Zakelijk aanmelden · Microsoft Entra → PhishWise

Microsoft SSO koppelen

Na deze handleiding kunnen goedgekeurde gebruikers met hun zakelijke Microsoft-account inloggen. PhishWise gebruikt hiervoor OpenID Connect. De Microsoft-knop verschijnt alleen als Microsoft SSO voor die organisatie actief is. De bestaande inloglink blijft beschikbaar als herstelroute.

De screenshots komen uit een echte inrichting. Zichtbare account-, tenant- en applicatie-ID's zijn vervangen door voorbeeldgegevens.

Accounts Alleen zakelijke Entra-accounts
Rechten Aanmelden en basisprofiel
Herstel Inloglink blijft beschikbaar

Drie Microsoft-koppelingen, drie verschillende doelen

SSO bewijst wie inlogt, SCIM beheert medewerkers en Microsoft 365-mail verstuurt awarenessberichten. Houd die functies apart.

Microsoft SSO

  • PhishWise bezit de centrale multi-tenant app.
  • Je organisatie keurt een enterprise application goed.
  • De app vraagt alleen openid profile email.
  • De app heeft geen Microsoft Graph-rechten.

Microsoft Entra / SCIM

  • Synchroniseert medewerkers, afdelingen en managers.
  • Bepaalt niet zelfstandig wie bij PhishWise mag inloggen.
  • Heeft een eigen beheer- en beveiligingsmodel.
Gebruik de Microsoft 365-mailapp niet opnieuw.

De klant maakt voor SSO geen appregistratie en hergebruikt de mail-app niet. Microsoft 365-mail heeft een aparte appregistratie met een eigen mailboxscope. Bekijk daarvoor de Microsoft 365-mailhandleiding.

Wat je nodig hebt

  • Een PhishWise-eigenaar met een bestaand, actief account.
  • Een zakelijk Microsoft Entra-account in de tenant die je koppelt.
  • Een Entra-beheerder wanneer je organisatie gebruikerstoestemming blokkeert.
  • Een tweede testaccount dat bewust wel of geen toegang hoort te krijgen.
Persoonlijke Microsoft-accounts werken niet.

Gebruik een werk- of schoolaccount uit Microsoft Entra. Een persoonlijk Outlook.com- of Hotmail-account valt buiten deze koppeling.

1. Start de koppeling in PhishWise

Inlogpagina. Kies de Microsoft-knop in het rode kader. De bestaande inloglink blijft als herstelroute beschikbaar.
  1. Log met de bestaande inloglink in als eigenaar.
  2. Open Instellingen en kies Integraties.
  3. Zoek Microsoft SSO en kies Koppelen.
  4. Selecteer het zakelijke account uit de juiste klanttenant.
Gebruik na het koppelen altijd de organisatie-inloglink.

Deel met gebruikers een URL in deze vorm: https://phishwise.sulejman.nl/session/new?org_slug=organisatie-slug. De algemene inlogpagina toont geen Microsoft-knop. PhishWise toont de knop alleen bij de URL van de gekoppelde organisatie en bindt de Microsoft-login aan die organisatie.

Beginpunt in PhishWise. Kies bij Microsoft SSO voor Koppelen. SCIM en Microsoft 365-mail blijven aparte integraties.

PhishWise vraagt tijdens deze stap opnieuw om Microsoft-aanmelding. Daardoor kan een open lokale beheersessie niet ongemerkt aan een andere tenant worden gekoppeld.

Wat je moet zien

Microsoft opent de zakelijke accountkeuze voor PhishWise SSO en toont de naam van de organisatie waarin je toestemming geeft.

2. Beoordeel de enterprise application

Je organisatie neemt de centrale PhishWise-app niet over. Microsoft maakt na toestemming een enterprise application in je tenant. Die lokale vermelding kan je Entra-beheerder beoordelen en intrekken.

  1. Controleer dat de naam PhishWise SSO is.
  2. Controleer dat alleen aanmelden en basisprofiel worden gevraagd.
  3. Sta geen Mail.Send, Mail.Read of User.Read toe.
  4. Vraag een Entra-beheerder om goedkeuring wanneer Microsoft dat vereist.
Toestemming controleren. Het scherm noemt alleen het basisprofiel en toegang behouden tot eerder toegestane gegevens. Er staan geen Graph- of mailmachtigingen.
PhishWise haalt geen profiel op via Microsoft Graph.

Het ondertekende ID-token bevat de tenant, de vaste Microsoft object-ID en waar beschikbaar het zakelijke e-mailadres. PhishWise bewaart geen Microsoft access- of refresh-tokens.

Wat je moet zien

Een enterprise application voor PhishWise SSO zonder Microsoft Graph- of mailmachtigingen.

Enterprise application. De beheerder vindt PhishWise SSO onder Enterprise applications. Unieke ID's zijn in dit voorbeeld bewust verborgen.

3. Beperk toegang optioneel in Entra

PhishWise blijft altijd beslissen welke lokale gebruikers binnen mogen. Je kunt daar in Entra een extra voorselectie aan toevoegen.

  1. Open de PhishWise SSO-enterprise application.
  2. Open Properties.
  3. Zet Assignment required? op Yes.
  4. Open Users and groups en voeg de toegestane groep of gebruikers toe.
  5. Leg vast wie de toewijzingen periodiek controleert.
Een Entra-toewijzing maakt nog geen PhishWise-account.

Een bestaande actieve PhishWise-gebruiker mag inloggen. Een medewerker krijgt alleen automatisch een member-account als ledenregistratie aanstaat en de medewerker actief en afleverbaar is. Onbekende en ingetrokken accounts worden geweigerd.

Wat je moet zien

Alleen toegewezen gebruikers kunnen Microsoft om een PhishWise-login vragen. PhishWise voert daarna de eigen toegangscontrole uit.

Optionele toewijzing. Voeg hier alleen de gebruikers of groepen toe die Microsoft SSO mogen starten.

4. Test toegestane en geweigerde login

  1. Log uit en open de organisatie-inloglink met /session/new?org_slug=organisatie-slug.
  2. Kies Inloggen met Microsoft.
  3. Log in als de bestaande eigenaar die de koppeling beheert.
  4. Test een actieve medewerker waarvoor ledenregistratie is toegestaan.
  5. Test bewust een onbekend of ingetrokken account.
  6. Controleer na elke test het getoonde organisatiedashboard.
Wat je moet zien

Goedgekeurde gebruikers komen in hun eigen organisatie binnen. Een onbekende, ingetrokken of gearchiveerde gebruiker krijgt alleen een algemene melding dat het Microsoft-account geen toegang heeft.

Login geslaagd. Controleer alleen de organisatie en het zakelijke account in de rode kaders. De overige dashboardinhoud is voor deze controle niet relevant.
Actieve koppeling. PhishWise toont alleen het einde van de tenant-ID. De eigenaar kan de koppeling pauzeren of gecontroleerd ontkoppelen.

5. Controleer pauzeren en de herstelroute

  1. Open opnieuw Instellingen → Integraties.
  2. Kies Pauzeren bij Microsoft SSO.
  3. Controleer dat Microsoft-login wordt geweigerd.
  4. Vraag een inloglink aan en controleer dat die nog werkt.
  5. Activeer SSO opnieuw en voer nog één Microsoft-login uit.

Pauzeren verwijdert geen gebruikers of Microsoft-identiteiten. Ontkoppelen vraagt eerst om een nieuwe Microsoft-authenticatie voor dezelfde tenant. Tijdens een pauze of na ontkoppelen verdwijnt de Microsoft-knop van de organisatie-inlogpagina. De inloglink blijft altijd beschikbaar.

Wat je moet zien

Microsoft-login stopt tijdens de pauze, de inloglink blijft werken en na heractivering gebruikt PhishWise dezelfde stabiele Microsoft-identiteit.

Los veelvoorkomende problemen op

Microsoft vraagt om goedkeuring van een beheerder

Laat een bevoegde Entra-beheerder de PhishWise enterprise application beoordelen en goedkeuren. Er zijn geen Graph- of mailrechten nodig.

De gebruiker ziet dat het account geen toegang heeft

Controleer of de gebruiker actief is in PhishWise. Controleer bij een nieuw member-account ook of ledenregistratie aanstaat en de medewerker niet is gearchiveerd. Controleer daarna pas de Entra toewijzing.

Microsoft meldt dat toewijzing nodig is

Voeg de gebruiker of een passende groep toe onder Users and groups, of zet Assignment required? terug op No wanneer je geen Entra-voorselectie wilt.

De verkeerde tenant is gekozen

Een bestaande koppeling wordt niet stilzwijgend naar een andere tenant verplaatst. Ontkoppel als eigenaar met een nieuwe Microsoft-authenticatie en start de inrichting opnieuw met het juiste zakelijke account.