> For the complete documentation index, see [llms.txt](https://engyon.gitbook.io/engyon/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://engyon.gitbook.io/engyon/setup/beheer-binnen-engyon/opzetten-van-single-sign-on-sso.md).

# Opzetten van Single Sign-On (SSO)

Standaard loggen gebruikers in op Engyon door middel van een email adres en een wachtwoord (en een *one-time password* (OTP) omdat MFA in dit geval wordt afgedwongen). Het is echter mogelijk om gebruikers in te laten loggen door middel van *single sign-on* (SSO). In dat geval, loggen de gebruikers in bij een *identity provider* (IdP) en verkrijgen hiermee toegang tot Engyon. Op deze pagina leggen we uit hoe SSO in Engyon geconfigureerd kan worden.

> **Belangrijk:** Om SSO op te kunnen zetten moet je uitgenodigd zijn als gebruiker binnen de klant omgeving van Engyon en `Admin` rol hebben.

Voor het configureren van SSO is het nodig om binnen Engyon naar **Opties** :wrench: te navigeren. Binnen de opties is een scherm met :office:**Organisatie**. Aan de linkerkant van het scherm wordt het onderstaande paneel getoond.

<figure><img src="/files/UBRqCDfJXVLoNwsZ23Ml" alt=""><figcaption></figcaption></figure>

Voordat de SSO geconfigureerd kan worden, moeten eerst de domeinen van de organisatie gedefinieerd worden (in veel gevallen is dit een enkel domein). Dit zijn de (email) domeinen dat door gebruikers van de organisatie gebruikt wordt om in te loggen. Bijvoorbeeld, als de gebruikers van de organisatie inloggen met `voornaam.achternaam@engyon.io`, dan moet `engyon.io` als domein ingevoerd worden. Klik op de <img src="/files/Q4cnt8dL6uoRnkb4uduF" alt="" data-size="line"> knop om een domein toe te voegen en klik op <img src="/files/CLmlQNhOdMQumOsJQVDM" alt="" data-size="line">om het domein op te slaan. De gedefinieerde domeinen worden vóór het inloggen gebruikt om te bepalen welke inlogopties een gebruiker heeft.

<figure><img src="/files/EermvPehN0VAogxalxVL" alt=""><figcaption></figcaption></figure>

> Een domein kan maar voor 1 organisatie binnen Engyon gebruikt worden.

Als de domeinen zijn gedefinieerd, kan onder de **Single sign-on** kop een *single sign-on (*&#x6F;f *identity*) *provider* toegevoegd worden door op de <img src="/files/xGjnPWSarxKriR67umdE" alt="" data-size="line"> knop naast de kop te drukken. Dit opent een modal waar het gewenste protocol geselecteerd kan worden. Engyon ondersteunt *OpenID Connect* en *SAML 2.0* als protocol.

<figure><img src="/files/g9jbV1WnxugfHoJcVQM3" alt=""><figcaption></figcaption></figure>

Klik op het gewenste protocol en er opent een modal waar de gegevens voor de configuratie ingevoerd kunnen worden. Deze configuratie vereist gegevens van de *identify provider*, maar genereert ook gegevens die de identify provider nodig heeft. Het is dus aan te raden om de *SSO provider* binnen Engyon tegelijk te configureren met de applicatie binnen de *identify provider*. De gegenereerde gegevens die (potentieel) nodig zijn voor de *identity provider* worden onder aan de configuratie modal getoond.

<figure><img src="/files/SBDtBNlRWr8Asb3kpSNG" alt=""><figcaption></figcaption></figure>

Bij het definiëren van de *identity provider* kunnen de domeinen geselecteerd worden die van toepassing zijn op deze specifieke *identity provider* (er kan enkel gekozen worden uit de domeinen die gedefinieerd zijn voor de organisatie). Op deze manier biedt Engyon ondersteuning voor meerdere domeinen die mogelijk naar verschillende tenants bij de IDP leiden. Een domein kan gebruikt worden voor meerdere *identity providers* (een gebruiker die inlogt met dat domein krijgt dan meerdere opties om in te loggen). Een *identity provider* kan meerdere domeinen hebben die naar die specifieke *identity provider* verwijzen.

<figure><img src="/files/MwyFqFN1OcD6CO46zlPT" alt=""><figcaption></figcaption></figure>

Klik op de knop om onder aan de modal om de configuratie op te slaan. De configuratie wordt nu onder de **Single sign-on** kop getoond. De details van de configuratie kunnen ingezien worden door op het <img src="/files/D7mPpZZdNlkM2HLO2OwZ" alt="" data-size="line">icoon naast de naam van de configuratie te klikken. Hier kan de configuratie ook verwijderd worden.

<figure><img src="/files/uwBwVjKiRl5pU2k9mBb8" alt=""><figcaption></figcaption></figure>

Als een gebruiker nu probeert in te loggen met bijvoorbeeld `voornaam.achternaam@engyon.io` als email adres, dan krijgt deze persoon de volgende inlogopties te zien. De gebruiker kan de gewenste optie selecteren en vervolgens op die manier in te loggen.

<figure><img src="/files/sQ0dpuaHfJ2Od356alhc" alt=""><figcaption></figcaption></figure>

Zodra de werking van de SSO is vastgesteld kan het inloggen door middel van email en wachtwoord uitgeschakeld worden. Dit kan gedaan worden in het :office: **Organisatie** scherm door de *switch* onder het **Wachtwoord login toestaan** kopje uit te schakelen.

<figure><img src="/files/3R5mQzkUczIhuQSaW2He" alt=""><figcaption></figcaption></figure>

Als een gebruiker nu probeert in te loggen met bijvoorbeeld `voornaam.achternaam@engyon.io` als email adres, dan krijgt deze persoon geen inlogopties meer te zien. De gebruiker wordt nu automatisch doorgestuurd naar de *identity provider* om daar in te loggen.

> Als een gebruiker inlogt door middel van SSO, dan wordt MFA niet door de applicatie gevraagd en hoeft de gebruiker dus geen *one-time password* in te voeren na ingelogd te hebben.
