# 09.01. C5P Infradossier koppelen aan je Entra-tenant

_Laatst bijgewerkt: 26 augustus 2026_

**Van toepassing op**: C5P Infradossier platform, multi-tenant versie
**Doelgroep**: Microsoft Entra beheerders (Global Administrator, Application Administrator of Cloud Application Administrator)

Deze pagina hoort bij [09. SSO Configuratie Gids voor Entra Admins](09_sso_configuratie_guide_voor_entra_admins.md). Daar staan de technische configuratiegegevens van C5P Infradossier; hier staat het proces dat je als beheerder doorloopt.

---

## Verkort stappenplan (TL;DR)

Ben je ervaren in Entra? Dan ben je hiermee in twee minuten klaar. De rest van deze pagina is dezelfde route, maar uitgebreid en met schermafbeeldingen.

1. **Geef admin consent.** Open als Global Administrator, Application Administrator of Cloud Application Administrator:

   ```
   https://login.microsoftonline.com/organizations/adminconsent?client_id=d8f117dc-57c9-4ec4-95d4-ee4fb0179382
   ```

   Vervang `organizations` desgewenst door je eigen tenant-ID of geverifieerde Entra-domein.

2. **Controleer.** `CROW500Proof (C5P)` staat nu onder *Entra ID → Enterprise apps → All applications*, met Application ID `d8f117dc-…`. Klaar — iedereen in je tenant kan nu inloggen op C5P Infradossier.

3. **Optioneel: beperk wie de app mag bereiken.** *Properties → `Assignment required?` = **Yes***, daarna *Users and groups → + Add user/group*. Kies bij *Select a role* in de regel **`C5P User`** (`Default Access` mag ook). Groepen in plaats van losse gebruikers vereist Entra ID P1 of P2.

4. **Optioneel: zwaardere controle.** Conditional Access met `CROW500Proof` als target resource (P1), of een access package via entitlement management (Governance).

**Vier dingen die je jezelf bespaart:**

| Let op | Waarom |
|---|---|
| **Niet in de gallery** | Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de Entra Application Gallery. C5P Infradossier is daar dus niet te vinden, ook niet op Application ID. Admin consent is de enige route |
| **Maak geen eigen registratie** | Eén client ID en secret voor álle klanten. Ons client ID kan niet per tenant worden aangepast |
| **Rolsynchronisatie is alleen ophogend** | Een toegewezen app-rol kan een gebruiker bij de volgende Microsoft-login promoveren, maar degraderen kan alleen in C5P Infradossier zelf. Kies bij twijfel `C5P User` |
| **Test niet met een Global Admin** | Global Administrators zijn uitgezonderd van *Assignment required*. Bij Conditional Access geldt die uitzondering juist níet |

Scope: één delegated permissie, `User.Read`. Alleen werk- en schoolaccounts (`AzureADMultipleOrgs`); persoonlijke Microsoft-accounts zijn uitgesloten.

---

## Inhoudsopgave

1. [Waarom je C5P Infradossier nog niet in je tenant kunt vinden](#1-waarom-je-c5p-infradossier-nog-niet-in-je-tenant-kunt-vinden)
2. [Wat je nodig hebt](#2-wat-je-nodig-hebt)
3. [Stap 1: Het service object aanmaken](#3-stap-1-het-service-object-aanmaken)
4. [Stap 2: Controleren of het gelukt is](#4-stap-2-controleren-of-het-gelukt-is)
5. [Stap 3: Kiezen hoe streng je toegang regelt](#5-stap-3-kiezen-hoe-streng-je-toegang-regelt)
6. [Stap 4: Gebruikers en groepen toewijzen](#6-stap-4-gebruikers-en-groepen-toewijzen)
7. [Niveau 2 in detail: Conditional Access](#7-niveau-2-in-detail-conditional-access)
8. [Niveau 3 in detail: Access packages](#8-niveau-3-in-detail-access-packages)
9. [Zelf toegang laten aanvragen (Self-service)](#9-zelf-toegang-laten-aanvragen-self-service)
10. [Toestemmingen controleren](#10-toestemmingen-controleren)
11. [Valkuilen](#11-valkuilen)
12. [Wie regelt wat](#12-wie-regelt-wat)
13. [Veelgestelde vragen (FAQ)](#13-veelgestelde-vragen-faq)

---

## 1. Waarom je C5P Infradossier nog niet in je tenant kunt vinden

Als je in je eigen Entra-omgeving zoekt naar **CROW500Proof** — of op de Application (Client) ID `d8f117dc-57c9-4ec4-95d4-ee4fb0179382` — en je vindt niets, dan doe je niets verkeerd. Dat is het verwachte gedrag.

C5P Infradossier is een **multitenant applicatie**. De app-registratie leeft uitsluitend in de tenant van KE-works. In jouw tenant ontstaat pas iets op het moment dat een beheerder toestemming (*admin consent*) geeft. Dan maakt Microsoft in jouw directory een lokaal object aan: de **enterprise application**, technisch een *service principal*. Vanaf dat moment is C5P Infradossier zichtbaar, beheerbaar en beperkbaar in jouw omgeving.

| Object | Waar het leeft | Van wie | Wat je ermee kunt |
|---|---|---|---|
| **App-registratie** | Tenant KE-works | KE-works B.V. | Niets — hier komt geen klant ooit bij |
| **Enterprise application** (service principal) | Jouw tenant | Volledig van jou | Properties, Users and groups, Conditional Access, Self-service |

> **⚠️ Zoek niet in de Entra Gallery.** C5P Infradossier staat niet in de Microsoft Application Gallery. De route *Enterprise applications → + New application → Browse Entra Gallery* levert daarom nooit een resultaat op, ook niet als je op de Application (Client) ID zoekt. Gebruik in plaats daarvan [Stap 1](#3-stap-1-het-service-object-aanmaken).

> **ℹ️ Waarom staat C5P Infradossier niet in de gallery?** Microsoft heeft de aanmelding van nieuwe applicaties voor de Entra Application Gallery stopgezet. In de eigen documentatie staat: *"We're currently not accepting new SSO or provisioning requests while we focus on the Secure Future Initiative."* Die pauze loopt sinds Microsofts boekjaar 2025 (vanaf juli 2024) en er is geen datum bekend waarop de aanmelding weer opengaat. Ook het portaal waar leveranciers een aanvraag indienen — Microsoft Application Network — is momenteel alleen toegankelijk voor Microsoft-medewerkers. Het ontbreken van C5P Infradossier in de gallery zegt dus niets over de applicatie: geen enkele leverancier kan er op dit moment bij komen. Zie [Submit a request to publish your application](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/v2-howto-app-gallery-listing).

Zolang het service object ontbreekt, meldt Entra bij een inlogpoging letterlijk:

```
The client application {appId} is missing a service principal in the tenant {tenantId}.
```

> **⚠️ Maak géén eigen app-registratie aan.** Een enkele keer besluit een beheerder om zelf een registratie "C5P Infradossier App" aan te maken en vraagt daarna of C5P Infradossier zijn client ID wil aanpassen. Dat kan niet: C5P Infradossier gebruikt één client ID en één client secret voor álle klanten. Aanpassen zou SSO voor iedere organisatie tegelijk breken. Heb je al een eigen registratie aangemaakt, verwijder die dan en volg Stap 1.

## 2. Wat je nodig hebt

- Een van deze Entra-rollen: **Global Administrator**, **Application Administrator** of **Cloud Application Administrator**. Een gewone gebruiker kan geen tenant-brede toestemming geven.
- Vijf minuten. Er is geen afstemming met C5P Infradossier nodig en je hoeft niets aan te vragen.
- Geen betaald abonnement. Alle stappen tot en met [niveau 1a](#5-stap-3-kiezen-hoe-streng-je-toegang-regelt) werken op **Entra ID Free**.

## 3. Stap 1: Het service object aanmaken

Er zijn drie routes naar hetzelfde resultaat. Kies er één.

### Route 1: Rechtstreeks de admin-consent URL openen (aanbevolen)

Omdat de gallery-route is afgesloten, is dit dé manier om C5P Infradossier aan je lijst met *Enterprise applications* toe te voegen: **kopieer de URL hieronder en plak hem in de adresbalk** van een browser waarin je bent ingelogd met een van de rollen uit [Wat je nodig hebt](#2-wat-je-nodig-hebt).

```
https://login.microsoftonline.com/organizations/adminconsent?client_id=d8f117dc-57c9-4ec4-95d4-ee4fb0179382
```

Je krijgt een toestemmingsscherm van Microsoft te zien met de gevraagde permissie (`User.Read`) en de geverifieerde uitgever **KE-works B.V.** Na goedkeuring bestaat de enterprise application in je tenant en staat C5P Infradossier onder *Enterprise applications → All applications*.

> **⚠️ Kopieer de hele URL.** De URL eindigt op een Application ID van 36 tekens. In e-mail en ticketsystemen wordt zo'n lange regel regelmatig afgebroken of als link ingekort, waardoor het `client_id`-gedeelte wegvalt. Krijg je een foutmelding, controleer dan eerst of de URL in de adresbalk exact eindigt op `…ee4fb0179382`.

In plaats van `organizations` mag je ook je eigen tenant-ID of een geverifieerd Entra-domein invullen, bijvoorbeeld `https://login.microsoftonline.com/jouwbedrijf.nl/adminconsent?client_id=…`. Dat is handig als je meerdere directories beheert en zeker wilt weten in welke je toestemming geeft.

> **⚠️ Gebruik `common` hier niet.** C5P Infradossier accepteert alleen werk- en schoolaccounts (`AzureADMultipleOrgs`). Met `common` zou Microsoft ook persoonlijke Microsoft-accounts aanbieden, wat een foutmelding oplevert.

### Route 2: Vooraf inrichten via CLI of PowerShell

Wil je gebruikers en groepen al toewijzen vóórdat iemand voor het eerst inlogt, dan kun je het service object alvast aanmaken:

```bash
az ad sp create --id d8f117dc-57c9-4ec4-95d4-ee4fb0179382
```

```powershell
Connect-MgGraph -Scopes "Application.ReadWrite.All"
New-MgServicePrincipal -AppId d8f117dc-57c9-4ec4-95d4-ee4fb0179382
```

Het object bestaat daarna, maar **toestemming is nog steeds nodig** — voer daarna alsnog route 1 uit. Dat geldt zeker als je *Assignment required* aanzet: Microsoft staat dan geen toestemming door individuele gebruikers meer toe, dus alleen admin consent werkt.

### Route 3: Als bijproduct van je eigen eerste login

Log je zelf als beheerder in op <https://mijn.c5p.app> via **"Inloggen met Microsoft"**, dan verschijnt het toestemmingsscherm met de optie **Consent on behalf of your organization**. Vink je die aan, dan ontstaat het service object en ben je meteen ingelogd. Praktisch, maar minder controleerbaar dan route 1 — je combineert twee handelingen in één.

## 4. Stap 2: Controleren of het gelukt is

Ga naar **Entra ID → Enterprise apps → All applications** en zoek op `CROW500Proof`. De applicatie staat er nu wel:

> **💡 Tip: land in de juiste directory.** Beheer je meerdere tenants, dan opent het Entra admin center standaard in je laatst gebruikte directory. Zet je Entra-domein of tenant-ID direct achter de hostnaam om dat te forceren, bijvoorbeeld `https://entra.microsoft.com/jouwbedrijf.nl/`. Kom je onverhoopt in de verkeerde directory terecht, wissel dan via **Settings → Directories + subscriptions**.

![C5P Infradossier gevonden in Enterprise applications na admin consent](assets/entra-enterprise-apps-search.png)

Klik erop voor het overzicht. Controleer dat de **Application ID** begint met `d8f117dc` — dat is de globale ID van C5P Infradossier en is bij elke klant hetzelfde:

![Overzichtspagina van de C5P Infradossier enterprise application](assets/entra-app-overview.png)

> **ℹ️ Object ID versus Application ID.** De **Application ID** is voor iedereen gelijk (`d8f117dc-57c9-4ec4-95d4-ee4fb0179382`). De **Object ID** ernaast is uniek voor jouw tenant en is bij elke organisatie anders. Vergelijk die dus niet met een waarde uit onze documentatie.

Op **Properties** zie je de uitgangssituatie direct na toestemming. `Enabled for users to sign-in` staat op **Yes** en `Assignment required?` op **No** — iedereen in je tenant kan dus inloggen. Naam, logo en homepage-URL zijn niet te wijzigen; die worden beheerd op de app-registratie bij KE-works.

![Properties van de C5P Infradossier enterprise application](assets/entra-app-properties.png)

Hiermee is de koppeling klaar. Gebruikers van jouw organisatie kunnen inloggen op C5P Infradossier met hun Microsoft-account. **De volgende stappen zijn optioneel.**

## 5. Stap 3: Kiezen hoe streng je toegang regelt

C5P Infradossier werkt zonder enige verdere configuratie. Toegang tot een organisatie *binnen* C5P Infradossier wordt geregeld door de organisatie-eigenaar en de managers in de applicatie zelf. Wil je daarnaast al in Entra afdwingen wie de applicatie überhaupt mag bereiken, kies dan een van deze vier niveaus.

| Niveau | Wat je doet | Wat het oplevert | Licentie |
|---|---|---|---|
| **0 · Niets doen** | Geen configuratie | Iedereen in je tenant kan inloggen; toegang tot de organisatie regelt C5P Infradossier | Entra ID Free |
| **1a · Per gebruiker** | Properties → `Assignment required?` = **Yes**, daarna Users and groups | Niet-toegewezen gebruikers krijgen geen token (foutcode `AADSTS50105`) | Entra ID Free |
| **1b · Per groep** | Zelfde, maar een security group toewijzen in plaats van losse gebruikers | Toegang volgt automatisch het groepslidmaatschap | Entra ID P1 of P2 |
| **2 · Conditional Access** | Policy met C5P Infradossier als target resource, met **Block** of **Grant** als access control | Voorwaardelijke toegang op groep, locatie, apparaatcompliance of MFA-sterkte | Entra ID P1 (P2 voor risicosignalen) |
| **3 · Entitlement management** | Access package met C5P Infradossier erin, met aanvraag, goedkeuring en verloopdatum | Self-service aanvraag, tijdgebonden toegang, periodieke access reviews | Entra ID Governance of Entra Suite |

> **💡 Tip:** Entra ID P1 zit al in Microsoft 365 E3, E5, F1/F3, Enterprise Mobility + Security E3 en Business Premium. Grote kans dat je niveau 1b en 2 dus al tot je beschikking hebt zonder iets bij te kopen.

Voor alle vier de niveaus geldt dezelfde voorwaarde: het service object uit [Stap 1](#3-stap-1-het-service-object-aanmaken) moet bestaan. Zonder dat object is er niets om beleid op te hangen.

## 6. Stap 4: Gebruikers en groepen toewijzen

Deze stap doet twee dingen tegelijk, en het is nuttig die uit elkaar te houden:

- **Toegang beperken.** Dat werkt alleen als je op **Properties** eerst `Assignment required?` op **Yes** hebt gezet. Staat die op **No**, dan houdt iedereen in je tenant toegang, ongeacht wie je toewijst.
- **Een rol meegeven.** Dat werkt altijd, ook met `Assignment required?` op **No**. De app-rol die je bij een toewijzing kiest, bepaalt met welke rol de gebruiker in C5P Infradossier binnenkomt. Zie [Over het veld "Select a role"](#over-het-veld-select-a-role) hieronder.

Ga naar **Users and groups**:

![Users and groups van de C5P Infradossier enterprise application](assets/entra-users-and-groups.png)

Klik op **+ Add user/group**, selecteer de gebruikers of groep, en klik op **Assign**:

![Add Assignment met de melding over het plan-niveau](assets/entra-add-assignment.png)

### Over het veld "Select a role"

Dit veld is verplicht. Je ziet er drie C5P Infradossier-rollen staan: **C5P User**, **C5P Tenant Manager** en **C5P Tenant Owner**.

![Het paneel "Select a role" met de drie C5P Infradossier-rollen](assets/entra-select-a-role.png)

**Kies `C5P User` als je twijfelt.** `Default Access` mag ook — beide leveren vandaag hetzelfde resultaat op (de standaardrol Gebruiker).

> **ℹ️ De rolkeuze werkt door in C5P Infradossier, maar alleen ophogend.** Ken je iemand `C5P Tenant Manager` of `C5P Tenant Owner` toe, dan wordt die persoon bij de volgende Microsoft-login gepromoveerd naar Manager resp. Organisatie Eigenaar in C5P Infradossier — mits dat een promotie is ten opzichte van de huidige rol. Een lagere of ontbrekende app-rol degradeert nooit; dat regel je altijd in de applicatie zelf, via de organisatie-eigenaar of een manager. Zie [09.02. Entra app-rollen en rolsynchronisatie](09_02_entra_app_rollen_en_rolsynchronisatie.md) voor de volledige waarheidstabel.

De toewijzing heeft daarnaast effect op de **toegang**, mits `Assignment required?` op **Yes** staat. Na toewijzing zie je de gekozen rol terug in de kolom *Role assigned*:

![Users and groups met de kolom Role assigned](assets/entra-users-and-groups-roles.png)

> **ℹ️ Het toewijzen van een rol geeft niet automatisch toegang tot een initiatief.** Wie aan welk initiatief meewerkt, bepaalt de organisatie-eigenaar of manager in C5P Infradossier.

### Als groepen niet beschikbaar zijn

Zie je in het toewijzingsscherm de melding *"Groups are not available for assignment due to your Active Directory plan level"*, dan heeft je tenant geen Entra ID P1 of P2. Je kunt dan alleen individuele gebruikers toewijzen (niveau 1a). Dat werkt volledig — het is alleen meer handwerk bij personeelswisselingen.

## 7. Niveau 2 in detail: Conditional Access

Dit is het niveau dat de meeste grotere organisaties in de praktijk willen. Er zijn twee patronen, en het verschil is belangrijk.

**Allowlist — alles blokkeren behalve één groep**
Users → Include **All users**, Exclude de groep die wél toegang krijgt. Target resources → Select resources → **CROW500Proof**. Access controls → Grant → **Block access**.
Sluit standaard iedereen uit; nieuwe medewerkers krijgen pas toegang als ze in de groep komen. Het strengste en meest voorspelbare patroon.

**Denylist — één groep blokkeren**
Users → Include de groep die geweigerd moet worden. Target resources → **CROW500Proof**. Access controls → Grant → **Block access**.
Iedereen mag, behalve de genoemde groep. Lichter in beheer, maar wie buiten de groep valt krijgt automatisch toegang — minder geschikt als toegang expliciet toegekend moet worden.

> **⚠️ Vier dingen om vooraf te weten:**
> 1. Zet de policy eerst op **Report-only** en bekijk de sign-in logs voordat je hem inschakelt.
> 2. Sluit altijd een break-glass-account uit. Conditional Access geldt — anders dan *Assignment required* — óók voor Global Administrators.
> 3. Policies op groepen worden pas geëvalueerd bij het uitgeven van een nieuw token. Een net toegevoegde gebruiker merkt de wijziging niet meteen.
> 4. Iedere gebruiker die onder een Conditional Access-policy valt heeft een eigen Entra ID P1-licentie nodig, niet alleen de tenant.

## 8. Niveau 3 in detail: Access packages

Voor organisaties met een formeel toegangsproces. Je maakt een catalog aan, plaatst **CROW500Proof** erin als resource, en definieert een access package met een beleid: wie mag aanvragen, wie keurt goed, en na hoeveel tijd vervalt de toegang. Gebruikers vragen zelf aan via <https://myaccess.microsoft.com> en de toegang kan periodiek herbeoordeeld worden met access reviews.

> **⚠️ Let op de licentietelling.** Bij entitlement management tellen niet de gebruikers die daadwerkelijk aanvragen, maar iedereen die zóu kunnen aanvragen. Staat het beleid open voor alle medewerkers, dan heeft de hele organisatie een governance-licentie nodig. Voor de meeste organisaties is niveau 1b of 2 daarom verstandiger.

## 9. Zelf toegang laten aanvragen (Self-service)

Op de pagina **Self-service** kun je gebruikers laten aanvragen of ze C5P Infradossier mogen gebruiken, eventueel met goedkeuring door een aangewezen beoordelaar:

![Self-service instellingen](assets/entra-self-service.png)

Standaard staat dit uit. Zet je `Allow users to request access to this application?` op **Yes**, dan is het veld `To which role should users be assigned in this application?` verplicht — kies daar `C5P User`. Zie [Stap 4](#6-stap-4-gebruikers-en-groepen-toewijzen) voor wat die rolkeuze wel en niet doet.

## 10. Toestemmingen controleren

Op de pagina **Permissions** zie je welke toestemming er is gegeven en door wie:

![Permissions met de gegeven toestemmingen](assets/entra-permissions.png)

C5P Infradossier vraagt één enkele delegated permissie: **`User.Read`** (*Sign in and read user profile*). Daarmee leest C5P Infradossier bij het aanmelden het profiel van de ingelogde gebruiker — naam en e-mailadres. Er zijn geen application permissions, dus C5P Infradossier kan niets namens de organisatie doen buiten een ingelogde gebruiker om, en heeft geen toegang tot postvakken, bestanden, agenda's of de directory.

Staat de toestemming onder het tabblad **User consent** in plaats van **Admin consent**, dan hebben individuele gebruikers zelf toestemming gegeven in plaats van jij namens de organisatie. Dat werkt, maar wil je het netjes tenant-breed vastleggen, klik dan op **Grant admin consent for _(jouw tenant)_**.

## 11. Valkuilen

| Valkuil | Wat er gebeurt | Wat je moet doen |
|---|---|---|
| **Testen met een Global Admin** | Global Administrators zijn uitgezonderd van *Assignment required* en kunnen altijd inloggen | Test met een gewone gebruiker. Let op: bij Conditional Access geldt die uitzondering juist níet |
| **Groepen toewijzen zonder P1/P2** | Portal meldt *"Groups are not available for assignment due to your Active Directory plan level"* | Group-based assignment vereist Entra ID P1 of P2 op tenantniveau. Wijs anders individuele gebruikers toe |
| **Geneste groepen** | Leden van een subgroep krijgen geen toegang | Alleen directe leden tellen. Wijs de gebruiker of zijn directe groep toe |
| **Verwachten dat een app-rol degradeert** | Rolsynchronisatie werkt alleen ophogend: een lagere of weggehaalde app-rol verlaagt de rol in C5P Infradossier nooit | Wil je iemand degraderen, doe dat in de applicatie zelf, via de organisatie-eigenaar of een manager |
| **Gastgebruikers uit een andere tenant** | Zij vallen onder de policies van jouw tenant, maar hun account leeft elders | Neem gasten expliciet mee in de groepstoewijzing én in je offboarding-proces |
| **Wachten op een rolwijziging** | Een net toegewezen gebruiker krijgt nog de oude beslissing | Toewijzingen en policies worden pas bij een nieuw token geëvalueerd. Laat de gebruiker uitloggen en opnieuw inloggen |

## 12. Wie regelt wat

| Partij | Verantwoordelijk voor | Kan niet |
|---|---|---|
| **KE-works** (uitgever) | De app-registratie, het client secret, de redirect URI's | Iets zien of instellen in jouw tenant. Wij hebben geen enkele zichtbaarheid of zeggenschap in jouw Entra-omgeving |
| **Jouw organisatie in C5P Infradossier** | Uitnodigen, rollen toewijzen en verlagen, gebruikers verwijderen, en bepalen wie aan welk initiatief meewerkt — via de eigenaar en de managers | — |
| **Jij als Entra-beheerder** | Optioneel een extra slot op de voordeur, vóórdat C5P Infradossier de gebruiker ooit ziet | Rollen in C5P Infradossier bepalen. Bepalen wie aan welk initiatief meewerkt |

Wil je garanderen dat *alle* gebruikers van je organisatie via Entra inloggen en dat wachtwoordaccounts geen deel meer uitmaken van je organisatie, vraag dan **SSO-verplichting** aan — zie [10. SSO-verplichting (Enforce SSO)](10_sso_verplichting.md).

## 13. Veelgestelde vragen (FAQ)

**V: Ik vind CROW500Proof niet in de Entra Gallery. Wat doe ik verkeerd?**
A: Niets. Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de Entra Application Gallery, in het kader van het Secure Future Initiative. Er is geen leverancier die er op dit moment nog bij kan. Gebruik [Stap 1](#3-stap-1-het-service-object-aanmaken): de admin-consent URL kopiëren en plakken is de manier om C5P Infradossier aan je *Enterprise applications* toe te voegen.

**V: Microsoft adviseert om niet-gallery apps toe te voegen via "Create your own application". Werkt dat ook?**
A: Nee, niet voor C5P Infradossier. Dat advies geldt voor applicaties waarbij je zelf SSO inricht, bijvoorbeeld met SAML. Met *Create your own application* maak je een nieuw, leeg app-object in je eigen tenant — dat heeft geen enkele relatie met de app-registratie van C5P Infradossier en levert dus geen werkende koppeling op. Voor een multitenant OpenID Connect-applicatie zoals C5P Infradossier is admin consent de juiste en enige route.

**V: Moet ik dit doen voordat mijn collega's kunnen inloggen?**
A: Niet noodzakelijk. De eerste gebruiker die inlogt en toestemming geeft, brengt het service object automatisch tot leven. Doe je Stap 1 vooraf, dan houd je de regie en kun je toegang inrichten voordat er iemand inlogt.

**V: Wat gebeurt er als ik hier niets aan doe?**
A: Iedereen in je tenant kan inloggen op C5P Infradossier. Wie vervolgens toegang krijgt tot welke organisatie en welke rol iemand heeft, bepaalt de organisatie-eigenaar in C5P Infradossier.

**V: Kan ik C5P Infradossier weer loskoppelen?**
A: Ja. Verwijder de enterprise application uit je tenant (**Properties → Delete**). Daarmee trek je de toestemming in en kan niemand meer via Microsoft inloggen op C5P Infradossier. Bestaande C5P Infradossier-accounts en projectgegevens blijven bestaan.

**V: Krijgt C5P Infradossier toegang tot onze e-mail, bestanden of Teams?**
A: Nee. De enige gevraagde permissie is `User.Read` — naam en e-mailadres van de ingelogde gebruiker. Zie [Toestemmingen controleren](#10-toestemmingen-controleren).

**V: Kan ik gebruikersrollen centraal vanuit Entra beheren?**
A: Deels. Een toegewezen app-rol wordt bij de volgende Microsoft-login gesynchroniseerd naar C5P Infradossier, maar **alleen ophogend** — Entra kan promoveren, nooit degraderen. Wil je iemand een lagere rol geven, doe dat dan in de applicatie zelf, via de organisatie-eigenaar of een manager. Zie [09.02. Entra app-rollen en rolsynchronisatie](09_02_entra_app_rollen_en_rolsynchronisatie.md). Volledige provisioning met SCIM — waarbij ook het aanmaken en deactiveren van accounts vanuit Entra loopt — staat niet op de planning; neem contact op met C5P Infradossier Support als dat voor je organisatie belangrijk is.

**V: Krijgt een gebruiker zonder toegewezen app-rol geen toegang?**
A: Die krijgt gewoon toegang, met de standaardrol Gebruiker. Alleen als je `Assignment required?` op **Yes** hebt gezet, moet een gebruiker expliciet zijn toegewezen — de rol die je daarbij kiest mag dan `Default Access` of `C5P User` zijn.

**V: Op welke URL's kunnen onze gebruikers inloggen?**
A: Op `https://mijn.c5p.app` en `https://mijn.infradossier.app`. Alleen die twee zijn als redirect URI in de app-registratie opgenomen; andere adressen werken niet.

**V: Onze medewerkers hebben geen werk- of schoolaccount. Kunnen zij ook inloggen?**
A: Niet via Microsoft. C5P Infradossier accepteert alleen werk- en schoolaccounts; persoonlijke Microsoft-accounts zijn uitgesloten. Wie geen werkaccount heeft, kan via een uitnodiging in C5P Infradossier een account met wachtwoord krijgen — tenzij je organisatie SSO-verplichting heeft aangevraagd.

---

## Gerelateerde onderwerpen

- [09. SSO Configuratie Gids voor Entra Admins](09_sso_configuratie_guide_voor_entra_admins.md) - Technische configuratiegegevens van de C5P Infradossier-applicatie
- [10. SSO-verplichting (Enforce SSO)](10_sso_verplichting.md) - Wachtwoordlogin uitschakelen zodra SSO werkt
- [02. Login en Navigatie](02_login_en_navigatie.md) - Hoe gebruikers inloggen op C5P Infradossier
- [03.01. Rollen en Permissies](03_01_rollen_en_permissies.md) - Hoe rollen binnen C5P Infradossier werken
- [02.01. Organisatie Onboarding](02_01_organisatie_onboarding.md) - Wat een gebruiker ziet na de eerste login

---

## Ondersteuning

1. **C5P Infradossier Support:** Neem contact op via de support kanalen in C5P Infradossier — bijvoorbeeld voor SSO-verplichting of vragen over SCIM.
2. **Microsoft Entra Documentatie:** [Restrict your app to a set of users](https://learn.microsoft.com/en-us/entra/identity-platform/howto-restrict-your-app-to-a-set-of-users), [Assign user or group access](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/assign-user-or-group-access-portal), [Conditional Access](https://learn.microsoft.com/en-us/entra/identity/conditional-access/plan-conditional-access).

---

### Metadata

- **Auteur:** C5P Infradossier
- **Versie:** 1.1
- **Laatst gewijzigd:** 26 augustus 2026
- **Doelgroep:** Microsoft Entra beheerders
- **Screenshots:** Microsoft Entra admin center, testtenant `kewtest.onmicrosoft.com`, 26 augustus 2026
