SAML Single Sign-On

Koppel PetroBench aan Microsoft Entra ID, Okta, Google Workspace of een andere SAML 2.0-identiteitsprovider en dwing SSO af voor uw organisatie.

Op deze pagina leest u hoe u uw identiteitsprovider via SAML 2.0 Single Sign-On aan PetroBench koppelt.

Belangrijkste punten

  • Providers: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak en elke SAML 2.0-identiteitsprovider.
  • Per organisatie: Elke organisatie krijgt eigen SAML-endpoints en een eigen certificaat.
  • Afdwingbaar: U kunt aanmelden met een wachtwoord uitschakelen, zodat elke gebruiker zich via uw identiteitsprovider aanmeldt.
  • MFA: Uw identiteitsprovider regelt MFA voor SSO-gebruikers.

Opmerking: Single Sign-On (SSO/SAML) en SCIM-provisioning zijn beschikbaar als betaalde add-ons. De functies en pakketten in uw abonnement staan in uw abonnementsplan of orderformulier.

Elke PetroBench-organisatie krijgt eigen SAML-endpoints. Gebruikers moeten in PetroBench bestaan met e-mailadressen die overeenkomen met de waarden die uw identiteitsprovider aanlevert.

In één oogopslag

VraagAntwoord
ProtocolSAML 2.0 (aanmelding gestart door SP en IdP, optionele Single Logout)
BereikPer organisatie geconfigureerd, met eigen endpoints en certificaat
AfdwingingOptioneel. Bij afdwinging zijn aanmelden met wachtwoord en wachtwoordherstel uitgeschakeld voor de organisatie
MFAGeregeld door uw identiteitsprovider, zodat uw bestaande MFA- en voorwaardelijke-toegangsbeleid van toepassing blijft
ProvisioningHandmatig, of automatisch met SCIM 2.0 (vereist aanmelding bij de documentatie)
InrichtingPetroBench configureert de koppeling samen met uw identiteitsteam en test daarna beide aanmeldstromen voor de livegang

Patroon van SAML-endpoints

PetroBench gebruikt organisatiespecifieke SAML-routes. Voeg elk pad toe aan de basis-URL van uw omgeving (bijvoorbeeld https://app.petrobench.com).

RouteDoel
/saml/{organization-id}/metadataSP-metadata / Entity ID
/saml/{organization-id}/loginAanmelding gestart door SP
/saml/{organization-id}/acsAssertion Consumer Service (reply URL)
/saml/{organization-id}/logoutSingle Logout (optioneel)

Uw PetroBench-accountteam geeft u de {organization-id} voor uw omgeving. De exacte URL's om te kopiëren staan hieronder bij What you receive from us.

Zo verloopt de inrichting

PetroBench configureert de SAML-koppeling voor u. De uitwisseling verloopt zo:

1

Wij sturen u onze SP-gegevens

Uw accountteam geeft u de onderstaande Service Provider (SP)-endpoints. Registreer PetroBench met deze waarden als SAML-applicatie in uw IdP.

2

U stuurt ons uw IdP-gegevens

Stuur ons de SAML-federatiemetadata van uw IdP (XML-bestand of URL). De metadata bevat alles wat we nodig hebben; kunt u geen metadata delen, stuur dan de afzonderlijke waarden uit de lijst hieronder.

3

Wij configureren en testen

PetroBench voert uw waarden in, waarna we samen de aanmelding gestart door SP en door IdP testen voordat we SSO voor uw gebruikers inschakelen.

Wat u van ons ontvangt (SP-gegevens)

Configureer deze Service Provider-waarden in uw IdP. {organization-id} is de identificatie die uw accountteam u geeft.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Gebruik dit als Entity ID / Identifier in uw IdP.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Waar uw IdP SAML-antwoorden naartoe stuurt. Ook Reply URL of Callback URL genoemd.
Login URL (SSO gestart door SP)
https://app.petrobench.com/saml/{organization-id}/login
Waar gebruikers de SSO-aanmelding starten. Ook Sign-On URL genoemd.
SLO URL (Single Logout, optioneel)
https://app.petrobench.com/saml/{organization-id}/logout
Optioneel. Meldt gebruikers af bij zowel PetroBench als uw IdP.

De ACS-binding is HTTP-POST. Het NameID-formaat moet een e-mailadres zijn. Onderteken de assertion; vereis geen ondertekende AuthnRequests of versleutelde assertions.

Wat wij van u nodig hebben (IdP-gegevens)

Stuur deze naar uw accountmanager (zie How to submit your details). De eenvoudigste weg is uw IdP-federatiemetadata (XML of URL), die de verplichte items hieronder bevat. PetroBench voert ze in het formulier Configure SAML 2.0 in (een scherm in het Admin Panel dat door medewerkers wordt bediend; klanten hebben er geen directe toegang toe). Verplichte items zijn gemarkeerd met een sterretje.

Configuratie van de identiteitsprovider

VeldVerplichtWat het is
Identity ProviderJaSelecteer uw IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS of Custom SAML Provider). Na het kiezen van een provider ziet u providerspecifieke hints over "waar te vinden" voor de overige velden.
IdP Entity IDJaDe issuer / entiteits-ID van de IdP (bijvoorbeeld https://sts.windows.net/<tenant-id>/).
IdP SSO URLJaHet SAML 2.0-aanmeldendpoint van de IdP waarnaar PetroBench gebruikers doorstuurt.
IdP x509 CertificateJaHet Base64 (PEM)-ondertekeningscertificaat van de IdP, gebruikt om de SAML-assertion te valideren.

Attribuuttoewijzing

VeldVerplichtStandaard
Email AttributeJaemail: het assertion-attribuut met het e-mailadres van de gebruiker. Moet overeenkomen met het e-mailadres van de gebruiker in PetroBench.
First Name AttributeNeefirstName: gebruikt bij provisioning van nieuwe gebruikers.
Last Name AttributeNeelastName: gebruikt bij provisioning van nieuwe gebruikers.

Optionele configuratie

VeldWat het is
IdP Single Logout URLHet SLO-endpoint van de IdP, als Single Logout wordt ondersteund.
Domain VerificationUw e-maildomein (bijvoorbeeld example.com) om aan de organisatie te koppelen.

SSO-vereisten

VeldWat het doet
Require SSOIndien ingeschakeld moeten alle gebruikers in de organisatie zich via de IdP authenticeren. Zie Enforced SSO hieronder.

Zo levert u uw gegevens aan

Stuur de gegevens van uw identiteitsprovider per e-mail naar uw PetroBench-accountmanager. De uitgewisselde waarden zijn niet gevoelig, dus e-mail volstaat.

1

Wij leveren onze SP-gegevens

Uw accountmanager stuurt u de Service Provider-endpoints van PetroBench. Gebruik ze om PetroBench als SAML-applicatie te registreren in uw identiteitsprovider.

2

U stuurt uw IdP-gegevens terug

Antwoord met de informatie hieronder. We raden een metadata-URL aan in plaats van een geplakt certificaat: als uw identiteitsprovider het ondertekeningscertificaat roteert, blijft een URL werken, terwijl een geplakt certificaat opnieuw moet worden verstuurd.

3

Wij configureren en valideren

PetroBench voert uw configuratie in en plant een korte test van beide aanmeldstromen voordat SSO voor uw gebruikers wordt ingeschakeld.

Kopieer het volgende in uw antwoord:

Antwoord aan uw accountmanager
  1. 1
    URL van de IdP-federatiemetadata (voorkeur), of het XML-metadatabestandAls geen van beide beschikbaar is: IdP Entity ID, IdP SSO URL en Base64 x509-ondertekeningscertificaat
  2. 2
    Naam van het e-mailattribuut (standaard: email)
  3. 3
    Optioneel: namen van de attributen voor voor- en achternaam, IdP Single Logout URL
  4. 4
    Uw e-maildomein (bijvoorbeeld acme.com)
  5. 5
    Gebruikers die toegang nodig hebben: lijst met e-mailadressen, of bevestig SCIM-provisioning

Vereisten voor de identiteitsprovider

Uw IdP-configuratie moet aan de volgende vereisten voldoen:

VereisteDetail
NameID-formaatE-mailadres (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
NameID-waardeHet e-mailadres van de gebruiker
E-mailattribuutNeem een e-mailattribuut op in de SAML-assertion dat overeenkomt met de toewijzing van Email Attribute hierboven
GebruikerskoppelingGebruikers moeten in PetroBench bestaan met overeenkomende e-mailadressen

Gebruikers inrichten

Zorg voordat u SSO inschakelt dat iedereen die toegang nodig heeft in PetroBench bestaat met een e-mailadres dat overeenkomt met wat uw IdP verstuurt. Gebruikers kunnen handmatig worden aangemaakt in het Admin Panel of automatisch worden ingericht via SCIM als dat voor uw organisatie is ingeschakeld.

Aanmeldstromen

PetroBench ondersteunt twee SSO-aanmeldstromen:

Gestart door IdP: De gebruiker begint bij uw identiteitsprovider, kiest PetroBench in de appcatalogus en wordt met een SAML-assertion naar PetroBench doorgestuurd. Er is geen extra authenticatie nodig.

Gestart door SP: De gebruiker opent de aanmeldpagina van PetroBench en kiest "Sign in with SSO." PetroBench stuurt door naar uw IdP voor authenticatie en na een geslaagde aanmelding terug naar PetroBench.

Beide stromen leveren dezelfde sessie op. De gebruiker is geauthenticeerd en wordt op basis van het e-mailadres in de juiste organisatie geplaatst.

Afgedwongen SSO

Organisaties kunnen afgedwongen SSO inschakelen, waarbij alle authenticatie via de IdP moet verlopen. Als afgedwongen SSO actief is:

  • Lokaal aanmelden met wachtwoord is uitgeschakeld voor alle gebruikers in de organisatie
  • Wachtwoordherstel is uitgeschakeld
  • Alle aanmeldpogingen worden via de SAML-stroom doorgestuurd
  • API-sleutels blijven onafhankelijk van SSO werken

U kunt tijdens de uitrol ook beginnen met een wachtwoord als terugvaloptie en overstappen op afgedwongen SSO zodra elke gebruiker zich via de IdP aanmeldt. Afgedwongen SSO en de terugvaloptie met wachtwoord kunnen niet tegelijk aan staan.

SSO en MFA

Als een gebruiker zich via SSO aanmeldt, regelt uw identiteitsprovider de tweede factor. PetroBench vraagt SSO-gebruikers niet om een aparte PetroBench-MFA-code, zodat uw bestaande MFA- en voorwaardelijke-toegangsbeleid de enige plek blijft waar u dit beheert.

Gebruikers die zich nog met een wachtwoord aanmelden, volgen het MFA-beleid van uw organisatie.

Neem contact op met uw PetroBench-accountteam om afgedwongen SSO in te schakelen.

SCIM-provisioning

Voor geautomatiseerd beheer van de gebruikerslevenscyclus ondersteunt PetroBench SCIM 2.0. Wanneer een gebruiker in uw identiteitsprovider in of uit dienst gaat, wordt de wijziging automatisch doorgevoerd in PetroBench.

Zie de handleiding voor SCIM-provisioning (vereist aanmelding bij de documentatie) voor instructies en configuratiedetails.

Problemen oplossen

ProbleemOplossing
Gebruiker ziet "No account found" na SSOHet e-mailadres van de gebruiker in PetroBench komt niet overeen met de NameID of het e-mailattribuut van de IdP. Controleer de e-mailtoewijzing in uw IdP-configuratie.
SAML-assertion geweigerdControleer of de ACS URL in uw IdP exact overeenkomt met het ACS-endpoint van PetroBench. Afsluitende slashes en het protocol (https) zijn van belang.
Gebruiker komt in de verkeerde organisatie terechtDe gebruiker heeft mogelijk accounts in meerdere PetroBench-organisaties. Neem contact op met support om de koppeling te corrigeren.
IdP toont "unknown service provider"Importeer de SP-metadata van PetroBench opnieuw in uw IdP. De metadata-URL is altijd beschikbaar op het /metadata-endpoint van uw organisatie.

Ondersteunde identiteitsproviders

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Elke andere SAML 2.0-identiteitsprovider

Op deze pagina