Ga naar inhoud

Single Sign-On (SSO)

SSO instellen en gebruiken


Het Prevu3D Cloud Platform ondersteunt veilige Single Sign-On (SSO) via standaardprotocollen uit de sector:

  • SAML 2.0 – voor verificatie en gebruikersaanmelding.

  • SCIM 2.0 – voor automatische provisioning van gebruikers en groepen.

Elke identity provider die de protocollen SAML 2.0 en/of SCIM 2.0 volledig ondersteunt, zou compatibel moeten zijn met Prevu3D, waaronder Okta, Google Workspace, OneLogin, Ping Identity en andere. De implementatie van Prevu3D volgt de officiële SAML 2.0- en SCIM 2.0-specificaties, wat brede compatibiliteit met moderne identiteitssystemen garandeert.

We hebben de integratie grondig getest met:

  • Microsoft Entra ID (voorheen Azure Active Directory)

  • JumpCloud (Engels)

Om op SAML gebaseerde SSO met Prevu3D te configureren, hebt u nodig:

  • Beheertoegang tot uw Prevu3D-organisatie.

  • Toegang tot uw IdP met toestemming om applicaties te configureren.

  1. Meld u aan bij uw Prevu3D-account (met uw e-mailadres en wachtwoord)

  2. Ga naar het tabblad Instellingen

  3. Selecteer het tabblad SSO in het menu links

RealityPlatform SSO-instellingenpagina

  1. Kopieer de volgende waarden uit het SSO-tabblad en plak ze in uw IdP-configuratie:

    • Service Provider Endpoint – de URL waarnaar uw IdP de SAML-assertie verstuurt. Uw IdP noemt dit mogelijk de ACS URL, Reply URL of Assertion Consumer Service URL.

    • Service Provider Entity ID – de unieke identificatie van Prevu3D in de SAML-uitwisseling. Uw IdP noemt dit mogelijk de Audience, Identifier of SP Entity ID.

  1. Haal het volgende op uit uw IdP en voer het in op het SSO-tabblad:

    • SAML-certificaat (PEM-formaat)

    • SAML-endpoint-URL

RealityPlatform SAML-verbindingsinstellingen

  1. Als SCIM niet is ingeschakeld, definieer dan de SAML-attribuuttoewijzingen – zie SAML-attribuuttoewijzingen hieronder.

    RealityPlatform SAML-kenmerktoewijzingen

  1. Klik op Opslaan onderaan de pagina.

RealityPlatform opgeslagen SSO-configuratie

  1. Verifieer de configuratie voordat u deze uitrolt – zie Uw configuratie valideren hieronder.

Elk veld vertelt Prevu3D welk attribuut (claim) het moet lezen uit de SAML-assertie die door uw identity provider wordt verzonden. De waarde die u invoert, moet exact overeenkomen met de attribuutnaam die in uw IdP is geconfigureerd, inclusief hoofdlettergebruik.

VeldWat u invoertVoorbeeldwaarden
First Name SAML Attribute KeyDe naam van het IdP-attribuut met de voornaam van de gebruikergivenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute KeyDe naam van het IdP-attribuut met de achternaam van de gebruikerfamilyName, surname, lastName
Role SAML Attribute Key (optioneel)De naam van het IdP-attribuut met de toe te wijzen Prevu3D-rol. Alleen vereist als u Prevu3D-rollen vanuit uw IdP wilt beheren – zie RoltoewijzingPrevu3DRole
Default Organization RoleDe rol die wordt toegewezen wanneer er geen rolattribuut wordt meegestuurd, het attribuut leeg is of roltoewijzing niet is geconfigureerd – zie RoltoewijzingGuest (aanbevolen)

Weet u niet zeker welke attribuutnamen uw IdP verzendt? Leg een SAML-trace vast met een browserextensie zoals SAML-tracer en controleer de namen in de AttributeStatement, of raadpleeg de applicatieconfiguratie van uw IdP.

Zodra de configuratie is opgeslagen en gevalideerd, bepalen twee zaken of uw gebruikers daadwerkelijk kunnen inloggen.

Uw e-maildomein moet aan uw Prevu3D-organisatie zijn gekoppeld. Domeinconfiguratie maakt het volgende mogelijk:

  • Doorverwijzing vanaf de loginpagina – gebruikers die op Inloggen met SSO klikken en een e-mailadres op uw domein invoeren, worden doorgestuurd naar uw IdP.

  • Just-in-time-accountaanmaak – wanneer een gebruiker op uw domein die Prevu3D nog nooit heeft gebruikt zich met succes via uw IdP verifieert, wordt er automatisch een Prevu3D-account aangemaakt, waarbij de namen worden gevuld op basis van uw SAML-attribuuttoewijzingen en de Default Organization Role wordt toegepast. Er is geen uitnodiging of handmatige accountaanmaak nodig.

Accounts die zijn aangemaakt voordat SSO werd ingeschakeld, moeten eenmalig aan uw identity provider worden gekoppeld voordat ze met SSO kunnen worden gebruikt. Gebruikers worden hier de eerste keer dat ze met SSO inloggen doorheen geleid, en hun projecten en gegevens blijven behouden. De stappen die zij zien, staan beschreven in Aanmelden & inloggen.

Test SSO met een kleine groep gebruikers voordat u het breed uitrolt, en bevestig het volgende:

  • Inloggen slaagt zowel vanaf de Prevu3D-loginpagina (Inloggen met SSO) als vanaf uw IdP-dashboard.

  • Voor- en achternaam worden correct ingevuld op nieuwe accounts.

  • De verwachte organisatierol wordt toegewezen wanneer het rolattribuut aanwezig is.

  • Gebruikers zonder toegewezen rol krijgen de bedoelde standaardrol.

  • Geen enkele gebruiker krijgt ruimere rechten dan verwacht.

  • Groepslidmaatschappen worden zoals bedoeld toegepast, als u groepstoewijzing gebruikt.

U kunt Prevu3D-rollen op organisatieniveau toewijzen via een aangepast SAML-attribuut (bijv. Prevu3DRole):

  • Admin – volledige rechten binnen het hele bedrijf

  • Guest – geen standaardtoegang (moet op projectniveau worden verleend)

Als er geen rolattribuut wordt opgegeven, wordt een standaardrol toegepast. Om veiligheidsredenen raden we aan deze in te stellen op Guest.

Het is ook mogelijk om groepen uit uw IdP-systeem toe te wijzen aan Prevu3D-groepen om het toegangsbeheer voor mensen in uw organisatie te vereenvoudigen. De volgende stappen leiden u door het toewijzen van uw groepen.

  • Configureer uw IdP om groepslidmaatschappen via een SAML-attribuut door te geven.

  • Voer dit attribuut in op het tabblad Prevu3D SSO.

RealityPlatform SAML-groepskenmerkinstelling

  • Klik in de sectie “Groepen” van Prevu3D op “Groep bewerken” en geef de SAML-groepswaarde op die door uw IdP wordt verwacht.

RealityPlatform groep SAML-waarde-instelling

  • Deze toewijzing wordt op gebruikers toegepast wanneer ze zich aanmelden bij Prevu3D Cloud. Als de gebruiker al is aangemeld, moet hij zich afmelden en opnieuw aanmelden om de toegangswijzigingen door te voeren.

Prevu3D ondersteunt provisioning van gebruikers en groepen via het SCIM 2.0-protocol (System for Cross-Domain Identity Management).

  • Uw organisatie moet op het Enterprise-abonnement zitten.

  • Uw IdP moet SCIM ondersteunen (bijv. Azure AD/Entra, Okta, JumpCloud).

  • Gebruikersprovisioning – nieuwe gebruikers worden automatisch aangemaakt in Prevu3D

  • Gebruikersdeprovisioning – gebruikers worden uitgeschakeld of verwijderd wanneer ze in uw IdP worden uitgeschakeld

  • Groepstoewijzing – groepen en rollen kunnen centraal worden beheerd vanuit uw IdP

  1. Meld u aan bij uw Prevu3D-account als organisatiebeheerder.

  2. Ga naar het tabblad Instellingen

  3. Selecteer het tabblad SSO in het menu links

  4. Scrol naar de sectie SCIM-provisioning en schakel deze in.

    RealityPlatform SCIM-inrichting schakelen

  5. U vindt:

    • SCIM-basis-URL (Entra ID-gebruikers, zie de waarschuwing hieronder)

    • Bearer-token

RealityPlatform SCIM-basis-URL en dragertoken

  1. In uw identity provider (bijv. Microsoft Entra ID):

    • Open de Prevu3D enterprise-applicatie.

    • Schakel SCIM-provisioning in.

    • Voer de SCIM-basis-URL en het Bearer-token in die u via het SSO-tabblad hebt verkregen.

  2. Configureer attribuuttoewijzingen voor:

    • userName, givenName, familyName, email

    • Optioneel: groups, roles, active

  3. Sla uw configuratie op

    Uw IdP synchroniseert nu automatisch gebruikers en groepen met Prevu3D op basis van het provisioningschema.

SymptoomWaarschijnlijke oorzaakWat te doen
De aanmelding wordt niet voltooid nadat de IdP terugstuurt naar Prevu3DDe audience-waarde in de SAML-assertie komt niet exact overeen met de Service Provider Entity ID. Uw IdP verzendt mogelijk een verkorte of beschrijvende waarde.Stel in uw IdP het veld Audience / Identifier / Entity ID in op exact de waarde die op het SSO-tabblad wordt weergegeven, inclusief het volledige achtervoegsel.
De gebruiker voert e-mailadres en wachtwoord in op de loginpagina en wordt nooit naar de IdP gestuurdHet gewone inlogformulier is uitsluitend bedoeld voor accounts met een wachtwoord.Laat de gebruiker op Inloggen met SSO onder de knop Inloggen klikken en vervolgens het zakelijke e-mailadres invoeren.
Geen doorverwijzing na het invoeren van een zakelijk e-mailadres op het scherm Inloggen met SSOHet e-maildomein is niet aan uw Prevu3D-organisatie gekoppeld.Neem contact op met support@prevu3d.com om uw e-maildomein te laten configureren.
{"statusCode":401,"message":"invalid_user_email_domain"} na verificatie bij de IdPDezelfde oorzaak: het e-maildomein van de gebruiker is niet aan uw organisatie gekoppeld.Neem contact op met support@prevu3d.com om uw e-maildomein te laten configureren.
De gebruiker ziet “sessie verlopen” en wordt gevraagd het e-mailadres opnieuw in te voerenNormaal onderdeel van de eenmalige accountkoppeling voor accounts die zijn aangemaakt voordat SSO werd ingeschakeld.Laat de gebruiker doorgaan; dit is geen foutmelding. Zie Bestaande gebruikers en accountkoppeling.
Een bestaande gebruiker kan de accountkoppeling niet voltooienVoor het koppelen is het bestaande Prevu3D-wachtwoord van de gebruiker nodig, dat hij mogelijk niet meer weet.Laat het opnieuw instellen via Wachtwoord vergeten?, of vraag een bulkkoppeling voor uw domein aan bij support@prevu3d.com.
Namen zijn leeg of onjuist op nieuwe accountsDe SAML Attribute Keys die op het SSO-tabblad zijn ingevoerd, komen niet overeen met de attribuutnamen die uw IdP verzendt. Deze waarden zijn hoofdlettergevoelig.Leg een SAML-trace vast, controleer de attribuutnamen in de AttributeStatement en pas de toewijzingen aan zodat ze exact overeenkomen.
Een gebruiker heeft een onverwachte rol gekregenEr is geen rolattribuut verzonden, waardoor de Default Organization Role is toegepast, of de waarde van het rolattribuut komt niet overeen met een Prevu3D-rol.Controleer de Role SAML Attribute Key en de waarden die uw IdP verzendt, en bekijk vervolgens uw instelling voor Default Organization Role.
Wijzigingen in groepstoegang worden niet doorgevoerdGroepstoewijzing wordt alleen bij aanmelding toegepast.Laat de gebruiker zich afmelden en opnieuw aanmelden.
Het rechtstreeks openen van de Service Provider Endpoint-URL in een browser geeft {"statusCode":500,"message":"Internal server error"}Dit is verwacht gedrag. Dit endpoint accepteert uitsluitend SAML POST-verzoeken en kan niet rechtstreeks in een browser worden geopend.Dit duidt niet op een configuratieprobleem. Test in plaats daarvan door in te loggen vanaf de loginpagina of vanuit uw IdP.
  • IdP, Identity Provider: verwijst naar het systeem dat alle gebruikers registreert en verbinding met diverse andere services mogelijk maakt. Dit is uw bron van waarheid voor uw organisatie, gebruikers en groepen. Bijv.: Azure AD, JumpCloud…

  • SP, Service Provider: verwijst naar de serviceapplicatie die SSO-informatie gebruikt, in dit geval Prevu3D Cloud.

  • SSO, Single Sign-On: verwijst naar een mechanisme waarmee gebruikers hun referenties vanuit één portaal kunnen verkrijgen en de configuratie van gebruikersbeheer over meerdere applicaties kunnen verdelen.

  • SAML, Security Assertion Markup Language: een sectorbreed protocol dat het gebruik van SSO over meerdere cloudgebaseerde platforms mogelijk maakt.

  • SCIM, System for Cross-Domain Identity Management: protocol voor het provisionen van gebruikers en groepen.