Drie Microsoft-koppelingen, drie verschillende doelen
SSO bewijst wie inlogt, SCIM beheert medewerkers en Microsoft 365-mail verstuurt awarenessberichten. Houd die functies apart.
Microsoft SSO
- PhishWise bezit de centrale multi-tenant app.
- Je organisatie keurt een enterprise application goed.
- De app vraagt alleen
openid profile email. - De app heeft geen Microsoft Graph-rechten.
Microsoft Entra / SCIM
- Synchroniseert medewerkers, afdelingen en managers.
- Bepaalt niet zelfstandig wie bij PhishWise mag inloggen.
- Heeft een eigen beheer- en beveiligingsmodel.
De klant maakt voor SSO geen appregistratie en hergebruikt de mail-app niet. Microsoft 365-mail heeft een aparte appregistratie met een eigen mailboxscope. Bekijk daarvoor de Microsoft 365-mailhandleiding.
Wat je nodig hebt
- Een PhishWise-eigenaar met een bestaand, actief account.
- Een zakelijk Microsoft Entra-account in de tenant die je koppelt.
- Een Entra-beheerder wanneer je organisatie gebruikerstoestemming blokkeert.
- Een tweede testaccount dat bewust wel of geen toegang hoort te krijgen.
Gebruik een werk- of schoolaccount uit Microsoft Entra. Een persoonlijk Outlook.com- of Hotmail-account valt buiten deze koppeling.
1. Start de koppeling in PhishWise
- Log met de bestaande inloglink in als eigenaar.
- Open Instellingen en kies Integraties.
- Zoek Microsoft SSO en kies Koppelen.
- Selecteer het zakelijke account uit de juiste klanttenant.
Deel met gebruikers een URL in deze vorm:
https://phishwise.sulejman.nl/session/new?org_slug=organisatie-slug.
De algemene inlogpagina toont geen Microsoft-knop. PhishWise
toont de knop alleen bij de URL van de gekoppelde organisatie en
bindt de Microsoft-login aan die organisatie.
PhishWise vraagt tijdens deze stap opnieuw om Microsoft-aanmelding. Daardoor kan een open lokale beheersessie niet ongemerkt aan een andere tenant worden gekoppeld.
Microsoft opent de zakelijke accountkeuze voor PhishWise SSO en toont de naam van de organisatie waarin je toestemming geeft.
2. Beoordeel de enterprise application
Je organisatie neemt de centrale PhishWise-app niet over. Microsoft maakt na toestemming een enterprise application in je tenant. Die lokale vermelding kan je Entra-beheerder beoordelen en intrekken.
- Controleer dat de naam PhishWise SSO is.
- Controleer dat alleen aanmelden en basisprofiel worden gevraagd.
- Sta geen
Mail.Send,Mail.ReadofUser.Readtoe. - Vraag een Entra-beheerder om goedkeuring wanneer Microsoft dat vereist.
Het ondertekende ID-token bevat de tenant, de vaste Microsoft object-ID en waar beschikbaar het zakelijke e-mailadres. PhishWise bewaart geen Microsoft access- of refresh-tokens.
Een enterprise application voor PhishWise SSO zonder Microsoft Graph- of mailmachtigingen.
3. Beperk toegang optioneel in Entra
PhishWise blijft altijd beslissen welke lokale gebruikers binnen mogen. Je kunt daar in Entra een extra voorselectie aan toevoegen.
- Open de PhishWise SSO-enterprise application.
- Open Properties.
- Zet Assignment required? op Yes.
- Open Users and groups en voeg de toegestane groep of gebruikers toe.
- Leg vast wie de toewijzingen periodiek controleert.
Een bestaande actieve PhishWise-gebruiker mag inloggen. Een medewerker krijgt alleen automatisch een member-account als ledenregistratie aanstaat en de medewerker actief en afleverbaar is. Onbekende en ingetrokken accounts worden geweigerd.
Alleen toegewezen gebruikers kunnen Microsoft om een PhishWise-login vragen. PhishWise voert daarna de eigen toegangscontrole uit.
4. Test toegestane en geweigerde login
-
Log uit en open de organisatie-inloglink met
/session/new?org_slug=organisatie-slug. - Kies Inloggen met Microsoft.
- Log in als de bestaande eigenaar die de koppeling beheert.
- Test een actieve medewerker waarvoor ledenregistratie is toegestaan.
- Test bewust een onbekend of ingetrokken account.
- Controleer na elke test het getoonde organisatiedashboard.
Goedgekeurde gebruikers komen in hun eigen organisatie binnen. Een onbekende, ingetrokken of gearchiveerde gebruiker krijgt alleen een algemene melding dat het Microsoft-account geen toegang heeft.
5. Controleer pauzeren en de herstelroute
- Open opnieuw Instellingen → Integraties.
- Kies Pauzeren bij Microsoft SSO.
- Controleer dat Microsoft-login wordt geweigerd.
- Vraag een inloglink aan en controleer dat die nog werkt.
- Activeer SSO opnieuw en voer nog één Microsoft-login uit.
Pauzeren verwijdert geen gebruikers of Microsoft-identiteiten. Ontkoppelen vraagt eerst om een nieuwe Microsoft-authenticatie voor dezelfde tenant. Tijdens een pauze of na ontkoppelen verdwijnt de Microsoft-knop van de organisatie-inlogpagina. De inloglink blijft altijd beschikbaar.
Microsoft-login stopt tijdens de pauze, de inloglink blijft werken en na heractivering gebruikt PhishWise dezelfde stabiele Microsoft-identiteit.
Los veelvoorkomende problemen op
Microsoft vraagt om goedkeuring van een beheerder
Laat een bevoegde Entra-beheerder de PhishWise enterprise application beoordelen en goedkeuren. Er zijn geen Graph- of mailrechten nodig.
De gebruiker ziet dat het account geen toegang heeft
Controleer of de gebruiker actief is in PhishWise. Controleer bij een nieuw member-account ook of ledenregistratie aanstaat en de medewerker niet is gearchiveerd. Controleer daarna pas de Entra toewijzing.
Microsoft meldt dat toewijzing nodig is
Voeg de gebruiker of een passende groep toe onder Users and groups, of zet Assignment required? terug op No wanneer je geen Entra-voorselectie wilt.
De verkeerde tenant is gekozen
Een bestaande koppeling wordt niet stilzwijgend naar een andere tenant verplaatst. Ontkoppel als eigenaar met een nieuwe Microsoft-authenticatie en start de inrichting opnieuw met het juiste zakelijke account.