09.01. C5P Infradossier koppelen aan je Entra-tenant

Laatst bijgewerkt: 26 augustus 2026

Van toepassing op: C5P Infradossier platform, multi-tenant versie Doelgroep: Microsoft Entra beheerders (Global Administrator, Application Administrator of Cloud Application Administrator)

Deze pagina hoort bij 09. SSO Configuratie Gids voor Entra Admins. Daar staan de technische configuratiegegevens van C5P Infradossier; hier staat het proces dat je als beheerder doorloopt.


Verkort stappenplan (TL;DR)

Ben je ervaren in Entra? Dan ben je hiermee in twee minuten klaar. De rest van deze pagina is dezelfde route, maar uitgebreid en met schermafbeeldingen.

  1. Geef admin consent. Open als Global Administrator, Application Administrator of Cloud Application Administrator:
https://login.microsoftonline.com/organizations/adminconsent?client_id=d8f117dc-57c9-4ec4-95d4-ee4fb0179382

Vervang organizations desgewenst door je eigen tenant-ID of geverifieerde Entra-domein.

  1. Controleer. CROW500Proof (C5P) staat nu onder Entra ID → Enterprise apps → All applications, met Application ID d8f117dc-…. Klaar — iedereen in je tenant kan nu inloggen op C5P Infradossier.

  2. Optioneel: beperk wie de app mag bereiken. Properties → Assignment required? = Yes, daarna Users and groups → + Add user/group. Kies bij Select a role in de regel C5P User** (Default Access mag ook). Groepen in plaats van losse gebruikers vereist Entra ID P1 of P2.

  3. Optioneel: zwaardere controle. Conditional Access met CROW500Proof als target resource (P1), of een access package via entitlement management (Governance).

Vier dingen die je jezelf bespaart:

Let op Waarom
Niet in de gallery Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de Entra Application Gallery. C5P Infradossier is daar dus niet te vinden, ook niet op Application ID. Admin consent is de enige route
Maak geen eigen registratie Eén client ID en secret voor álle klanten. Ons client ID kan niet per tenant worden aangepast
Rolsynchronisatie is alleen ophogend Een toegewezen app-rol kan een gebruiker bij de volgende Microsoft-login promoveren, maar degraderen kan alleen in C5P Infradossier zelf. Kies bij twijfel C5P User
Test niet met een Global Admin Global Administrators zijn uitgezonderd van Assignment required. Bij Conditional Access geldt die uitzondering juist níet

Scope: één delegated permissie, User.Read. Alleen werk- en schoolaccounts (AzureADMultipleOrgs); persoonlijke Microsoft-accounts zijn uitgesloten.


Inhoudsopgave

  1. Waarom je C5P Infradossier nog niet in je tenant kunt vinden
  2. Wat je nodig hebt
  3. Stap 1: Het service object aanmaken
  4. Stap 2: Controleren of het gelukt is
  5. Stap 3: Kiezen hoe streng je toegang regelt
  6. Stap 4: Gebruikers en groepen toewijzen
  7. Niveau 2 in detail: Conditional Access
  8. Niveau 3 in detail: Access packages
  9. Zelf toegang laten aanvragen (Self-service)
  10. Toestemmingen controleren
  11. Valkuilen
  12. Wie regelt wat
  13. Veelgestelde vragen (FAQ)

1. Waarom je C5P Infradossier nog niet in je tenant kunt vinden

Als je in je eigen Entra-omgeving zoekt naar CROW500Proof — of op de Application (Client) ID d8f117dc-57c9-4ec4-95d4-ee4fb0179382 — en je vindt niets, dan doe je niets verkeerd. Dat is het verwachte gedrag.

C5P Infradossier is een multitenant applicatie. De app-registratie leeft uitsluitend in de tenant van KE-works. In jouw tenant ontstaat pas iets op het moment dat een beheerder toestemming (admin consent) geeft. Dan maakt Microsoft in jouw directory een lokaal object aan: de enterprise application, technisch een service principal. Vanaf dat moment is C5P Infradossier zichtbaar, beheerbaar en beperkbaar in jouw omgeving.

Object Waar het leeft Van wie Wat je ermee kunt
App-registratie Tenant KE-works KE-works B.V. Niets — hier komt geen klant ooit bij
Enterprise application (service principal) Jouw tenant Volledig van jou Properties, Users and groups, Conditional Access, Self-service

⚠️ Zoek niet in de Entra Gallery. C5P Infradossier staat niet in de Microsoft Application Gallery. De route Enterprise applications → + New application → Browse Entra Gallery levert daarom nooit een resultaat op, ook niet als je op de Application (Client) ID zoekt. Gebruik in plaats daarvan Stap 1.

ℹ️ Waarom staat C5P Infradossier niet in de gallery? Microsoft heeft de aanmelding van nieuwe applicaties voor de Entra Application Gallery stopgezet. In de eigen documentatie staat: "We're currently not accepting new SSO or provisioning requests while we focus on the Secure Future Initiative." Die pauze loopt sinds Microsofts boekjaar 2025 (vanaf juli 2024) en er is geen datum bekend waarop de aanmelding weer opengaat. Ook het portaal waar leveranciers een aanvraag indienen — Microsoft Application Network — is momenteel alleen toegankelijk voor Microsoft-medewerkers. Het ontbreken van C5P Infradossier in de gallery zegt dus niets over de applicatie: geen enkele leverancier kan er op dit moment bij komen. Zie Submit a request to publish your application.

Zolang het service object ontbreekt, meldt Entra bij een inlogpoging letterlijk:

The client application {appId} is missing a service principal in the tenant {tenantId}.

⚠️ Maak géén eigen app-registratie aan. Een enkele keer besluit een beheerder om zelf een registratie "C5P Infradossier App" aan te maken en vraagt daarna of C5P Infradossier zijn client ID wil aanpassen. Dat kan niet: C5P Infradossier gebruikt één client ID en één client secret voor álle klanten. Aanpassen zou SSO voor iedere organisatie tegelijk breken. Heb je al een eigen registratie aangemaakt, verwijder die dan en volg Stap 1.

2. Wat je nodig hebt

3. Stap 1: Het service object aanmaken

Er zijn drie routes naar hetzelfde resultaat. Kies er één.

Omdat de gallery-route is afgesloten, is dit dé manier om C5P Infradossier aan je lijst met Enterprise applications toe te voegen: kopieer de URL hieronder en plak hem in de adresbalk van een browser waarin je bent ingelogd met een van de rollen uit Wat je nodig hebt.

https://login.microsoftonline.com/organizations/adminconsent?client_id=d8f117dc-57c9-4ec4-95d4-ee4fb0179382

Je krijgt een toestemmingsscherm van Microsoft te zien met de gevraagde permissie (User.Read) en de geverifieerde uitgever KE-works B.V. Na goedkeuring bestaat de enterprise application in je tenant en staat C5P Infradossier onder Enterprise applications → All applications.

⚠️ Kopieer de hele URL. De URL eindigt op een Application ID van 36 tekens. In e-mail en ticketsystemen wordt zo'n lange regel regelmatig afgebroken of als link ingekort, waardoor het client_id-gedeelte wegvalt. Krijg je een foutmelding, controleer dan eerst of de URL in de adresbalk exact eindigt op …ee4fb0179382.

In plaats van organizations mag je ook je eigen tenant-ID of een geverifieerd Entra-domein invullen, bijvoorbeeld https://login.microsoftonline.com/jouwbedrijf.nl/adminconsent?client_id=…. Dat is handig als je meerdere directories beheert en zeker wilt weten in welke je toestemming geeft.

⚠️ Gebruik common hier niet. C5P Infradossier accepteert alleen werk- en schoolaccounts (AzureADMultipleOrgs). Met common zou Microsoft ook persoonlijke Microsoft-accounts aanbieden, wat een foutmelding oplevert.

Route 2: Vooraf inrichten via CLI of PowerShell

Wil je gebruikers en groepen al toewijzen vóórdat iemand voor het eerst inlogt, dan kun je het service object alvast aanmaken:

az ad sp create --id d8f117dc-57c9-4ec4-95d4-ee4fb0179382
Connect-MgGraph -Scopes "Application.ReadWrite.All"
New-MgServicePrincipal -AppId d8f117dc-57c9-4ec4-95d4-ee4fb0179382

Het object bestaat daarna, maar toestemming is nog steeds nodig — voer daarna alsnog route 1 uit. Dat geldt zeker als je Assignment required aanzet: Microsoft staat dan geen toestemming door individuele gebruikers meer toe, dus alleen admin consent werkt.

Route 3: Als bijproduct van je eigen eerste login

Log je zelf als beheerder in op https://mijn.c5p.app via "Inloggen met Microsoft", dan verschijnt het toestemmingsscherm met de optie Consent on behalf of your organization. Vink je die aan, dan ontstaat het service object en ben je meteen ingelogd. Praktisch, maar minder controleerbaar dan route 1 — je combineert twee handelingen in één.

4. Stap 2: Controleren of het gelukt is

Ga naar Entra ID → Enterprise apps → All applications en zoek op CROW500Proof. De applicatie staat er nu wel:

💡 Tip: land in de juiste directory. Beheer je meerdere tenants, dan opent het Entra admin center standaard in je laatst gebruikte directory. Zet je Entra-domein of tenant-ID direct achter de hostnaam om dat te forceren, bijvoorbeeld https://entra.microsoft.com/jouwbedrijf.nl/. Kom je onverhoopt in de verkeerde directory terecht, wissel dan via Settings → Directories + subscriptions.

C5P Infradossier gevonden in Enterprise applications na admin consent

Klik erop voor het overzicht. Controleer dat de Application ID begint met d8f117dc — dat is de globale ID van C5P Infradossier en is bij elke klant hetzelfde:

Overzichtspagina van de C5P Infradossier enterprise application

ℹ️ Object ID versus Application ID. De Application ID is voor iedereen gelijk (d8f117dc-57c9-4ec4-95d4-ee4fb0179382). De Object ID ernaast is uniek voor jouw tenant en is bij elke organisatie anders. Vergelijk die dus niet met een waarde uit onze documentatie.

Op Properties zie je de uitgangssituatie direct na toestemming. Enabled for users to sign-in staat op Yes en Assignment required? op No — iedereen in je tenant kan dus inloggen. Naam, logo en homepage-URL zijn niet te wijzigen; die worden beheerd op de app-registratie bij KE-works.

Properties van de C5P Infradossier enterprise application

Hiermee is de koppeling klaar. Gebruikers van jouw organisatie kunnen inloggen op C5P Infradossier met hun Microsoft-account. De volgende stappen zijn optioneel.

5. Stap 3: Kiezen hoe streng je toegang regelt

C5P Infradossier werkt zonder enige verdere configuratie. Toegang tot een organisatie binnen C5P Infradossier wordt geregeld door de organisatie-eigenaar en de managers in de applicatie zelf. Wil je daarnaast al in Entra afdwingen wie de applicatie überhaupt mag bereiken, kies dan een van deze vier niveaus.

Niveau Wat je doet Wat het oplevert Licentie
0 · Niets doen Geen configuratie Iedereen in je tenant kan inloggen; toegang tot de organisatie regelt C5P Infradossier Entra ID Free
1a · Per gebruiker Properties → Assignment required? = Yes, daarna Users and groups Niet-toegewezen gebruikers krijgen geen token (foutcode AADSTS50105) Entra ID Free
1b · Per groep Zelfde, maar een security group toewijzen in plaats van losse gebruikers Toegang volgt automatisch het groepslidmaatschap Entra ID P1 of P2
2 · Conditional Access Policy met C5P Infradossier als target resource, met Block of Grant als access control Voorwaardelijke toegang op groep, locatie, apparaatcompliance of MFA-sterkte Entra ID P1 (P2 voor risicosignalen)
3 · Entitlement management Access package met C5P Infradossier erin, met aanvraag, goedkeuring en verloopdatum Self-service aanvraag, tijdgebonden toegang, periodieke access reviews Entra ID Governance of Entra Suite

💡 Tip: Entra ID P1 zit al in Microsoft 365 E3, E5, F1/F3, Enterprise Mobility + Security E3 en Business Premium. Grote kans dat je niveau 1b en 2 dus al tot je beschikking hebt zonder iets bij te kopen.

Voor alle vier de niveaus geldt dezelfde voorwaarde: het service object uit Stap 1 moet bestaan. Zonder dat object is er niets om beleid op te hangen.

6. Stap 4: Gebruikers en groepen toewijzen

Deze stap doet twee dingen tegelijk, en het is nuttig die uit elkaar te houden:

Ga naar Users and groups:

Users and groups van de C5P Infradossier enterprise application

Klik op + Add user/group, selecteer de gebruikers of groep, en klik op Assign:

Add Assignment met de melding over het plan-niveau

Over het veld "Select a role"

Dit veld is verplicht. Je ziet er drie C5P Infradossier-rollen staan: C5P User, C5P Tenant Manager en C5P Tenant Owner.

Het paneel "Select a role" met de drie C5P Infradossier-rollen

Kies C5P User als je twijfelt. Default Access mag ook — beide leveren vandaag hetzelfde resultaat op (de standaardrol Gebruiker).

ℹ️ De rolkeuze werkt door in C5P Infradossier, maar alleen ophogend. Ken je iemand C5P Tenant Manager of C5P Tenant Owner toe, dan wordt die persoon bij de volgende Microsoft-login gepromoveerd naar Manager resp. Organisatie Eigenaar in C5P Infradossier — mits dat een promotie is ten opzichte van de huidige rol. Een lagere of ontbrekende app-rol degradeert nooit; dat regel je altijd in de applicatie zelf, via de organisatie-eigenaar of een manager. Zie 09.02. Entra app-rollen en rolsynchronisatie voor de volledige waarheidstabel.

De toewijzing heeft daarnaast effect op de toegang, mits Assignment required? op Yes staat. Na toewijzing zie je de gekozen rol terug in de kolom Role assigned:

Users and groups met de kolom Role assigned

ℹ️ Het toewijzen van een rol geeft niet automatisch toegang tot een initiatief. Wie aan welk initiatief meewerkt, bepaalt de organisatie-eigenaar of manager in C5P Infradossier.

Als groepen niet beschikbaar zijn

Zie je in het toewijzingsscherm de melding "Groups are not available for assignment due to your Active Directory plan level", dan heeft je tenant geen Entra ID P1 of P2. Je kunt dan alleen individuele gebruikers toewijzen (niveau 1a). Dat werkt volledig — het is alleen meer handwerk bij personeelswisselingen.

7. Niveau 2 in detail: Conditional Access

Dit is het niveau dat de meeste grotere organisaties in de praktijk willen. Er zijn twee patronen, en het verschil is belangrijk.

Allowlist — alles blokkeren behalve één groep Users → Include All users, Exclude de groep die wél toegang krijgt. Target resources → Select resources → CROW500Proof. Access controls → Grant → Block access. Sluit standaard iedereen uit; nieuwe medewerkers krijgen pas toegang als ze in de groep komen. Het strengste en meest voorspelbare patroon.

Denylist — één groep blokkeren Users → Include de groep die geweigerd moet worden. Target resources → CROW500Proof. Access controls → Grant → Block access. Iedereen mag, behalve de genoemde groep. Lichter in beheer, maar wie buiten de groep valt krijgt automatisch toegang — minder geschikt als toegang expliciet toegekend moet worden.

⚠️ Vier dingen om vooraf te weten: 1. Zet de policy eerst op Report-only en bekijk de sign-in logs voordat je hem inschakelt. 2. Sluit altijd een break-glass-account uit. Conditional Access geldt — anders dan Assignment required — óók voor Global Administrators. 3. Policies op groepen worden pas geëvalueerd bij het uitgeven van een nieuw token. Een net toegevoegde gebruiker merkt de wijziging niet meteen. 4. Iedere gebruiker die onder een Conditional Access-policy valt heeft een eigen Entra ID P1-licentie nodig, niet alleen de tenant.

8. Niveau 3 in detail: Access packages

Voor organisaties met een formeel toegangsproces. Je maakt een catalog aan, plaatst CROW500Proof erin als resource, en definieert een access package met een beleid: wie mag aanvragen, wie keurt goed, en na hoeveel tijd vervalt de toegang. Gebruikers vragen zelf aan via https://myaccess.microsoft.com en de toegang kan periodiek herbeoordeeld worden met access reviews.

⚠️ Let op de licentietelling. Bij entitlement management tellen niet de gebruikers die daadwerkelijk aanvragen, maar iedereen die zóu kunnen aanvragen. Staat het beleid open voor alle medewerkers, dan heeft de hele organisatie een governance-licentie nodig. Voor de meeste organisaties is niveau 1b of 2 daarom verstandiger.

9. Zelf toegang laten aanvragen (Self-service)

Op de pagina Self-service kun je gebruikers laten aanvragen of ze C5P Infradossier mogen gebruiken, eventueel met goedkeuring door een aangewezen beoordelaar:

Self-service instellingen

Standaard staat dit uit. Zet je Allow users to request access to this application? op Yes, dan is het veld To which role should users be assigned in this application? verplicht — kies daar C5P User. Zie Stap 4 voor wat die rolkeuze wel en niet doet.

10. Toestemmingen controleren

Op de pagina Permissions zie je welke toestemming er is gegeven en door wie:

Permissions met de gegeven toestemmingen

C5P Infradossier vraagt één enkele delegated permissie: User.Read (Sign in and read user profile). Daarmee leest C5P Infradossier bij het aanmelden het profiel van de ingelogde gebruiker — naam en e-mailadres. Er zijn geen application permissions, dus C5P Infradossier kan niets namens de organisatie doen buiten een ingelogde gebruiker om, en heeft geen toegang tot postvakken, bestanden, agenda's of de directory.

Staat de toestemming onder het tabblad User consent in plaats van Admin consent, dan hebben individuele gebruikers zelf toestemming gegeven in plaats van jij namens de organisatie. Dat werkt, maar wil je het netjes tenant-breed vastleggen, klik dan op Grant admin consent for (jouw tenant).

11. Valkuilen

Valkuil Wat er gebeurt Wat je moet doen
Testen met een Global Admin Global Administrators zijn uitgezonderd van Assignment required en kunnen altijd inloggen Test met een gewone gebruiker. Let op: bij Conditional Access geldt die uitzondering juist níet
Groepen toewijzen zonder P1/P2 Portal meldt "Groups are not available for assignment due to your Active Directory plan level" Group-based assignment vereist Entra ID P1 of P2 op tenantniveau. Wijs anders individuele gebruikers toe
Geneste groepen Leden van een subgroep krijgen geen toegang Alleen directe leden tellen. Wijs de gebruiker of zijn directe groep toe
Verwachten dat een app-rol degradeert Rolsynchronisatie werkt alleen ophogend: een lagere of weggehaalde app-rol verlaagt de rol in C5P Infradossier nooit Wil je iemand degraderen, doe dat in de applicatie zelf, via de organisatie-eigenaar of een manager
Gastgebruikers uit een andere tenant Zij vallen onder de policies van jouw tenant, maar hun account leeft elders Neem gasten expliciet mee in de groepstoewijzing én in je offboarding-proces
Wachten op een rolwijziging Een net toegewezen gebruiker krijgt nog de oude beslissing Toewijzingen en policies worden pas bij een nieuw token geëvalueerd. Laat de gebruiker uitloggen en opnieuw inloggen

12. Wie regelt wat

Partij Verantwoordelijk voor Kan niet
KE-works (uitgever) De app-registratie, het client secret, de redirect URI's Iets zien of instellen in jouw tenant. Wij hebben geen enkele zichtbaarheid of zeggenschap in jouw Entra-omgeving
Jouw organisatie in C5P Infradossier Uitnodigen, rollen toewijzen en verlagen, gebruikers verwijderen, en bepalen wie aan welk initiatief meewerkt — via de eigenaar en de managers
Jij als Entra-beheerder Optioneel een extra slot op de voordeur, vóórdat C5P Infradossier de gebruiker ooit ziet Rollen in C5P Infradossier bepalen. Bepalen wie aan welk initiatief meewerkt

Wil je garanderen dat alle gebruikers van je organisatie via Entra inloggen en dat wachtwoordaccounts geen deel meer uitmaken van je organisatie, vraag dan SSO-verplichting aan — zie 10. SSO-verplichting (Enforce SSO).

13. Veelgestelde vragen (FAQ)

V: Ik vind CROW500Proof niet in de Entra Gallery. Wat doe ik verkeerd? A: Niets. Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de Entra Application Gallery, in het kader van het Secure Future Initiative. Er is geen leverancier die er op dit moment nog bij kan. Gebruik Stap 1: de admin-consent URL kopiëren en plakken is de manier om C5P Infradossier aan je Enterprise applications toe te voegen.

V: Microsoft adviseert om niet-gallery apps toe te voegen via "Create your own application". Werkt dat ook? A: Nee, niet voor C5P Infradossier. Dat advies geldt voor applicaties waarbij je zelf SSO inricht, bijvoorbeeld met SAML. Met Create your own application maak je een nieuw, leeg app-object in je eigen tenant — dat heeft geen enkele relatie met de app-registratie van C5P Infradossier en levert dus geen werkende koppeling op. Voor een multitenant OpenID Connect-applicatie zoals C5P Infradossier is admin consent de juiste en enige route.

V: Moet ik dit doen voordat mijn collega's kunnen inloggen? A: Niet noodzakelijk. De eerste gebruiker die inlogt en toestemming geeft, brengt het service object automatisch tot leven. Doe je Stap 1 vooraf, dan houd je de regie en kun je toegang inrichten voordat er iemand inlogt.

V: Wat gebeurt er als ik hier niets aan doe? A: Iedereen in je tenant kan inloggen op C5P Infradossier. Wie vervolgens toegang krijgt tot welke organisatie en welke rol iemand heeft, bepaalt de organisatie-eigenaar in C5P Infradossier.

V: Kan ik C5P Infradossier weer loskoppelen? A: Ja. Verwijder de enterprise application uit je tenant (Properties → Delete). Daarmee trek je de toestemming in en kan niemand meer via Microsoft inloggen op C5P Infradossier. Bestaande C5P Infradossier-accounts en projectgegevens blijven bestaan.

V: Krijgt C5P Infradossier toegang tot onze e-mail, bestanden of Teams? A: Nee. De enige gevraagde permissie is User.Read — naam en e-mailadres van de ingelogde gebruiker. Zie Toestemmingen controleren.

V: Kan ik gebruikersrollen centraal vanuit Entra beheren? A: Deels. Een toegewezen app-rol wordt bij de volgende Microsoft-login gesynchroniseerd naar C5P Infradossier, maar alleen ophogend — Entra kan promoveren, nooit degraderen. Wil je iemand een lagere rol geven, doe dat dan in de applicatie zelf, via de organisatie-eigenaar of een manager. Zie 09.02. Entra app-rollen en rolsynchronisatie. Volledige provisioning met SCIM — waarbij ook het aanmaken en deactiveren van accounts vanuit Entra loopt — staat niet op de planning; neem contact op met C5P Infradossier Support als dat voor je organisatie belangrijk is.

V: Krijgt een gebruiker zonder toegewezen app-rol geen toegang? A: Die krijgt gewoon toegang, met de standaardrol Gebruiker. Alleen als je Assignment required? op Yes hebt gezet, moet een gebruiker expliciet zijn toegewezen — de rol die je daarbij kiest mag dan Default Access of C5P User zijn.

V: Op welke URL's kunnen onze gebruikers inloggen? A: Op https://mijn.c5p.app en https://mijn.infradossier.app. Alleen die twee zijn als redirect URI in de app-registratie opgenomen; andere adressen werken niet.

V: Onze medewerkers hebben geen werk- of schoolaccount. Kunnen zij ook inloggen? A: Niet via Microsoft. C5P Infradossier accepteert alleen werk- en schoolaccounts; persoonlijke Microsoft-accounts zijn uitgesloten. Wie geen werkaccount heeft, kan via een uitnodiging in C5P Infradossier een account met wachtwoord krijgen — tenzij je organisatie SSO-verplichting heeft aangevraagd.


Gerelateerde onderwerpen


Ondersteuning

  1. C5P Infradossier Support: Neem contact op via de support kanalen in C5P Infradossier — bijvoorbeeld voor SSO-verplichting of vragen over SCIM.
  2. Microsoft Entra Documentatie: Restrict your app to a set of users, Assign user or group access, Conditional Access.

Metadata