Single Sign-On (SSO)
SSO instellen en gebruiken
Het Prevu3D Cloud Platform ondersteunt veilige Single Sign-On (SSO) via standaardprotocollen uit de sector:
-
SAML 2.0 – voor verificatie en gebruikersaanmelding.
-
SCIM 2.0 – voor automatische provisioning van gebruikers en groepen.
Ondersteunde identity providers
Section titled “Ondersteunde identity providers”Elke identity provider die de protocollen SAML 2.0 en/of SCIM 2.0 volledig ondersteunt, zou compatibel moeten zijn met Prevu3D, waaronder Okta, Google Workspace, OneLogin, Ping Identity en andere. De implementatie van Prevu3D volgt de officiële SAML 2.0- en SCIM 2.0-specificaties, wat brede compatibiliteit met moderne identiteitssystemen garandeert.
We hebben de integratie grondig getest met:
-
Microsoft Entra ID (voorheen Azure Active Directory)
-
JumpCloud (Engels)
SAML 2.0 – Verificatie-installatie
Section titled “SAML 2.0 – Verificatie-installatie”Vereisten
Section titled “Vereisten”Om op SAML gebaseerde SSO met Prevu3D te configureren, hebt u nodig:
-
Beheertoegang tot uw Prevu3D-organisatie.
-
Toegang tot uw IdP met toestemming om applicaties te configureren.
Stappen
Section titled “Stappen”-
Meld u aan bij uw Prevu3D-account (met uw e-mailadres en wachtwoord)
-
Ga naar het tabblad Instellingen
-
Selecteer het tabblad SSO in het menu links

-
Kopieer de volgende waarden uit het SSO-tabblad en plak ze in uw IdP-configuratie:
-
Service Provider Endpoint – de URL waarnaar uw IdP de SAML-assertie verstuurt. Uw IdP noemt dit mogelijk de ACS URL, Reply URL of Assertion Consumer Service URL.
-
Service Provider Entity ID – de unieke identificatie van Prevu3D in de SAML-uitwisseling. Uw IdP noemt dit mogelijk de Audience, Identifier of SP Entity ID.
-
-
Haal het volgende op uit uw IdP en voer het in op het SSO-tabblad:
-
SAML-certificaat (PEM-formaat)
-
SAML-endpoint-URL
-

-
Als SCIM niet is ingeschakeld, definieer dan de SAML-attribuuttoewijzingen – zie SAML-attribuuttoewijzingen hieronder.

- Klik op Opslaan onderaan de pagina.

- Verifieer de configuratie voordat u deze uitrolt – zie Uw configuratie valideren hieronder.
SAML-attribuuttoewijzingen
Section titled “SAML-attribuuttoewijzingen”Elk veld vertelt Prevu3D welk attribuut (claim) het moet lezen uit de SAML-assertie die door uw identity provider wordt verzonden. De waarde die u invoert, moet exact overeenkomen met de attribuutnaam die in uw IdP is geconfigureerd, inclusief hoofdlettergebruik.
| Veld | Wat u invoert | Voorbeeldwaarden |
|---|---|---|
| First Name SAML Attribute Key | De naam van het IdP-attribuut met de voornaam van de gebruiker | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | De naam van het IdP-attribuut met de achternaam van de gebruiker | familyName, surname, lastName |
| Role SAML Attribute Key (optioneel) | De naam van het IdP-attribuut met de toe te wijzen Prevu3D-rol. Alleen vereist als u Prevu3D-rollen vanuit uw IdP wilt beheren – zie Roltoewijzing | Prevu3DRole |
| Default Organization Role | De rol die wordt toegewezen wanneer er geen rolattribuut wordt meegestuurd, het attribuut leeg is of roltoewijzing niet is geconfigureerd – zie Roltoewijzing | Guest (aanbevolen) |
Weet u niet zeker welke attribuutnamen uw IdP verzendt? Leg een SAML-trace vast met een browserextensie zoals SAML-tracer en controleer de namen in de AttributeStatement, of raadpleeg de applicatieconfiguratie van uw IdP.
SSO uitrollen naar uw gebruikers
Section titled “SSO uitrollen naar uw gebruikers”Zodra de configuratie is opgeslagen en gevalideerd, bepalen twee zaken of uw gebruikers daadwerkelijk kunnen inloggen.
Domeinconfiguratie en nieuwe gebruikers
Section titled “Domeinconfiguratie en nieuwe gebruikers”Uw e-maildomein moet aan uw Prevu3D-organisatie zijn gekoppeld. Domeinconfiguratie maakt het volgende mogelijk:
-
Doorverwijzing vanaf de loginpagina – gebruikers die op Inloggen met SSO klikken en een e-mailadres op uw domein invoeren, worden doorgestuurd naar uw IdP.
-
Just-in-time-accountaanmaak – wanneer een gebruiker op uw domein die Prevu3D nog nooit heeft gebruikt zich met succes via uw IdP verifieert, wordt er automatisch een Prevu3D-account aangemaakt, waarbij de namen worden gevuld op basis van uw SAML-attribuuttoewijzingen en de Default Organization Role wordt toegepast. Er is geen uitnodiging of handmatige accountaanmaak nodig.
Bestaande gebruikers en accountkoppeling
Section titled “Bestaande gebruikers en accountkoppeling”Accounts die zijn aangemaakt voordat SSO werd ingeschakeld, moeten eenmalig aan uw identity provider worden gekoppeld voordat ze met SSO kunnen worden gebruikt. Gebruikers worden hier de eerste keer dat ze met SSO inloggen doorheen geleid, en hun projecten en gegevens blijven behouden. De stappen die zij zien, staan beschreven in Aanmelden & inloggen.
Uw configuratie valideren
Section titled “Uw configuratie valideren”Test SSO met een kleine groep gebruikers voordat u het breed uitrolt, en bevestig het volgende:
-
Inloggen slaagt zowel vanaf de Prevu3D-loginpagina (Inloggen met SSO) als vanaf uw IdP-dashboard.
-
Voor- en achternaam worden correct ingevuld op nieuwe accounts.
-
De verwachte organisatierol wordt toegewezen wanneer het rolattribuut aanwezig is.
-
Gebruikers zonder toegewezen rol krijgen de bedoelde standaardrol.
-
Geen enkele gebruiker krijgt ruimere rechten dan verwacht.
-
Groepslidmaatschappen worden zoals bedoeld toegepast, als u groepstoewijzing gebruikt.
Roltoewijzing (optioneel)
Section titled “Roltoewijzing (optioneel)”U kunt Prevu3D-rollen op organisatieniveau toewijzen via een aangepast SAML-attribuut (bijv. Prevu3DRole):
-
Admin– volledige rechten binnen het hele bedrijf -
Guest– geen standaardtoegang (moet op projectniveau worden verleend)
Als er geen rolattribuut wordt opgegeven, wordt een standaardrol toegepast. Om veiligheidsredenen raden we aan deze in te stellen op Guest.
Groepstoewijzing (optioneel)
Section titled “Groepstoewijzing (optioneel)”Het is ook mogelijk om groepen uit uw IdP-systeem toe te wijzen aan Prevu3D-groepen om het toegangsbeheer voor mensen in uw organisatie te vereenvoudigen. De volgende stappen leiden u door het toewijzen van uw groepen.
-
Configureer uw IdP om groepslidmaatschappen via een SAML-attribuut door te geven.
-
Voer dit attribuut in op het tabblad Prevu3D SSO.

- Klik in de sectie “Groepen” van Prevu3D op “Groep bewerken” en geef de SAML-groepswaarde op die door uw IdP wordt verwacht.

- Deze toewijzing wordt op gebruikers toegepast wanneer ze zich aanmelden bij Prevu3D Cloud. Als de gebruiker al is aangemeld, moet hij zich afmelden en opnieuw aanmelden om de toegangswijzigingen door te voeren.
SCIM 2.0 – Provisioning-installatie
Section titled “SCIM 2.0 – Provisioning-installatie”Prevu3D ondersteunt provisioning van gebruikers en groepen via het SCIM 2.0-protocol (System for Cross-Domain Identity Management).
Vereisten
Section titled “Vereisten”-
Uw organisatie moet op het Enterprise-abonnement zitten.
-
Uw IdP moet SCIM ondersteunen (bijv. Azure AD/Entra, Okta, JumpCloud).
Wat SCIM mogelijk maakt
Section titled “Wat SCIM mogelijk maakt”-
Gebruikersprovisioning – nieuwe gebruikers worden automatisch aangemaakt in Prevu3D
-
Gebruikersdeprovisioning – gebruikers worden uitgeschakeld of verwijderd wanneer ze in uw IdP worden uitgeschakeld
-
Groepstoewijzing – groepen en rollen kunnen centraal worden beheerd vanuit uw IdP
Installatiegids
Section titled “Installatiegids”-
Meld u aan bij uw Prevu3D-account als organisatiebeheerder.
-
Ga naar het tabblad Instellingen
-
Selecteer het tabblad SSO in het menu links
-
Scrol naar de sectie SCIM-provisioning en schakel deze in.

-
U vindt:
-
SCIM-basis-URL (Entra ID-gebruikers, zie de waarschuwing hieronder)
-
Bearer-token
-

-
In uw identity provider (bijv. Microsoft Entra ID):
-
Open de Prevu3D enterprise-applicatie.
-
Schakel SCIM-provisioning in.
-
Voer de SCIM-basis-URL en het Bearer-token in die u via het SSO-tabblad hebt verkregen.
-
-
Configureer attribuuttoewijzingen voor:
-
userName,givenName,familyName,email -
Optioneel:
groups,roles,active
-
-
Sla uw configuratie op
Uw IdP synchroniseert nu automatisch gebruikers en groepen met Prevu3D op basis van het provisioningschema.
Probleemoplossing
Section titled “Probleemoplossing”| Symptoom | Waarschijnlijke oorzaak | Wat te doen |
|---|---|---|
| De aanmelding wordt niet voltooid nadat de IdP terugstuurt naar Prevu3D | De audience-waarde in de SAML-assertie komt niet exact overeen met de Service Provider Entity ID. Uw IdP verzendt mogelijk een verkorte of beschrijvende waarde. | Stel in uw IdP het veld Audience / Identifier / Entity ID in op exact de waarde die op het SSO-tabblad wordt weergegeven, inclusief het volledige achtervoegsel. |
| De gebruiker voert e-mailadres en wachtwoord in op de loginpagina en wordt nooit naar de IdP gestuurd | Het gewone inlogformulier is uitsluitend bedoeld voor accounts met een wachtwoord. | Laat de gebruiker op Inloggen met SSO onder de knop Inloggen klikken en vervolgens het zakelijke e-mailadres invoeren. |
| Geen doorverwijzing na het invoeren van een zakelijk e-mailadres op het scherm Inloggen met SSO | Het e-maildomein is niet aan uw Prevu3D-organisatie gekoppeld. | Neem contact op met support@prevu3d.com om uw e-maildomein te laten configureren. |
{"statusCode":401,"message":"invalid_user_email_domain"} na verificatie bij de IdP | Dezelfde oorzaak: het e-maildomein van de gebruiker is niet aan uw organisatie gekoppeld. | Neem contact op met support@prevu3d.com om uw e-maildomein te laten configureren. |
| De gebruiker ziet “sessie verlopen” en wordt gevraagd het e-mailadres opnieuw in te voeren | Normaal onderdeel van de eenmalige accountkoppeling voor accounts die zijn aangemaakt voordat SSO werd ingeschakeld. | Laat de gebruiker doorgaan; dit is geen foutmelding. Zie Bestaande gebruikers en accountkoppeling. |
| Een bestaande gebruiker kan de accountkoppeling niet voltooien | Voor het koppelen is het bestaande Prevu3D-wachtwoord van de gebruiker nodig, dat hij mogelijk niet meer weet. | Laat het opnieuw instellen via Wachtwoord vergeten?, of vraag een bulkkoppeling voor uw domein aan bij support@prevu3d.com. |
| Namen zijn leeg of onjuist op nieuwe accounts | De SAML Attribute Keys die op het SSO-tabblad zijn ingevoerd, komen niet overeen met de attribuutnamen die uw IdP verzendt. Deze waarden zijn hoofdlettergevoelig. | Leg een SAML-trace vast, controleer de attribuutnamen in de AttributeStatement en pas de toewijzingen aan zodat ze exact overeenkomen. |
| Een gebruiker heeft een onverwachte rol gekregen | Er is geen rolattribuut verzonden, waardoor de Default Organization Role is toegepast, of de waarde van het rolattribuut komt niet overeen met een Prevu3D-rol. | Controleer de Role SAML Attribute Key en de waarden die uw IdP verzendt, en bekijk vervolgens uw instelling voor Default Organization Role. |
| Wijzigingen in groepstoegang worden niet doorgevoerd | Groepstoewijzing wordt alleen bij aanmelding toegepast. | Laat de gebruiker zich afmelden en opnieuw aanmelden. |
Het rechtstreeks openen van de Service Provider Endpoint-URL in een browser geeft {"statusCode":500,"message":"Internal server error"} | Dit is verwacht gedrag. Dit endpoint accepteert uitsluitend SAML POST-verzoeken en kan niet rechtstreeks in een browser worden geopend. | Dit duidt niet op een configuratieprobleem. Test in plaats daarvan door in te loggen vanaf de loginpagina of vanuit uw IdP. |
Definities
Section titled “Definities”-
IdP, Identity Provider: verwijst naar het systeem dat alle gebruikers registreert en verbinding met diverse andere services mogelijk maakt. Dit is uw bron van waarheid voor uw organisatie, gebruikers en groepen. Bijv.: Azure AD, JumpCloud…
-
SP, Service Provider: verwijst naar de serviceapplicatie die SSO-informatie gebruikt, in dit geval Prevu3D Cloud.
-
SSO, Single Sign-On: verwijst naar een mechanisme waarmee gebruikers hun referenties vanuit één portaal kunnen verkrijgen en de configuratie van gebruikersbeheer over meerdere applicaties kunnen verdelen.
-
SAML, Security Assertion Markup Language: een sectorbreed protocol dat het gebruik van SSO over meerdere cloudgebaseerde platforms mogelijk maakt.
-
SCIM, System for Cross-Domain Identity Management: protocol voor het provisionen van gebruikers en groepen.