Single sign-on (OIDC)
Teams die centraal identiteitsbeheer voeren kunnen inloggen via hun eigen identity provider. Monsys spreekt standaard OpenID Connect (authorization code flow) en werkt dus met onder meer Keycloak, Authentik, Microsoft Entra ID, Google Workspace en Okta. De configuratie is per tenant: elke organisatie koppelt haar eigen provider.
Wachtwoord + TOTP blijft altijd werken. SSO is additief, geen vervanging: je sluit jezelf nooit buiten door een verkeerde IdP-configuratie.
Configureren (admin)
Section titled “Configureren (admin)”- Settings → Team → Single sign-on (OIDC), klik instellen
- Registreer eerst in je IdP een confidential client met deze redirect-URL:
https://api.monsys.ai/api/v1/auth/sso/callback- Vul daarna in monsys in:
- Issuer URL: de basis-URL van je provider, altijd https. Monsys
valideert dit meteen via
/.well-known/openid-configuration; een onbereikbare issuer wordt geweigerd bij opslaan. - Client ID en Client secret: uit je IdP-registratie. Het secret wordt opgeslagen maar nooit meer teruggetoond; leeg laten bij een latere wijziging betekent “behoud het bestaande secret”.
- Toegestane domeinen: e-maildomeinen (bijvoorbeeld
example.com) waarvoor deze provider geldt, maximaal 20. Inschakelen vereist minstens één domein. - Just-in-time provisioning (optioneel): onbekende gebruikers met een toegestaan domein worden bij hun eerste SSO-login automatisch aangemaakt, met de gekozen standaardrol (viewer, auditor of editor). Staat JIT uit, dan kunnen alleen vooraf uitgenodigde gebruikers via SSO binnen.
- Knoplabel (optioneel): eigen tekst op de login-knop, bijvoorbeeld “Inloggen met Acme AD”.
- Issuer URL: de basis-URL van je provider, altijd https. Monsys
valideert dit meteen via
Hoe de login verloopt
Section titled “Hoe de login verloopt”- De gebruiker vult op de loginpagina zijn e-mailadres in en klikt Inloggen met SSO.
- Monsys zoekt de tenant-configuratie op via het e-maildomein en stuurt de browser door naar de IdP.
- Na succesvolle authenticatie bij de IdP komt de gebruiker terug bij monsys, dat het id_token verifieert tegen de sleutels van de provider.
- Bestaande gebruiker: sessie start direct. Onbekende gebruiker: alleen met JIT aan en een toegestaan domein wordt een account aangemaakt.
De sessie is dezelfde cookie-sessie als bij wachtwoord-login (8 uur, HMAC-signed). Mislukt er iets, dan landt de gebruiker terug op de loginpagina met een duidelijke melding en kan hij altijd nog met wachtwoord + TOTP inloggen.
Beveiliging
Section titled “Beveiliging”- State-parameter: HMAC-signed door de hub, 10 minuten geldig. Vervalste of verlopen callbacks worden geweigerd.
- Nonce: gebonden aan de sessie-aanvraag en gecontroleerd in het id_token (replay-bescherming).
- id_token-verificatie: handtekening, audience en issuer worden gecontroleerd tegen de discovery-metadata van de provider.
- JIT-grenzen: automatisch aanmaken gebeurt alleen voor expliciet toegestane domeinen, nooit breder.
- Sovereignty: de hele flow loopt tussen jouw browser, jouw IdP en de monsys-hub in de EU. Er zit geen derde partij tussen.
Veelgestelde vragen
Section titled “Veelgestelde vragen”Kan ik wachtwoord-login uitschakelen voor mijn tenant? Nog niet. Bewust: zolang een IdP-storing je hele team zou kunnen buitensluiten, houden we wachtwoord + TOTP als vangnet.
Welke rol krijgt een JIT-gebruiker? De standaardrol die je in de configuratie kiest. Een admin kan die rol daarna per gebruiker verhogen onder Settings → Team.
Meerdere e-maildomeinen? Voeg ze allemaal toe aan de toegestane domeinen, tot 20 per tenant.