Single sign-on: koppelen aan uw eigen identity provider

Een nieuwe omgeving hoeft geen tweede gebruikersadministratie te worden. Uw managed Nextcloud koppelen wij via OIDC of SAML aan de identity provider die u al gebruikt, zodat uw accounts, uw wachtwoordbeleid en uw MFA blijven waar ze horen.

Hostage beeldmerk

Wat de koppeling u oplevert

  • Eén inlog. Uw gebruikers melden zich aan bij uw eigen IdP en komen daarna zonder tweede wachtwoord in Nextcloud.
  • Uw beleid blijft gelden. Wachtwoordeisen, MFA en sessieduur die u bij uw IdP heeft ingesteld, gelden ook hier. Wij hoeven daar niets van na te bouwen en kunnen het ook niet omzeilen.
  • In- en uitschakelen gebeurt bij u. Een medewerker die uit dienst gaat, schakelt u uit in uw eigen beheeromgeving; daarmee is de toegang tot Nextcloud ook weg.

OIDC of SAML

OpenID Connect is een laag boven OAuth 2.0 en werkt met JSON-webtokens en HTTP-redirects. De koppeling bestaat uit een discovery-document, een client-id en een secret; gebruikersgegevens komen als claims in een ID-token of via het userinfo-endpoint binnen. Het is de nieuwere van de twee en doorgaans korter om in te richten.

SAML 2.0 is ouder, werkt met XML-assertions die met een certificaat zijn ondertekend, en is in veel organisaties al voor andere applicaties ingericht. De koppeling loopt via metadata van beide kanten, attributen spreekt u per naam af en het certificaat verloopt op een datum die u moet bijhouden. Voor browsergebruikers doet het functioneel hetzelfde als OIDC. Wij dringen dus geen van de twee aan: meestal bepaalt uw IdP de keuze al.

Welke identity providers wij in de praktijk zien

In de praktijk zien wij vooral Microsoft Entra ID, Keycloak, Google Workspace en ADFS. Alle vier spreken OIDC of SAML of beide, en dat is wat telt: wij koppelen aan een protocol, niet aan een merk.

Gebruikt u iets anders, dan is de vraag of het OIDC of SAML 2.0 kan. Meestal wel. Noemt u wat u heeft, dan hoort u vooraf of wij het kunnen koppelen.

Wat wij van u nodig hebben

Dit levert uw beheerder aan.

  • De verbinding. Bij SAML de metadata-URL van uw IdP en het ondertekeningscertificaat; bij OIDC het discovery-endpoint plus een client-id en een client secret. Van ons krijgt u de redirect-URI's of de service provider-metadata.
  • Welke claims of attributen u meestuurt. Minimaal een stabiele, unieke identificatie, het e-mailadres en de weergavenaam. Wilt u de groepsindeling uit uw IdP overnemen, dan hoort de groepsclaim er ook bij.
  • Afspraken over gebruikersaanmaak. Maken wij een account aan bij de eerste aanmelding, of mogen alleen bestaande accounts inloggen? Beide kan. En wat er gebeurt met een gebruiker die bij u verdwijnt: blokkeren, of opruimen na een termijn.

Wij richten dit eerst op een testomgeving in en zetten het op een afgesproken moment om.

Als uw identity provider onbereikbaar is

Dan kan er niemand nieuw inloggen. Dat is de keerzijde van single sign-on: de aanmelding gaat langs uw IdP. Lopende sessies werken door tot ze verlopen en clients met een app-wachtwoord blijven bij uw bestanden.

Daarom houden wij één lokaal beheerdersaccount buiten de koppeling, met een sterk wachtwoord en MFA. Dat is uw noodingang; daarmee kunnen wij desgewenst tijdelijk lokale aanmelding aanzetten. Standaard zetten wij dat niet voor al uw gebruikers open, want dan geeft u het beleid dat u met SSO wilde afdwingen zelf weer weg.

Wat wij hier niet doen

Wij vervangen uw identity provider niet en wij beheren die niet. Wij zijn de partij aan de andere kant van de koppeling; uw IdP blijft uw verantwoordelijkheid, inclusief de certificaten en secrets.

Conditional Access, Intune of ander mobiel apparaatbeheer en Privileged Identity Management blijven dus ook bij uw IdP; wij doen niet alsof Nextcloud die functies vervangt. Wilt u weten wat er van die Entra ID-functionaliteit wél te vervangen is, dan denkt zusterorganisatie Xyphen IT daarover mee.

En wij bouwen geen SSO-koppelingen voor uw eigen applicaties.

Veelgestelde vragen

Moet ik OIDC of SAML kiezen?

Voor webgebruikers doen ze functioneel hetzelfde. Kies wat uw identity provider het beste ondersteunt en waar uw beheerders ervaring mee hebben.

Blijft mijn MFA gelden na de koppeling?

Ja. De aanmelding gebeurt bij uw identity provider, dus uw MFA, wachtwoordeisen en sessiebeleid gelden ook hier.

Wat gebeurt er als mijn IdP onbereikbaar is?

Dan kan er niemand nieuw inloggen; bestaande sessies en clients met een app-wachtwoord werken door. Eén lokaal beheerdersaccount blijft buiten de koppeling als noodingang.

Worden accounts automatisch aangemaakt?

Dat spreken wij af: aanmaken bij de eerste aanmelding, of alleen accounts toelaten die al bestaan. Ook wat er gebeurt met een uitgeschakelde gebruiker, leggen we vast.

Kunt u ook Conditional Access of Intune overnemen?

Nee, dat zijn functies van uw identity provider en die blijven daar. Zusterorganisatie Xyphen IT denkt mee over wat daarvan te vervangen is.

Uw situatie doornemen

Vertelt u welke identity provider u gebruikt en welk protocol u daar al voor inzet. Dan hoort u wat de koppeling in uw geval inhoudt en waar wij een probleem verwachten.

Neem contact op