SAML Single Sign-On
Koppel PetroBench aan Microsoft Entra ID, Okta, Google Workspace of een andere SAML 2.0-identiteitsprovider en dwing SSO af voor uw organisatie.
Op deze pagina leest u hoe u uw identiteitsprovider via SAML 2.0 Single Sign-On aan PetroBench koppelt.
Belangrijkste punten
- Providers: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak en elke SAML 2.0-identiteitsprovider.
- Per organisatie: Elke organisatie krijgt eigen SAML-endpoints en een eigen certificaat.
- Afdwingbaar: U kunt aanmelden met een wachtwoord uitschakelen, zodat elke gebruiker zich via uw identiteitsprovider aanmeldt.
- MFA: Uw identiteitsprovider regelt MFA voor SSO-gebruikers.
Opmerking: Single Sign-On (SSO/SAML) en SCIM-provisioning zijn beschikbaar als betaalde add-ons. De functies en pakketten in uw abonnement staan in uw abonnementsplan of orderformulier.
Elke PetroBench-organisatie krijgt eigen SAML-endpoints. Gebruikers moeten in PetroBench bestaan met e-mailadressen die overeenkomen met de waarden die uw identiteitsprovider aanlevert.
In één oogopslag
| Vraag | Antwoord |
|---|---|
| Protocol | SAML 2.0 (aanmelding gestart door SP en IdP, optionele Single Logout) |
| Bereik | Per organisatie geconfigureerd, met eigen endpoints en certificaat |
| Afdwinging | Optioneel. Bij afdwinging zijn aanmelden met wachtwoord en wachtwoordherstel uitgeschakeld voor de organisatie |
| MFA | Geregeld door uw identiteitsprovider, zodat uw bestaande MFA- en voorwaardelijke-toegangsbeleid van toepassing blijft |
| Provisioning | Handmatig, of automatisch met SCIM 2.0 (vereist aanmelding bij de documentatie) |
| Inrichting | PetroBench configureert de koppeling samen met uw identiteitsteam en test daarna beide aanmeldstromen voor de livegang |
Patroon van SAML-endpoints
PetroBench gebruikt organisatiespecifieke SAML-routes. Voeg elk pad toe aan de basis-URL van uw omgeving (bijvoorbeeld https://app.petrobench.com).
| Route | Doel |
|---|---|
/saml/{organization-id}/metadata | SP-metadata / Entity ID |
/saml/{organization-id}/login | Aanmelding gestart door SP |
/saml/{organization-id}/acs | Assertion Consumer Service (reply URL) |
/saml/{organization-id}/logout | Single Logout (optioneel) |
Uw PetroBench-accountteam geeft u de {organization-id} voor uw omgeving. De exacte URL's om te kopiëren staan hieronder bij What you receive from us.
Zo verloopt de inrichting
PetroBench configureert de SAML-koppeling voor u. De uitwisseling verloopt zo:
Wij sturen u onze SP-gegevens
Uw accountteam geeft u de onderstaande Service Provider (SP)-endpoints. Registreer PetroBench met deze waarden als SAML-applicatie in uw IdP.
U stuurt ons uw IdP-gegevens
Stuur ons de SAML-federatiemetadata van uw IdP (XML-bestand of URL). De metadata bevat alles wat we nodig hebben; kunt u geen metadata delen, stuur dan de afzonderlijke waarden uit de lijst hieronder.
Wij configureren en testen
PetroBench voert uw waarden in, waarna we samen de aanmelding gestart door SP en door IdP testen voordat we SSO voor uw gebruikers inschakelen.
Wat u van ons ontvangt (SP-gegevens)
Configureer deze Service Provider-waarden in uw IdP. {organization-id} is de identificatie die uw accountteam u geeft.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutDe ACS-binding is HTTP-POST. Het NameID-formaat moet een e-mailadres zijn. Onderteken de assertion; vereis geen ondertekende AuthnRequests of versleutelde assertions.
Wat wij van u nodig hebben (IdP-gegevens)
Stuur deze naar uw accountmanager (zie How to submit your details). De eenvoudigste weg is uw IdP-federatiemetadata (XML of URL), die de verplichte items hieronder bevat. PetroBench voert ze in het formulier Configure SAML 2.0 in (een scherm in het Admin Panel dat door medewerkers wordt bediend; klanten hebben er geen directe toegang toe). Verplichte items zijn gemarkeerd met een sterretje.
Configuratie van de identiteitsprovider
| Veld | Verplicht | Wat het is |
|---|---|---|
| Identity Provider | Ja | Selecteer uw IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS of Custom SAML Provider). Na het kiezen van een provider ziet u providerspecifieke hints over "waar te vinden" voor de overige velden. |
| IdP Entity ID | Ja | De issuer / entiteits-ID van de IdP (bijvoorbeeld https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Ja | Het SAML 2.0-aanmeldendpoint van de IdP waarnaar PetroBench gebruikers doorstuurt. |
| IdP x509 Certificate | Ja | Het Base64 (PEM)-ondertekeningscertificaat van de IdP, gebruikt om de SAML-assertion te valideren. |
Attribuuttoewijzing
| Veld | Verplicht | Standaard |
|---|---|---|
| Email Attribute | Ja | email: het assertion-attribuut met het e-mailadres van de gebruiker. Moet overeenkomen met het e-mailadres van de gebruiker in PetroBench. |
| First Name Attribute | Nee | firstName: gebruikt bij provisioning van nieuwe gebruikers. |
| Last Name Attribute | Nee | lastName: gebruikt bij provisioning van nieuwe gebruikers. |
Optionele configuratie
| Veld | Wat het is |
|---|---|
| IdP Single Logout URL | Het SLO-endpoint van de IdP, als Single Logout wordt ondersteund. |
| Domain Verification | Uw e-maildomein (bijvoorbeeld example.com) om aan de organisatie te koppelen. |
SSO-vereisten
| Veld | Wat het doet |
|---|---|
| Require SSO | Indien ingeschakeld moeten alle gebruikers in de organisatie zich via de IdP authenticeren. Zie Enforced SSO hieronder. |
Zo levert u uw gegevens aan
Stuur de gegevens van uw identiteitsprovider per e-mail naar uw PetroBench-accountmanager. De uitgewisselde waarden zijn niet gevoelig, dus e-mail volstaat.
Wij leveren onze SP-gegevens
Uw accountmanager stuurt u de Service Provider-endpoints van PetroBench. Gebruik ze om PetroBench als SAML-applicatie te registreren in uw identiteitsprovider.
U stuurt uw IdP-gegevens terug
Antwoord met de informatie hieronder. We raden een metadata-URL aan in plaats van een geplakt certificaat: als uw identiteitsprovider het ondertekeningscertificaat roteert, blijft een URL werken, terwijl een geplakt certificaat opnieuw moet worden verstuurd.
Wij configureren en valideren
PetroBench voert uw configuratie in en plant een korte test van beide aanmeldstromen voordat SSO voor uw gebruikers wordt ingeschakeld.
Kopieer het volgende in uw antwoord:
- 1URL van de IdP-federatiemetadata (voorkeur), of het XML-metadatabestandAls geen van beide beschikbaar is: IdP Entity ID, IdP SSO URL en Base64 x509-ondertekeningscertificaat
- 2Naam van het e-mailattribuut (standaard: email)
- 3Optioneel: namen van de attributen voor voor- en achternaam, IdP Single Logout URL
- 4Uw e-maildomein (bijvoorbeeld acme.com)
- 5Gebruikers die toegang nodig hebben: lijst met e-mailadressen, of bevestig SCIM-provisioning
Vereisten voor de identiteitsprovider
Uw IdP-configuratie moet aan de volgende vereisten voldoen:
| Vereiste | Detail |
|---|---|
| NameID-formaat | E-mailadres (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| NameID-waarde | Het e-mailadres van de gebruiker |
| E-mailattribuut | Neem een e-mailattribuut op in de SAML-assertion dat overeenkomt met de toewijzing van Email Attribute hierboven |
| Gebruikerskoppeling | Gebruikers moeten in PetroBench bestaan met overeenkomende e-mailadressen |
Gebruikers inrichten
Zorg voordat u SSO inschakelt dat iedereen die toegang nodig heeft in PetroBench bestaat met een e-mailadres dat overeenkomt met wat uw IdP verstuurt. Gebruikers kunnen handmatig worden aangemaakt in het Admin Panel of automatisch worden ingericht via SCIM als dat voor uw organisatie is ingeschakeld.
Aanmeldstromen
PetroBench ondersteunt twee SSO-aanmeldstromen:
Gestart door IdP: De gebruiker begint bij uw identiteitsprovider, kiest PetroBench in de appcatalogus en wordt met een SAML-assertion naar PetroBench doorgestuurd. Er is geen extra authenticatie nodig.
Gestart door SP: De gebruiker opent de aanmeldpagina van PetroBench en kiest "Sign in with SSO." PetroBench stuurt door naar uw IdP voor authenticatie en na een geslaagde aanmelding terug naar PetroBench.
Beide stromen leveren dezelfde sessie op. De gebruiker is geauthenticeerd en wordt op basis van het e-mailadres in de juiste organisatie geplaatst.
Afgedwongen SSO
Organisaties kunnen afgedwongen SSO inschakelen, waarbij alle authenticatie via de IdP moet verlopen. Als afgedwongen SSO actief is:
- Lokaal aanmelden met wachtwoord is uitgeschakeld voor alle gebruikers in de organisatie
- Wachtwoordherstel is uitgeschakeld
- Alle aanmeldpogingen worden via de SAML-stroom doorgestuurd
- API-sleutels blijven onafhankelijk van SSO werken
U kunt tijdens de uitrol ook beginnen met een wachtwoord als terugvaloptie en overstappen op afgedwongen SSO zodra elke gebruiker zich via de IdP aanmeldt. Afgedwongen SSO en de terugvaloptie met wachtwoord kunnen niet tegelijk aan staan.
SSO en MFA
Als een gebruiker zich via SSO aanmeldt, regelt uw identiteitsprovider de tweede factor. PetroBench vraagt SSO-gebruikers niet om een aparte PetroBench-MFA-code, zodat uw bestaande MFA- en voorwaardelijke-toegangsbeleid de enige plek blijft waar u dit beheert.
Gebruikers die zich nog met een wachtwoord aanmelden, volgen het MFA-beleid van uw organisatie.
Neem contact op met uw PetroBench-accountteam om afgedwongen SSO in te schakelen.
SCIM-provisioning
Voor geautomatiseerd beheer van de gebruikerslevenscyclus ondersteunt PetroBench SCIM 2.0. Wanneer een gebruiker in uw identiteitsprovider in of uit dienst gaat, wordt de wijziging automatisch doorgevoerd in PetroBench.
Zie de handleiding voor SCIM-provisioning (vereist aanmelding bij de documentatie) voor instructies en configuratiedetails.
Problemen oplossen
| Probleem | Oplossing |
|---|---|
| Gebruiker ziet "No account found" na SSO | Het e-mailadres van de gebruiker in PetroBench komt niet overeen met de NameID of het e-mailattribuut van de IdP. Controleer de e-mailtoewijzing in uw IdP-configuratie. |
| SAML-assertion geweigerd | Controleer of de ACS URL in uw IdP exact overeenkomt met het ACS-endpoint van PetroBench. Afsluitende slashes en het protocol (https) zijn van belang. |
| Gebruiker komt in de verkeerde organisatie terecht | De gebruiker heeft mogelijk accounts in meerdere PetroBench-organisaties. Neem contact op met support om de koppeling te corrigeren. |
| IdP toont "unknown service provider" | Importeer de SP-metadata van PetroBench opnieuw in uw IdP. De metadata-URL is altijd beschikbaar op het /metadata-endpoint van uw organisatie. |
Ondersteunde identiteitsproviders
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Elke andere SAML 2.0-identiteitsprovider