Met de release van Ajax PRO Desktop v5.30 en Ajax PRO: Tool for Engineers v2.30, hebben we de optie Eenmalige aanmelding (SSO) toegevoegd voor de Ajax PRO-apps.
Dankzij het inloggen met SSO kunnen bedrijven de toegang van werknemers tot de Ajax PRO-apps beheren via identiteitsproviders (IdP), zodat werknemers zich via een IdP kunnen authenticeren met de gegevens van het bedrijf.
Merk op dat de SSO-functie (Eenmalige aanmelding) moet zijn ingeschakeld en ingesteld voor het bedrijf in Ajax PRO Desktop zodat werknemers kunnen inloggen via SSO.
De knop Inloggen met SSO is altijd beschikbaar op de welkomstpagina, ongeacht of SSO voor het bedrijf is geconfigureerd.
Werkingsprincipe
Om in te loggen op de Ajax PRO-apps met SSO, moeten werknemers hun zakelijke e-mailadres invoeren en op Inloggen met SSO klikken. Als het bedrijf een werknemer heeft met een dergelijk e-mailadres en SSO is ingeschakeld en geconfigureerd, wordt de werknemer doorgeleid naar de inlogpagina van de IdP, waar ze zich moeten verifiëren met de gegevens van het bedrijf. Als de authenticatie via de IdP succesvol is, wordt de werknemer ingelogd op zijn account in de app.
- Eenmalig aanmelding (SSO) is een authenticatiemethode waarmee gebruikers toegang kunnen krijgen tot meerdere applicaties of systemen met één set inloggegevens. Het maakt het beheren van gebruikers eenvoudiger, verbetert beveiliging en het gemak doordat men zich niet meer bij elk apparaat apart hoeft in te loggen.
- Een Identiteitsprovider (IdP) is een service die de identiteit van gebruikers verifieert en de authenticatie voor SSO biedt. Het fungeert als een vertrouwde bron en geeft tokens uit die gebruikers toegang geven tot verbonden applicaties zonder dat ze meerdere keren hoeven in te loggen.
Om SSO voor het bedrijf in Ajax PRO-apps te gebruiken, moet de functie worden ingeschakeld en geconfigureerd in de bedrijfsinstellingen in Ajax PRO Desktop. Alleen de bedrijfseigenaar heeft het recht om SSO te configureren. Raadpleeg dit gedeelte voor meer informatie over het configureren van SSO.
Zodra SSO is ingesteld in Ajax PRO Desktop, is het mogelijk om werknemers toe te voegen die via SSO kunnen inloggen met hun zakelijke e-mailadres. De PRO-accounts van dergelijke werknemers bevatten alleen een e-mail en hebben geen wachtwoorden of telefoonnummer. Raadpleeg dit gedeelte voor meer informatie over de accounts van werknemers.
SSO in Ajax PRO-apps gebruikt het SAML-protocol (Security Assertion Markup Language) voor authenticatie. Veiligheidscertificaten zijn ook vereist voor SSO in de Ajax PRO-app.
SSO instellen voor een bedrijf
Voordat u SSO voor een bedrijf in Ajax PRO Desktop instelt, configureert u het aan de zijde van de IdP.
SSO-instellingen zijn beschikbaar in de bedrijfsinstellingen in Ajax PRO Desktop. Alleen de bedrijfseigenaar kan SSO configureren.
Om SSO in de Ajax PRO Desktop-app in te stellen:
- Ga naar het menu Bedrijf en selecteer Eenmalige aanmelding (SSO) in het navigatiemenu aan de zijkant.
- Vink de optie Inloggen met SSO toestaan aan. Er verschijnen hieronder meer SSO-instellingen.
- Voer het e-mailadresdomein van het bedrijf in het veld daarvoor in. Gebruik het formaat bedrijf.com (zonder het @-symbool).
- Kopieer indien nodig de vereiste SAML-instellingen van de service provider om SSO aan de zijde van de IdP te configureren.
- Vul de SAML-instellingen van de identiteitsprovider in:
- Voer de inlog-URL van de identiteitsprovider in.
- Voer desgewenst de uitlog-URL van de identiteitsprovider in.
- Klik op Certificaat uploaden om het certificaat van de identiteitsprovider te uploaden.
- Klik op Opslaan om de instellingen toe te passen.
Zodra de instellingen zijn opgeslagen, verschijnt het publieke certificaat van Ajax onder de SAML-instellingen van de serviceprovider. Download het certificaat van de Ajax PRO Desktop-app en upload het naar de IdP.
Houd er rekening mee dat er één e-mailadresdomein van een bedrijf kan worden gebruikt voor SSO voor verschillende bedrijven in Ajax PRO Desktop.
SSO kan niet worden ingesteld voor een particuliere installateur die geen werknemer van een bedrijf is in Ajax PRO Desktop.
Accounts van werknemers
Zodra SSO is ingeschakeld en geconfigureerd voor het bedrijf in Ajax PRO Desktop, is het mogelijk om werknemers toe te voegen die met SSO kunnen inloggen met hun zakelijke e-mailadres.
Alleen de bedrijfseigenaar of een werknemer met het recht om werknemers te beheren, kan accounts voor werknemers die zich kunnen aanmelden met SSO aanmaken of verwijderen.
Als het bedrijf al werknemers heeft met inloggegevens, kunnen ze inloggen met SSO of hun eigen gegevens wanneer SSO is ingeschakeld.
Beperkingen voor account van werknemers die alleen SSO gebruiken
Accounts van werknemers die in Ajax PRO Desktop zijn aangemaakt en alleen met SSO kunnen inloggen, hebben de volgende beperkingen:
- Accounts hebben geen wachtwoord. Een werknemer kan zich niet aanmelden bij de Ajax PRO-apps met een inlognaam en wachtwoord. Ze kunnen alleen inloggen met SSO.
- Er is geen telefoonnummer aan het account gekoppeld.
- Het e-mailadres kan niet worden gewijzigd in de accountinstellingen.
- Het account kan niet worden verwijderd in de accountinstellingen.
- Instellingen voor tweefactorauthenticatie zijn niet beschikbaar.
- Een werknemer met een dergelijk account kan niet worden uitgenodigd voor de space als een particuliere installateur. Ze kunnen alleen aan het object in de Ajax PRO Desktop-app worden toegewezen.
Een werknemer toevoegen
U kunt nieuwe medewerkers alleen toevoegen aan het bedrijf in Ajax PRO Desktop via het tabblad Werknemers in de Ajax PRO Desktop-app.
Om een werknemer toe te voegen die via SSO kan inloggen in Ajax PRO Desktop:
- Ga naar het menu Bedrijf en selecteer Werknemers in het navigatiemenu aan de zijkant.
- Klik op Werknemer toevoegen.
- In het venster dat opent:
- Voer het e-mailadres van de werknemer in het veld E-mailadres van werknemer in.
- Voer de Voornaam en Achternaam van de werknemer in de juiste velden in.
- Controleer de vereiste rollen voor de werknemer.
- Klik op Toevoegen om de werknemer toe te voegen.
Zodra de werknemer is toegevoegd, maakt het systeem een nieuw werknemersprofiel aan voor het bedrijf. Deze werknemer kan nu inloggen op de Ajax PRO-apps met SSO.
Als meerdere bedrijven in Ajax PRO Desktop hetzelfde zakelijke e-mailadresdomein hebben, is het mogelijk om een werknemer met hetzelfde e-mailadres toe te voegen aan elk bedrijf in Ajax PRO Desktop. Bij het inloggen kan een dergelijke medewerker selecteren bij welk bedrijf men wil inloggen.
Het e-mailadres dat gebruikt wordt om een werknemer in het bedrijf aan te maken kan niet worden gebruikt om een persoonlijk PRO-account aan te maken, aangezien het al in gebruik is.
Een werknemer verwijderen
Werknemers die zijn aangemaakt via in het tabblad Werknemers in de Ajax PRO Desktop-app kunnen alleen worden verwijderd op eenzelfde manier. Dergelijke werknemers kunnen hun accounts niet zelf verwijderen.
Om een werknemer te verwijderen die alleen via SSO kan inloggen in Ajax PRO Desktop:
- Ga naar het menu Bedrijf en selecteer Werknemers in het navigatiemenu aan de zijkant.
- Selecteer de vereiste werknemer.
- Klik Profiel verwijderen in het menu dat aan de rechterkant opent.
- Klik op Verwijderen om het verwijderen van de werknemer te bevestigen.
Houd er rekening mee dat als het bedrijfsaccount van een werknemer is gedeactiveerd in IdP, deze werknemer zich niet kan aanmelden bij de Ajax PRO-apps via SSO, zelfs niet als hun profiel nog in de lijst met werknemers van het bedrijf staat in Ajax PRO Desktop.
Inloggen met SSO
- Open de Ajax PRO Desktop-app.
- Voer uw zakelijke e-mailadres in of controleer de ingevulde gegevens in het veld e-mailadres.
- Klik op Inloggen met SSO.
- Als uw werknemersaccount aan meerdere bedrijven is toegevoegd, selecteer het bedrijf waarvoor u wilt inloggen en klik Doorgaan.
- De app zou u moeten doorverwijzen naar de IdP-inlogpagina van het bedrijf. Log in bij de IdP met de inloggegevens van uw bedrijf.
- Na authenticatie via IdP, zal het systeem u automatisch inloggen op uw account in de Ajax PRO Desktop-app.
U moet inloggen op de IdP van het bedrijf binnen 5 minuten na het starten van het inlogproces. Anders krijgt u een foutmelding en moet u zich opnieuw inloggen.
Als een werknemer aan meerdere bedrijven is toegevoegd en zich bij een van hen heeft aangemeld, kan men niet omschakelen naar een ander bedrijf in de Ajax PRO-apps. Het systeem vereist dat ze uitloggen bij één bedrijf en inloggen bij een ander.
Houd er rekening mee dat een medewerker niet via de mobiele PRO-app kan inloggen bij een bewakingsbedrijf of er een kan selecteren.
Afmelden
Houd er rekening mee dat de sessie in de IdP van het bedrijf nog een bepaalde tijd actief kan blijven nadat u bent afgemeld. Dit betekent dat als een werknemer opnieuw inlogt op de Ajax PRO app, ze de inloggegevens op de IdP-inlogpagina niet opnieuw hoeven in te voeren. De duur van de IdP-sessie is afhankelijk van de IdP-instellingen.
Om ervoor te zorgen dat de sessie in de IdP van het bedrijf eindigt wanneer men uitlogt, moet men de Uitlog-URL van de identiteitsprovider invoeren in de instellingen voor Eenmalige aanmelding (SSO) in Ajax PRO Desktop. Dit kan handig zijn als verschillende werknemers dezelfde bedrijfscomputer of hetzelfde mobiele apparaat gebruiken.