met Single Sign-On (SSO) via Entra ID willen oplossen. Deze handleiding is nuttig als je organisatie Entra ID gebruikt als Identity Provider (IdP) om in te loggen bij Zivver met SSO. Lees meer over Single Sign-On

Vereisten

Lees de Entra SSO-configuratiehandleiding

Algemene troubleshooting - check dit eerst

Fout: “error” : “Required attribute ‘https://zivver.com/SAML/Attributes/ZivverAccountKey’ is missing. Please map this attribute to a unique user-specific value that is not known by Zivver, for example ‘objectSid’ or another GUID.”

Probleem

Inloggen bij Zivver via SSO geeft bovenstaande SAML-foutmelding.

Oorzaak

Deze fout kan de volgende oorzaken hebben:

Oplossing

Mogelijke oplossingen zijn:

Probleem: wachtwoord vereist

Wanneer gebruikers inloggen met hun Entra ID-gegevens, zien ze deze melding in Zivver:

Wachtwoord vereist
Voor “ name@example.com”
Voer je wachtwoord in om Zivver te gebruiken. Dit hoef je maar één keer te doen.

Dit betekent dat het Zivver-wachtwoord voor dit account verschilt van het wachtwoord dat door Entra ID wordt verstrekt. Zivver vereist het Zivver-wachtwoord van de gebruiker om het te koppelen aan de Entra ID-referenties (werkplekreferenties). Na het koppelen van de twee kunnen gebruikers inloggen met hun werkplekreferenties in plaats van een Zivver-wachtwoord. Vijf hoofdoorzaken kunnen bovenstaande melding veroorzaken.

Oorzaak - Het User Principal Name verschilt van het primaire e-mailadres

Standaard geeft Entra ID de User Principal Name (UPN) van een gebruiker door aan Zivver als Unieke Gebruikersidentificatie. Zivver kan een wachtwoord vragen als het primaire e-mailadres niet overeenkomt met de UPN.

Oplossing

Configureer de Entra ID Enterprise-applicatie voor SSO in Zivver om user.mail te gebruiken in plaats van user.userprincipalname als Unieke Gebruikersidentificatie:

  1. Ga naar https://portal.azure.com.
  2. Selecteer Bedrijfstoepassingen.
  3. Zoek en klik op Zivver in de lijst van Enterprise-applicaties.
  4. Klik onder Beheren op Eenmalige aanmelding.
  5. Klik bij Gebruikerskenmerken en claims op edit Bewerken.
  6. Klik op Unieke gebruikers-id (naam-id).
  7. Selecteer bij Bronkenmerk user.mail uit het dropdownmenu.
  8. Klik op Opslaan.

Entra ID geeft nu het primaire e-mailadres van de gebruiker door in plaats van de UPN. De gebruiker kan nu inloggen bij Zivver op https://app.zivver.com zonder een Zivver-wachtwoord in te voeren.

Oorzaak - Account aangemaakt vóór SSO-implementatie

De gebruiker heeft een Zivver-account aangemaakt met een Zivver-wachtwoord. Voorbeelden:

Oplossing

Als de gebruiker zijn Zivver-wachtwoord kent, kan hij dit invoeren bij de prompt Wachtwoord vereist. Deze actie is slechts één keer nodig.

Als de gebruiker het Zivver-wachtwoord niet kent, kan een beheerder het wachtwoord resetten in het Zivver-adminpaneel:

  1. Log in bij de Zivver WebApp.
  2. Klik Organisatie-instellingen.
  3. Vouw uit Gebruikersbeheer.
  4. Klik op Accounts.
  5. Zoek de betreffende gebruiker.
  6. Klik Beheren.
  7. Scroll naar Beveiliging en aanmelding.
  8. Klik Wachtwoord wijzigen.
  9. Voer het nieuwe wachtwoord in.
  10. Laat De gebruiker moet een nieuw wachtwoord instellen bij de volgende login uitgevinkt.
  11. Klik op Opslaan.

Oorzaak - Wachtwoordverschil tussen Entra ID en AD on-premise

Het wachtwoord dat is gebruikt om het Zivver-account aan te maken, komt niet overeen met het wachtwoord dat door Entra ID is geleverd. De ZivverAccountKey die bij de aanmaak van een account is gebruikt, moet identiek zijn aan de ZivverAccountKey uit de SAML-respons van Entra ID.

Oplossing

Zorg dat Synctool en Entra ID dezelfde attribuut gebruiken voor de ZivverAccountKey:

Opmerking

Deze oplossing geldt voor hybride omgevingen met Active Directory on-premise en Entra ID.

In hybride omgevingen kunnen Active Directory-attributen worden gebruikt om accounts aan te maken in Synctool. Vaak wordt objectGUID gebruikt als ZivverAccountKey. Niet alle attributen worden standaard naar Entra ID gesynchroniseerd. Als objectGUID wordt gebruikt, moet dit via de Entra Connect Tool en de Synchronization Rules Editor naar Entra ID worden gesynchroniseerd.

AADSTS-foutcodes

Entra ID heeft een groot aantal foutcodes die kunnen worden teruggegeven door de Security Token Service (STS). Een Entra ID STS-foutcode heeft altijd het formaat: AADSTS50105. Het eerste deel AADSTS staat voor Azure Active Directory Security Token Service, het tweede deel (50105) is de daadwerkelijke foutcode.

Voor een voorbeeld, zie AADSTS50105 bij inloggen met Entra ID.

Voor een overzicht van AADSTS-foutcodes, zie Microsoft’s document met AADSTS-foutcodes. Het document bevat beschrijvingen, oplossingen en workarounds.

Nog steeds hulp nodig?

Heb je de informatie gevonden die je probleem oplost? Zo niet, neem contact op met Zivver-support en geef de volgende informatie:

Je kunt deze informatie toevoegen aan een supportverzoek.