09. SSO Configuratie Gids voor Entra Admins¶
Copy page
Laatst bijgewerkt: 26 augustus 2026
Overzicht¶
Deze gids helpt Microsoft Entra (voorheen Azure AD) beheerders bij het configureren van Single Sign-On (SSO) voor de CROW500Proof applicatie. Je vindt hier alle technische configuratiegegevens van C5P Infradossier, plus uitleg over wat je wel en niet zelf hoeft in te stellen.
🎯 Doelgroep: Deze gids is bedoeld voor Microsoft Entra beheerders die SSO willen configureren voor hun organisatie.
➡️ Wil je direct aan de slag? Het volledige stappenplan — van het aanmaken van het C5P Infradossier service object in je eigen tenant tot het inrichten van toegangsbeheer — staat op 09.01. C5P Infradossier koppelen aan je Entra-tenant. Deze pagina is de naslag; die pagina is het proces.
Ervaren Entra-beheerder? Ga dan direct naar het verkorte stappenplan — daarmee ben je in twee minuten klaar.
Korte Uitleg met Gegevens¶
Deze sectie bevat alle technische configuratiegegevens van de C5P Infradossier applicatie in Microsoft Entra. Het is naslaginformatie: je hoeft deze waarden niet zelf in te voeren. C5P Infradossier is een multitenant applicatie, dus de app-registratie wordt volledig door KE-works beheerd. Gebruik deze tabel om te controleren dat je met de juiste applicatie te maken hebt.
C5P Infradossier Applicatie Configuratiegegevens¶
| Configuratie Item | Waarde | Opmerkingen |
|---|---|---|
| Applicatie Naam | CROW500Proof (C5P) | De naam van de Entra Applicatie |
| Application (Client) ID | d8f117dc-57c9-4ec4-95d4-ee4fb0179382 |
Unieke identifier voor de applicatie; bij elke klant hetzelfde |
| Directory (Tenant) ID | af088447-f40c-4c35-ad17-3ca85bd7cadc |
Tenant ID van onze organisatie (publisher - niet te verwarren met jouw tenant ID) |
| Publisher Domain | crow500proof.nl |
Geverifieerd publisher domain |
| Publisher | KE-works B.V. | Geverifieerde publisher |
| MPN ID | 7030016 | Microsoft Partner Network ID |
| Supported Account Types | Alleen werk- en schoolaccounts | AzureADMultipleOrgs — multitenant. Persoonlijke Microsoft-accounts zijn uitgesloten |
| SSO Protocol | OpenID Connect (OIDC) | Gebruikt OAuth 2.0 authorization code flow |
| Redirect URIs | Zie tabel hieronder | |
| Front-channel Logout URL | https://mijn.c5p.app/logout |
Stuurt Microsoft een signaal om de C5P Infradossier-sessie af te sluiten bij globale logout |
| Implicit / hybrid flow | Uitgeschakeld | C5P Infradossier gebruikt Authorization Code Flow; tokens gaan server-to-server en komen nooit in de browser |
| Client Secret | Aanwezig | C5P Infradossier is een confidential client. Het secret wordt beheerd door KE-works |
| Platform type | Web Application |
Niet SPA, niet Mobile/Desktop |
| Flow Type | Authorization Code Flow |
Veiligste OAuth 2.0 flow; standaard voor web-applicaties |
| PKCE | Optional |
Mag aan, maar niet verplicht voor web apps met secret |
Redirect URIs¶
| Omgeving | Redirect URI |
|---|---|
| Productie Omgeving | https://mijn.c5p.app/api/accounts/microsoft/login/callback/ |
| 2e URL productie omgeving | https://mijn.infradossier.app/api/accounts/microsoft/login/callback/ |
⚠️ Belangrijk: De redirect URIs zijn al geconfigureerd door C5P Infradossier en zitten in de app-registratie die wij beheren. Je kunt en hoeft hier niets aan te wijzigen. Let scherp op de '/' aan het einde van de redirect URI bij het vergelijken van waarden.
Microsoft Graph API Rechten¶
C5P Infradossier gebruikt de volgende Microsoft Graph API rechten (delegated permissions):
| API / Rechten naam | Type | Beschrijving | Waarvoor gebruikt |
|---|---|---|---|
| User.Read | Delegated | Inloggen en gebruikersprofiel lezen | Ophalen van het profiel van de ingelogde gebruiker bij het aanmelden |
ℹ️ Info: Dit is de enige gevraagde permissie, en het is een delegated permission. De applicatie voert alleen acties uit namens de ingelogde gebruiker, met de rechten die de gebruiker zelf heeft. Er zijn geen application permissions: C5P Infradossier heeft geen toegang tot postvakken, bestanden, agenda's of je directory.
App Roles in Entra ID¶
C5P Infradossier publiceert drie app-rollen, die je bij een toewijzing kunt kiezen. Bij elke Microsoft-login worden deze automatisch gesynchroniseerd naar de C5P Infradossier-rol van de gebruiker.
| App Role | Waarde in de token | Rol in C5P Infradossier |
|---|---|---|
| C5P User | c5p.user |
Gebruiker |
| C5P Tenant Manager | c5p.manager |
Manager |
| C5P Tenant Owner | c5p.tenant_owner |
Organisatie Eigenaar |
ℹ️ Info: Rolsynchronisatie werkt alleen ophogend: Entra kan een gebruiker promoveren, maar nooit degraderen. Heeft iemand al een hogere rol in C5P Infradossier dan de toegewezen app-rol, dan verandert er niets. De rol wordt uitgelezen bij elke Microsoft-login, niet continu op de achtergrond — een gebruiker met een lopende sessie merkt een wijziging pas na opnieuw inloggen. Zie 09.02. Entra app-rollen en rolsynchronisatie voor het volledige gedrag, inclusief de waarheidstabel.
Wijs je geen rol toe (of laat je Assignment required? op No staan zonder rolkeuze), dan komt de gebruiker binnen met de standaardrol Gebruiker, en regelen de organisatie-eigenaar en de managers de rest binnen de applicatie zelf.
Los van de rol zelf bepaalt de toewijzing ook mee wie de applicatie mag bereiken, mits Assignment required? op Yes staat. Zie Stap 3: Toegangsbeheer Configureren.
Zie 03.01. Rollen en Permissies voor wat elke rol binnen de applicatie precies inhoudt.
ℹ️ Info: Volledige provisioning met SCIM, waarbij ook het aanmaken en deactiveren van accounts vanuit Entra loopt, bestaat vandaag niet; neem contact op met C5P Infradossier Support als dat voor je organisatie belangrijk is.
Wat is SSO?¶
Single Sign-On (SSO) stelt gebruikers in staat om in te loggen op C5P Infradossier met hun Microsoft Entra account, zonder een apart wachtwoord te hoeven onthouden. Dit verhoogt de beveiliging en gebruikerservaring.
Voordelen van SSO¶
- Verbeterde beveiliging: Centraal beheer van gebruikersaccounts, inclusief on- en offboarding vanuit Entra
- Betere gebruikerservaring: Gebruikers loggen in met hun bekende Microsoft account
- Toegangscontrole: Beperk desgewenst in Entra wie C5P Infradossier mag bereiken
- Sluitende keten: In combinatie met SSO-verplichting is Entra de enige toegangsweg tot je organisatie
Stap 1: C5P Infradossier Koppelen aan je Tenant¶
C5P Infradossier is een multitenant applicatie. De app-registratie leeft alleen in de tenant van KE-works; in jouw tenant ontstaat pas een enterprise application (service principal) op het moment dat een beheerder toestemming geeft.
⚠️ C5P Infradossier staat niet in de Entra Gallery. De route Enterprise applications → + New application → Browse Entra Gallery levert nooit een resultaat op, ook niet als je zoekt op de Application (Client) ID. Zoek daar dus niet, en maak vooral geen eigen app-registratie aan.
Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de gallery, in het kader van het Secure Future Initiative, en heeft geen datum aangekondigd waarop dat weer verandert. Het kopiëren en plakken van de admin-consent URL is daarom de aangewezen manier om C5P Infradossier aan je Enterprise applications toe te voegen.
Het volledige stappenplan staat op 09.01. C5P Infradossier koppelen aan je Entra-tenant, met een verkorte versie voor ervaren beheerders. Kort samengevat:
- Kopieer de admin-consent URL van C5P Infradossier en plak hem in de adresbalk van je browser.
- Geef als Global Administrator, Application Administrator of Cloud Application Administrator toestemming namens je organisatie.
- Controleer dat CROW500Proof (C5P) nu onder Enterprise apps → All applications staat.
Vanaf dat moment kunnen gebruikers van je organisatie inloggen op C5P Infradossier met hun Microsoft-account. Alle verdere Entra-configuratie is optioneel.
Stap 2: SSO Configureren¶
Er is niets te configureren. Dat is geen omissie in deze gids — het is hoe een multitenant OIDC-applicatie werkt.
Open je in de enterprise application de pagina Single sign-on, dan zie je dat C5P Infradossier OpenID Connect gebruikt en dat er geen instellingen zijn die je kunt aanpassen. Protocol, redirect URIs, tokenconfiguratie en client secret zitten allemaal in de app-registratie die KE-works beheert.
💡 Tip: Het ontbreken van SAML-instellingen of een certificaat-sectie is dus correct. OpenID Connect heeft die niet nodig.
Stap 3: Toegangsbeheer Configureren (Optioneel)¶
Standaard kan iedereen in je tenant inloggen op C5P Infradossier. Wie vervolgens toegang krijgt tot welke organisatie en welke rol iemand heeft, bepaalt de organisatie-eigenaar in de C5P Infradossier-applicatie zelf.
Wil je daarnaast in Entra afdwingen wie de applicatie überhaupt mag bereiken, dan zijn er vier niveaus — van niets doen tot access packages met goedkeuring en verloopdatum. Elk niveau heeft eigen licentievereisten.
Zie 09.01 § Kiezen hoe streng je toegang regelt voor de volledige vergelijking, de bijbehorende schermen en de valkuilen.
De kern in één tabel:
| Niveau | Kort | Licentie |
|---|---|---|
| 0 | Niets doen — iedereen in je tenant kan inloggen | Entra ID Free |
| 1a | Assignment required? = Yes, individuele gebruikers toewijzen |
Entra ID Free |
| 1b | Zelfde, maar security groups toewijzen | Entra ID P1 of P2 |
| 2 | Conditional Access policy op C5P Infradossier | Entra ID P1 (P2 voor risicosignalen) |
| 3 | Access package met aanvraag en goedkeuring | Entra ID Governance of Entra Suite |
Rollen toewijzen¶
Los van het beperken van toegang kun je bij iedere toewijzing een app-rol meegeven. Dat werkt ook als Assignment required? op No staat.
- Ga naar Enterprise applications → CROW500Proof (C5P) → Users and groups
- Klik op + Add user/group
- Selecteer de gebruiker of groep
- Klik bij Select a role op None Selected, kies een rol en klik op Select
- Klik op Assign

Wijs in de regel C5P User toe; Default Access mag ook. De keuze verandert vandaag niets aan de rechten in de applicatie. Na toewijzing staat de gekozen rol in de kolom Role assigned:

💡 Tip: Groepen toewijzen in plaats van losse gebruikers vereist Entra ID P1 of P2. Zie je de melding "Groups are not available for assignment due to your Active Directory plan level", wijs dan individuele gebruikers toe — dat werkt volledig, het is alleen meer handwerk.
Configuratie Scenario's¶
Scenario A: Minimale Configuratie (SSO Alleen)¶
Doel: Gebruikers kunnen inloggen met SSO; toegang tot de organisatie wordt in C5P Infradossier beheerd.
Stappen:
1. Geef admin consent zodat C5P Infradossier in je tenant verschijnt (zie 09.01)
2. Laat Assignment required? op No staan
3. Klaar
Resultaat: - Alle gebruikers in je tenant kunnen inloggen met SSO - De organisatie-eigenaar en managers in C5P Infradossier bepalen wie toegang krijgt tot de organisatie en met welke rol
Scenario B: Toegang beperken in Entra¶
Doel: Alleen een afgebakende groep medewerkers mag C5P Infradossier bereiken, ongeacht wat er in C5P Infradossier gebeurt.
Stappen:
1. Geef admin consent zodat C5P Infradossier in je tenant verschijnt
2. Zet Properties → Assignment required? op Yes
3. Wijs de betreffende gebruikers of een security group toe onder Users and groups, met rol C5P User
4. Overweeg aanvullend een Conditional Access policy (MFA, apparaatcompliance, locatie)
Resultaat:
- Niet-toegewezen gebruikers krijgen geen token en zien foutcode AADSTS50105
- Toegang volgt automatisch het groepslidmaatschap (bij niveau 1b)
- Iedereen komt binnen als Gebruiker; promoveren en degraderen gebeurt in C5P Infradossier
Scenario C: Volledig sluitende keten¶
Doel: Garanderen dat élke gebruiker van je organisatie via jouw Entra loopt.
Stappen: 1. Doorloop Scenario A of B 2. Test SSO met een aantal gebruikers (zie hieronder) 3. Vraag SSO-verplichting aan bij C5P Infradossier Support — zie 10. SSO-verplichting (Enforce SSO)
Resultaat: - Wachtwoordlogin wordt uitgeschakeld voor je organisatie - On- en offboarding in Entra is leidend voor toegang tot C5P Infradossier
Testen van de Configuratie¶
Test Stap 1: Test Login¶
- Log uit van C5P Infradossier (als je ingelogd bent)
- Ga naar de C5P Infradossier login pagina
- Klik op "Inloggen met Microsoft"
- Je wordt doorverwezen naar Microsoft Entra
- Log in met een testaccount
- Controleer of je succesvol inlogt op C5P Infradossier
Test Stap 2: Toegangsbeperking (indien geconfigureerd)¶
- Probeer in te loggen met een account dat niet is toegewezen
- Controleer of toegang wordt geweigerd (
AADSTS50105) - Wijs het account toe aan een geconfigureerde groep en probeer opnieuw
⚠️ Test niet met een Global Admin. Global Administrators zijn uitgezonderd van Assignment required en kunnen altijd inloggen. Gebruik een gewoon gebruikersaccount.
Troubleshooting¶
Probleem: Ik kan CROW500Proof niet vinden in mijn tenant¶
Oorzaak: Er is nog geen admin consent gegeven, dus het service object bestaat nog niet in je tenant. Zoeken in de Entra Gallery of op de Application ID levert niets op.
Herkenbaar aan deze foutmelding:
The client application {appId} is missing a service principal in the tenant {tenantId}.
Oplossing: Doorloop 09.01. C5P Infradossier koppelen aan je Entra-tenant.
Probleem: Gebruikers kunnen niet inloggen¶
Mogelijke Oorzaken:
- Geen admin consent gegeven — zie het probleem hierboven
Assignment required?staat op Yes, maar de gebruiker is niet toegewezen- Wijs de gebruiker toe onder Users and groups met rol
C5P User - Of zet
Assignment required?terug op No - Foutcode:
AADSTS50105 - Gebruiker heeft geen werk- of schoolaccount
- C5P Infradossier accepteert geen persoonlijke Microsoft-accounts
- Zo iemand kan via een uitnodiging in C5P Infradossier een wachtwoordaccount krijgen, tenzij SSO-verplichting actief is
- Inloggen via een andere URL dan
mijn.c5p.appofmijn.infradossier.app - Alleen deze twee URL's zijn geregistreerd als redirect URI
- Controleer met welke URL de gebruiker C5P Infradossier benadert
Oplossing: - Controleer de Entra sign-in logs voor de exacte foutcode - Verifieer de configuratiegegevens tegen de configuratietabel - Neem contact op met C5P Infradossier support als het probleem aanhoudt
Probleem: "Access Denied" foutmelding¶
Mogelijke Oorzaken:
- Gebruiker niet toegewezen aan de applicatie terwijl
Assignment required?op Yes staat - Applicatie niet ingeschakeld — controleer in Properties of
Enabled for users to sign-inop Yes staat - Een Conditional Access policy blokkeert — controleer de sign-in logs; die noemen de policy bij naam
Oplossing: - Wijs de gebruiker toe onder Users and groups - Controleer de applicatie properties en eventuele policies - Zie de valkuilen op 09.01
Probleem: Een gebruiker heeft de verkeerde rol in C5P Infradossier¶
Mogelijke oorzaken:
- De gebruiker is nog niet opnieuw ingelogd. Rolsynchronisatie gebeurt bij het inloggen; een lopende sessie merkt een gewijzigde app-rol niet direct.
- Je probeert te degraderen. Rolsynchronisatie werkt alleen ophogend — een lagere of weggehaalde app-rol verlaagt de rol in C5P Infradossier nooit.
- Er is geen (of geen hogere) app-rol toegewezen. Zonder app-rol, of met alleen
Default Access, blijft de gebruiker op de standaardrol Gebruiker.
Oplossing: Wil je iemand degraderen, doe dat dan altijd in C5P Infradossier zelf: laat de organisatie-eigenaar of een manager de rol aanpassen onder Contacten. Zie 03.01. Rollen en Permissies en 09.02. Entra app-rollen en rolsynchronisatie.
Best Practices¶
1. Gebruik Groepen voor Toewijzing¶
Wijs waar mogelijk security groups toe aan de applicatie in plaats van individuele gebruikers: - Eenvoudiger beheer - Automatische toegang voor nieuwe groepsleden - Minder onderhoud bij personeelswisselingen
Dit vereist Entra ID P1 of P2. Die zit al in Microsoft 365 E3, E5, F1/F3, EMS E3 en Business Premium.
2. Test Eerst met Kleine Groep¶
Voordat je SSO voor de hele organisatie activeert: - Test met een kleine groep gebruikers - Controleer toegangsbeperkingen met een gewoon account, niet met een Global Admin - Zet een Conditional Access policy eerst op Report-only
3. Wijs slechts een enkeling aan als eigenaar van de organisatie¶
Let op dat er bij voorkeur een enkel persoon de eigenaar is van de organisatie in C5P Infradossier. Deze krijgt ook informatie over de licentie en facturen per e-mail.
4. Documenteer je Configuratie¶
Houd bij:
- Of Assignment required? is ingeschakeld
- Welke groepen of gebruikers zijn toegewezen
- Welke Conditional Access policies C5P Infradossier als target resource hebben
5. Regelmatige Controle¶
Controleer periodiek: - Wie heeft toegang tot C5P Infradossier - Of er gebruikers zijn die niet meer toegang zouden moeten hebben - Of de toewijzingen nog aansluiten op je organisatiestructuur
Veelgestelde Vragen¶
V: Waarom kan ik C5P Infradossier niet vinden in de Entra Gallery?
A: Microsoft neemt sinds boekjaar 2025 (vanaf juli 2024) geen nieuwe applicaties meer op in de Entra Application Gallery, in het kader van het Secure Future Initiative. Geen enkele leverancier kan daar op dit moment een aanvraag indienen. De applicatie verschijnt in je tenant nadat een beheerder de admin-consent URL heeft geopend. Zie 09.01. C5P Infradossier koppelen aan je Entra-tenant.
V: Moet ik in Entra rollen configureren?
A: Nee, het is optioneel. Bij een toewijzing moet je wel een rol kiezen — C5P User/Default Access is een veilige standaardkeuze en levert de rol Gebruiker op. Ken je iemand een hogere app-rol toe (C5P Tenant Manager of C5P Tenant Owner), dan wordt die rol bij de volgende Microsoft-login automatisch doorgevoerd in C5P Infradossier, mits dat een promotie is. Zie App Roles in Entra ID en 09.02. Entra app-rollen en rolsynchronisatie.
V: Wat gebeurt er als ik "Assignment required" inschakel?
A: Alleen gebruikers en groepen die je expliciet toewijst kunnen inloggen op C5P Infradossier. Andere gebruikers krijgen een toegangsweigering met foutcode AADSTS50105.
V: Moet ik iets configureren in C5P Infradossier zelf?
A: Nee. Voor SSO hoef je in C5P Infradossier niets in te stellen. Alleen SSO-verplichting vraag je aan bij C5P Infradossier Support.
V: Kunnen gebruikers met een persoonlijk Microsoft-account inloggen?
A: Nee. C5P Infradossier accepteert alleen werk- en schoolaccounts (AzureADMultipleOrgs). Wie geen werkaccount heeft, kan via een uitnodiging in C5P Infradossier een account met wachtwoord krijgen — tenzij je organisatie SSO-verplichting heeft aangevraagd.
V: Kan KE-works zien of instellen wat er in onze tenant gebeurt?
A: Nee. Wij hebben geen enkele zichtbaarheid of zeggenschap in jouw Entra-omgeving. De enterprise application in jouw tenant is volledig van jou.
V: Op welke URL's kunnen onze gebruikers inloggen?
A: Op https://mijn.c5p.app en https://mijn.infradossier.app. Alleen die twee zijn als redirect URI geregistreerd; andere adressen werken niet.
Begrippenlijst / Technische Achtergrond¶
Voor admins die willen begrijpen waarom iets zo geconfigureerd is.
Wat is het verschil tussen een app-registratie en een enterprise application?
De **app-registratie** is het globale sjabloon van de applicatie. Voor C5P Infradossier leeft die uitsluitend in de tenant van KE-works, en daar komt geen klant ooit bij. De **enterprise application** (technisch een *service principal*) is een lokaal object dat in jouw tenant ontstaat zodra een beheerder toestemming geeft. Dat object is volledig van jou: daar zet je *Assignment required* aan, wijs je gebruikers toe en hang je Conditional Access aan. **Waarom relevant:** dit is het meest gemaakte misverstand. Zolang niemand toestemming heeft gegeven, bestaat er in jouw tenant niets — en is er dus ook niets te beperken.Wat is het verschil tussen een Web Application en een SPA?
Een **Web Application** draait op een server. De gebruiker ziet alleen de browser-kant; de gevoelige logica (zoals het inwisselen van tokens) vindt server-side plaats. C5P Infradossier is een Web Application. Een **SPA (Single Page Application)** draait volledig in de browser (bijv. React of Vue zonder backend). Hier zijn andere beveiligingsregels voor, zoals verplichte PKCE. **Waarom relevant:** het verklaart waarom C5P Infradossier een client secret heeft en waarom de implicit flow uitgeschakeld is.Wat is het verschil tussen Access Tokens en ID Tokens?
- **ID Token:** Beantwoordt de vraag *"Wie is deze gebruiker?"* — bevat naam, e-mailadres en Entra object ID. C5P Infradossier gebruikt dit token om de gebruiker in te loggen. - **Access Token:** Geeft toegang tot een externe API (bijv. Microsoft Graph). C5P Infradossier vraagt toegang tot Microsoft Graph *via een server-to-server call*, niet via een token in de browser. Beide tokens haalt C5P Infradossier op bij het token-endpoint, na de authorization code flow. De *implicit flow* — waarbij tokens direct in de browser-URL terechtkomen — is bewust uitgeschakeld.Wat is Authorization Code Flow?
Dit is de aanbevolen OAuth 2.0 inlogflow voor web-applicaties, in drie stappen: 1. **Redirect:** De gebruiker wordt doorgestuurd naar Microsoft om in te loggen. 2. **Code:** Microsoft stuurt een tijdelijke, eenmalige "authorization code" terug naar C5P Infradossier. 3. **Token exchange:** De C5P Infradossier-server wisselt deze code (samen met het client secret) in voor tokens. Dit gebeurt server-to-server — de browser ziet nooit een token. Dit is veel veiliger dan de *implicit flow*, waarbij tokens direct in de browser-URL terechtkomen.Wat is PKCE?
PKCE (*Proof Key for Code Exchange*, uitgesproken als "pixy") is een beveiligingsextensie voor OAuth. Het voorkomt dat een kwaadaardige app de authorization code onderschept en inwisselt voor een token. Voor publieke clients (mobiele apps, desktop apps) is PKCE **verplicht**, omdat die geen veilige plek hebben om een client secret op te slaan. Voor web-applicaties zoals C5P Infradossier — die wél een client secret hebben — is PKCE **optioneel**. Het toevoegen ervan kan geen kwaad.Wat is een Client Secret en waarom is het nodig?
Een client secret is een wachtwoord dat de C5P Infradossier-applicatieserver gebruikt om zichzelf te authenticeren bij Microsoft. Alleen onze eigen servers kennen dit secret. Doordat er een secret is, kan Microsoft zeker weten dat het de echte C5P Infradossier-server is die tokens aanvraagt — en niet een andere partij die de authorization code heeft onderschept. **Beheer:** Het client secret wordt beheerd door KE-works (de C5P Infradossier publisher). Als Entra-admin hoef je hier niets aan te doen.Wat is de Front-channel Logout URL?
Als een gebruiker uitlogt bij Microsoft (via bijv. portal.azure.com, Outlook of een ander M365-product), stuurt Microsoft een signaal naar alle gekoppelde applicaties: "deze gebruiker logt uit." C5P Infradossier ontvangt dit signaal op de front-channel logout URL en sluit de C5P Infradossier-sessie. Zonder deze URL zou de gebruiker uitgelogd zijn bij Microsoft, maar nog steeds een actieve C5P Infradossier-sessie hebben — een beveiligingsrisico.Waarom hebben alle klanten dezelfde Application (Client) ID?
Omdat het één applicatie is. C5P Infradossier gebruikt één app-registratie met één client ID en één client secret voor álle klanten; dat is precies wat een multitenant applicatie is. **Waarom relevant:** het client ID kan daarom niet per klant worden aangepast. Een verzoek daartoe zou SSO voor iedere organisatie tegelijk breken. Wat wél per tenant verschilt, is de **Object ID** van de enterprise application in jouw directory.Gerelateerde Onderwerpen¶
- 09.01. C5P Infradossier koppelen aan je Entra-tenant - Het volledige stappenplan met schermafbeeldingen
- 10. SSO-verplichting (Enforce SSO) - Wachtwoordlogin uitschakelen zodra SSO werkt
- 02. Login en Navigatie - Hoe gebruikers inloggen op C5P Infradossier
- 03.01. Rollen en Permissies - Uitleg over C5P Infradossier rollen en rechten
- 03. Globaal Niveau - Organisatiebeheer in C5P Infradossier
Ondersteuning¶
Als je hulp nodig hebt bij het configureren van SSO:
- C5P Infradossier Support: Neem contact op via de support kanalen in C5P Infradossier
- Microsoft Entra Documentatie: Raadpleeg de Microsoft Entra documentatie
Metadata¶
- Auteur: C5P Infradossier
- Versie: 3.1
- Laatst gewijzigd: 26 augustus 2026
- Doelgroep: Microsoft Entra beheerders