Wat is eenmalige aanmelding in Microsoft Entra ID?

Met eenmalige aanmelding (SSO) kunnen gebruikers zich eenmaal aanmelden en veel toepassingen bereiken. In dit artikel wordt uitgelegd wat eenmalige aanmelding is, waarom het ISV's en organisaties helpt, de SSO-opties in Microsoft Entra ID en hoe het aanmeldingsproces werkt.

Met SSO melden gebruikers zich aan met één set inloggegevens. Ze kunnen vervolgens elke toegewezen toepassing openen zonder zich opnieuw aan te melden.

SSO is belangrijk voor twee doelgroepen. Onafhankelijke softwareleveranciers (ISV's) bouwen toepassingen voor zakelijke klanten. Organisaties beheren toegang tot toepassingen voor hun gebruikers. Mogelijk bent u een ontwikkelaar die een app integreert met Microsoft Entra ID of een beheerder die een SSO-implementatie plant. In beide rollen helpen SSO-basisbeginselen u de beveiliging en de gebruikerservaring te verbeteren.

Wanneer Microsoft Entra ID de id-provider is, melden gebruikers zich eenmaal aan met hun werkreferenties. Microsoft Entra ID controleert elke gebruiker en bevestigt de identiteit ervan aan de app. Apps beheren geen afzonderlijke gebruikersnamen en wachtwoorden meer.

Waarom eenmalige aanmelding gebruiken?

Single sign-on biedt duidelijke voordelen voor twee groepen: ISV's en de mensen die apps gebruiken en beheren.

Voor ISV-toepassingsproviders

Voor ISV's maakt SSO een toepassing eenvoudiger te verkopen en te ondersteunen:

  • Bedrijfsgereedheid: SSO maakt uw app geschikt voor zakelijke klanten.
  • Snellere onboarding: klanten implementeren uw app zonder extra referenties te beheren.
  • Concurrentievoordeel: Kopers uit het bedrijfsleven vereisen vaak SSO.
  • Eenvoudiger gebruikersbeheer: uw app is afhankelijk van het identiteitssysteem van de klant in plaats van een eigen gebruikersdatabase.

Voor eindgebruikers en organisaties

Voor gebruikers en beheerders verbetert eenmalige aanmelding de dagelijkse toegang en beveiliging:

  • Betere gebruikerservaring: gebruikers behouden minder referenties en melden zich minder vaak aan.
  • Sterkere beveiliging: Centrale aanmelding beperkt de blootstelling van aanmeldgegevens en dwingt consistent beleid af.
  • Eenvoudiger toegangsbeheer: beheerders beheren de toegang van één id-provider.
  • Minder ondersteuningsoverhead: minder wachtwoordherstel en accounttaken bereiken de helpdesk.

Opties voor eenmalige aanmelding

De juiste SSO-methode is afhankelijk van hoe een app wordt geverifieerd en waar deze wordt uitgevoerd. Microsoft Entra ID ondersteunt verschillende benaderingen.

Eenmalige aanmelding op basis van federatie

Op federatie gebaseerde single sign-on biedt de rijkste integratie. Microsoft Entra ID verifieert gebruikers en verzendt identiteitsgegevens naar apps via standaardprotocollen.

Security Assertion Markup Language (SAML) 2.0: Een volwassen, XML-standaard die veel wordt gebruikt in ondernemingen. SAML past bij traditionele web-apps en cases die gedetailleerde gebruikerskenmerken nodig hebben.

OpenID Connect (OIDC): een modern protocol dat is gebouwd op OAuth 2.0 dat gebruikmaakt van op JSON gebaseerde tokens. OIDC past bij moderne web-apps, mobiele apps en API's die zowel verificatie als autorisatie nodig hebben.

Protocoloverwegingen:

  • Voor ISV-ontwikkelaars: OIDC is meestal eenvoudiger te bouwen met moderne frameworks. SAML biedt bredere bedrijfscompatibiliteit.
  • Voor beheerders: beide protocollen werken met uw identiteitsinfrastructuur, hoewel SAML mogelijk beter past bij gevestigde bedrijfssystemen.

Wachtwoord-gebaseerde Single Sign-On

Eenmalige aanmelding op basis van een wachtwoord werkt met apps die gebruikmaken van aanmelding met gebruikersnaam en wachtwoord. Microsoft Entra ID slaat de aanmeldingsgegevens veilig op en gebruikt deze opnieuw voor de app. Deze methode helpt bij apps die geen ondersteuning bieden voor federatieprotocollen, met name on-premises apps die gebruikmaken van toepassingsproxy. toepassingsproxy stelt on-premises-apps beschikbaar voor veilige externe toegang.

Gekoppelde Single Sign-On

Gekoppelde SSO zorgt voor een consistente gebruikerservaring terwijl u apps migreert. Er worden app-koppelingen toegevoegd in gebruikersportals, maar biedt geen echte eenmalige aanmelding. Gebruik het voor gefaseerde migraties, waarbij volledige SSO pas later beschikbaar is.

SSO uitgeschakeld

Wanneer eenmalige aanmelding is uitgeschakeld, melden gebruikers zich afzonderlijk aan bij elke app. Gebruik deze instelling tijdens het testen of voor apps die geen geïntegreerde aanmelding nodig hebben.

Hoe SSO werkt met Microsoft Entra ID

Het SSO-proces bestaat uit drie onderdelen: de gebruiker, de app en Microsoft Entra ID als id-provider.

  1. Gebruiker vraagt toegang aan: een gebruiker opent een app.
  2. Omleiden naar aanmelden: de app stuurt de gebruiker naar Microsoft Entra ID.
  3. Identiteitscontrole: Microsoft Entra ID controleert de werkreferenties van de gebruiker.
  4. Toegang verleend: Microsoft Entra ID bevestigt de identiteit van de gebruiker en de app verleent toegang.

Dit proces met vier stappen wordt automatisch uitgevoerd, zodat apps gebruikersreferenties niet rechtstreeks beheren.

De uitrol van SSO plannen

Een geslaagde SSO-implementatie is afhankelijk van app-hosting, gebruikersbehoeften en integratieopties. Apps kunnen on-premises, in de cloud als SaaS (Software as a Service) of in hybride omgevingen worden uitgevoerd. Elk hostingmodel is een vorm van uw SSO-benadering.

  • Cloud-apps maken meestal gebruik van federatieprotocollen zoals SAML of OpenID Connect.
  • On-premises apps kunnen federatieprotocollen of eenmalige aanmelding op basis van een wachtwoord gebruiken via toepassingsproxy.
  • Hybride scenario's kunnen benaderingen combineren op basis van de behoeften van elke app.

Raadpleeg Een implementatie van eenmalige aanmelding plannen voor organisaties en SSO-integratie voor ISV-toepassingen plannen voor toepassingsontwikkelaars voor uitgebreide richtlijnen voor de planning.

Gebruikerservaring: Mijn apps portal

Eindgebruikers hebben toegang tot hun toepassingen met eenmalige aanmelding via de Mijn apps-portal, die een centrale locatie biedt voor alle toegewezen toepassingen. Gebruikers kunnen toepassingen vinden en starten zonder meerdere referenties te onthouden. Zie Aanmelden bij en het starten van apps vanuit de Mijn apps-portal voor meer informatie.

Kies uw volgende stap op basis van uw rol.

Voor ONTWIKKELAARS van ISV-toepassingen: ontdek hoe SAML en OpenID Connect verschillen, zodat u het juiste protocol voor uw app en uw klanten kunt kiezen.

Voor IT-beheerders en identiteitsprofessionals: plan hoe u eenmalige aanmelding implementeert in de apps van uw organisatie. U bekijkt uw app-portfolio, kiest integratiemethoden en stelt een implementatiestrategie in.