OIDC / SSO — inloggen via een identiteitsprovider
PremiumOpenID Connect (OIDC), gebouwd op OAuth2, laat uw gebruikers bij Omniscol inloggen met hun bedrijfsaccount in plaats van met een apart Omniscol-wachtwoord. Drie voordelen: één wachtwoord om te onthouden, centraal uitschakelen bij de komst of het vertrek van een medewerker, en de automatische toepassing van het beveiligingsbeleid (MFA, wachtwoordlengte, verloop…) dat aan de kant van het informatiesysteem wordt beheerd.
Deze pagina beschrijft de gebruikers-SSO: hoe personen via uw identiteitsprovider bij Omniscol inloggen. Het omgekeerde geval — Omniscol als OAuth2- / OIDC-server waarmee externe diensten verbinding maken, met het bijbehorende scherm voor het beheer van de clients — komt aan bod op OAuth2 / OIDC (aanbieder).
Ondersteunde providers
Omniscol ondersteunt:
- Google Workspace,
- Microsoft Entra ID (voorheen Azure AD),
- Keycloak,
- een generieke OIDC-provider via zijn issuer- / discovery-URL (elke OIDC-conforme provider).
Configureren aan de Omniscol-kant
In Beheer → Instellingen, in de sectie Beveiliging, opent de knop Configureren het OIDC-configuratiescherm, waar u de provider aangeeft:
- Weergavenaam — het opschrift dat op de inlogknop verschijnt
(bijvoorbeeld
Doorgaan met Google). - Type provider — Google, Microsoft Entra ID (Azure AD), Keycloak of generiek OIDC.
- Tenant / issuer — de Microsoft-tenant voor Entra ID, of de issuer-URL voor Keycloak en generieke OIDC-providers. De OIDC-metadata worden daarna via discovery door de applicatie opgehaald.
- Client ID en Client secret — verkregen door aan de kant van de provider een applicatie aan te maken (zie de documentatie van de provider).
- Scopes — standaard
openid profile email. Voeg zo nodig de providerspecifieke scopes toe. - Toegestane domeinen — een optionele lijst van e-maildomeinen die bij het inloggen via SSO worden geaccepteerd; laat u die leeg, dan wordt er niet op domein gefilterd.
- Redirect-URL — Omniscol geeft u de exacte waarde om in de configuratie aan de kant van de provider te plakken (en ook de redirect-URL na uitloggen, als de provider daarom vraagt).
- Alleen SSO-inlog — zodra de SSO is gevalideerd, weigert deze optie het inloggen met een Omniscol-wachtwoord, behalve voor de hieronder beschreven noodaccounts.
De actuele SSO-configuratie wordt op het niveau van het schoolaccount vastgelegd.
Noodtoegang (break-glass)
In de modus Alleen SSO-inlog wordt het inloggen met een Omniscol-wachtwoord geweigerd: iedereen gaat via de identiteitsprovider. Wordt die provider onbereikbaar — een storing, een verlopen secret, een configuratiefout — dan zou de toegang tot Omniscol voor iedereen geblokkeerd zijn.
Het noodaccount (“break-glass”) is de waarborg tegen die blokkade: een beheerdersaccount dat met een Omniscol-wachtwoord mag inloggen, ook wanneer de exclusieve SSO-modus actief is.
- In de fiche van een beheerdersaccount verschijnt een selectievakje Break-glass (SSO only) zodra de optie Alleen SSO-inlog actief is. Vinkt u dat aan, dan mag dit account met een wachtwoord inloggen als de identiteitsprovider onbereikbaar is. Alleen beheerdersaccounts komen daarvoor in aanmerking.
- De Omniscol-support behoudt daarnaast een eigen, onafhankelijke noodtoegang.
Wijs minstens één noodaccount aan voordat u de exclusieve SSO-modus inschakelt, en bewaar het wachtwoord ervan op een veilige plek: het is uw vangnet als de identiteitsprovider uitvalt.
Configureren aan de providerkant (voorbeelden)
Google Workspace
- Google Cloud Console > APIs & Services > Credentials.
- Een OAuth 2.0-client-ID aanmaken, type Webapplicatie.
- Plak de door Omniscol verstrekte redirect-URL in Authorized redirect URIs.
- Haal de Client ID en het Client secret op om ze in Omniscol te plakken.
Microsoft Entra ID
- Azure-portaal > Entra ID > App registrations.
- New registration, type Web, redirect-URL van Omniscol.
- Certificates & secrets > maak een client secret aan.
- API permissions > voeg
openid,profile,emailtoe. - Haal de Application (client) ID en het secret op.
Keycloak
- Realm > Clients > Create client, type OpenID Connect.
- Valid redirect URIs: de door Omniscol verstrekte URL.
- Credentials > haal het client secret op.
Koppelen aan de Omniscol-accounts
Wanneer een gebruiker op de SSO-knop klikt, gaat Omniscol als volgt te werk:
- het verwijst hem door naar de provider,
- het haalt na de authenticatie zijn e-mailadres op,
- het zoekt een Omniscol-account met hetzelfde e-mailadres.
Bestaat het account en is het actief, dan wordt de gebruiker ingelogd. Zo niet, dan wordt de toegang geweigerd. Gevolg: om SSO te laten werken, moeten de gebruikers in Omniscol bestaan met het juiste e-mailadres — het aanmaken gebeurt aan de kant van Omniscol standaard niet automatisch.
Automatische provisioning van accounts
Het automatisch aanmaken van accounts bij het eerste inloggen via SSO
(just-in-time provisioning) is niet het standaardgedrag van het
configuratiescherm. Is die modus nodig, dan moet hij samen met Omniscol
worden afgebakend.
Stappenplan
Een OIDC- / SSO-provider configureren
-
OIDC / SSO laat uw gebruikers inloggen met hun bedrijfsaccount (Google Workspace, Microsoft Entra ID, Keycloak, Okta…). Het deel aan de kant van de provider hangt van de provider af.
-
Aan de kant van de provider maakt u eerst een OIDC-applicatie van het type Webapplicatie aan: haal de Client ID en het Client secret op en kopieer de door Omniscol verstrekte redirect-URL naar de Authorized redirect URIs van de provider.
-
Aan de kant van Omniscol opent u de instellingen en daarna de OIDC-configuratie. Vul de weergavenaam in (het opschrift van de inlogknop), het type provider, de issuer of de tenant naargelang het geval, de Client ID, het Client secret en de scopes (standaard:
openid profile email). -
Klik op Testen. Controleer of de configuratie werkt. Omniscol doorloopt een OIDC-uitwisseling heen en terug; bij een fout in de discovery, het secret of de redirect is de foutmelding duidelijk.
-
Sla op. De SSO-inlogknop verschijnt op de inlogpagina zodra de configuratie actief is.
-
Belangrijk: de accounts moeten bestaan in Omniscol met het juiste e-mailadres. Het inloggen via SSO matcht op e-mail; standaard geen automatische provisioning.