Leexi
SSO (SAML)

AD FS

Configureer SAML single sign-on met Active Directory Federation Services (AD FS) zodat uw gebruikers kunnen inloggen bij Leexi met hun Active Directory-gegevens.

Voor wie is dit bedoeld?

  • Voor beheerders die de authenticatie van het bedrijf beheren met een AD FS op Windows Server (2016 of nieuwer).

Machtigingen en licenties

  • Beheerdersrechten op uw Leexi-account en op de AD FS-server.
  • Vereiste licentie: afhankelijk van uw abonnement, controleer de beschikbaarheid in Instellingen > Integraties.
Deze handleiding is in BETA. Als u fouten ziet, meld ze dan gerust aan support@leexi.ai

Gebruikshandleiding

De gegevens van Leexi ophalen

Open https://app.leexi.ai/nl/settings/security en noteer de twee waarden in de sectie SSO:

  • de Entity ID van Leexi (standaard https://app.leexi.ai/ gevolgd door de unieke identificatie van uw bedrijf);
  • de antwoord-URL (Assertion Consumer Service): https://api.leexi.ai/users/sso/consume.

De relying party trust aanmaken

Open op de AD FS-server AD FS Management, klik op Relying Party Trusts en vervolgens op Add Relying Party Trust. Kies Claims aware en klik op Start.

Volg daarna de schermen van de wizard:

  • Select Data Source: kies Enter data about the relying party manually. Leexi publiceert geen metadatabestand om te importeren.
  • Specify Display Name: voer een naam in, bijvoorbeeld Leexi. Deze naam verschijnt in de AD FS-console en op de inlogpagina van AD FS.
  • Configure Certificate: laat dit scherm leeg, er is geen versleutelingscertificaat nodig, en klik op Next.
  • Configure URL: vink Enable support for the SAML 2.0 WebSSO protocol aan en voer de antwoord-URL van Leexi https://api.leexi.ai/users/sso/consume in bij Relying party SAML 2.0 SSO service URL.
  • Configure Identifiers: plak de Entity ID van Leexi in Relying party trust identifier en klik op Add. Kopieer de waarde exact zoals weergegeven in Leexi, zonder een schuine streep aan het einde toe te voegen.
  • Choose Access Control Policy: kies Permit everyone, of een strikter beleid afhankelijk van uw organisatie (AD-groep, meervoudige authenticatie).
  • Ready to Add Trust: controleer de samenvatting en klik op Next, en laat vervolgens Configure claims issuance policy for this application aangevinkt voordat u sluit.

De claimregels configureren

Leexi identificeert de gebruiker via de Name ID van de assertion, die het e-mailadres moet bevatten. Het e-mailadres moet identiek zijn aan dat van het Leexi-account. Twee regels zijn voldoende.

Klik in Edit Claim Issuance Policy op Add Rule en maak de eerste regel aan:

  • Claim rule template: Send LDAP Attributes as Claims
  • Claim rule name: E-mail
  • Attribute store: Active Directory
  • LDAP Attribute: E-Mail-Addresses
  • Outgoing Claim Type: E-Mail Address

Klik op Finish en vervolgens op Add Rule om de tweede regel aan te maken:

  • Claim rule template: Transform an Incoming Claim
  • Claim rule name: Name ID
  • Incoming claim type: E-Mail Address
  • Outgoing claim type: Name ID
  • Outgoing name ID format: Email
  • Laat Pass through all claim values geselecteerd.

Klik op Finish en vervolgens op OK.

De eigenschappen van de relying party trust controleren

Klik met de rechtermuisknop op de trust Leexi, kies Properties en controleer de volgende tabbladen:

  • Encryption: er mag geen certificaat zijn ingesteld. Als er een certificaat aanwezig is, klik op Remove.
  • Signature: laat de lijst leeg. Leexi ondertekent zijn authenticatieverzoeken niet.
  • Advanced: Secure hash algorithm op SHA-256.
  • Endpoints: één SAML-eindpunt van het type SAML Assertion Consumer, binding POST, index 0, URL https://api.leexi.ai/users/sso/consume.

De AD FS-metagegevens downloaden en importeren in Leexi

Open in een browser https://<uw-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml (vervang <uw-adfs-server> door de naam van uw federatieservice, bijvoorbeeld adfs.uw-bedrijf.com) en sla het XML-bestand op.

Importeer dit bestand op https://app.leexi.ai/nl/settings/security bij Metadatacertificaat (XML). Leexi haalt hieruit de AD FS-identificatie, de inlog-URL en het certificaat voor tokenondertekening.

De aanmelding testen

Voer op de inlogpagina van Leexi het e-mailadres in van een Active Directory-gebruiker die al een Leexi-account heeft. Leexi stuurt de gebruiker door naar AD FS en logt hem automatisch in zodra de authenticatie is geslaagd.

De aanmelding moet altijd starten vanuit Leexi: de door AD FS geïnitieerde aanmeldpagina wordt niet ondersteund.

Verder gaan

Versleuteling van assertions

AD FS kan SAML-assertions versleutelen met het openbare certificaat van de serviceprovider. Leexi levert geen versleutelingscertificaat en kan een versleutelde assertion dus niet ontsleutelen: in dat geval wordt het SAML-antwoord geweigerd en mislukt de aanmelding zonder melding aan de kant van AD FS.

De uitwisselingen blijven op andere manieren beschermd:

  • het SAML-antwoord gaat via HTTPS tussen de browser van de gebruiker, AD FS en Leexi;
  • AD FS ondertekent de assertion met zijn certificaat voor tokenondertekening, en Leexi weigert elk antwoord waarvan de handtekening niet overeenkomt met het geïmporteerde certificaat;
  • de assertion bevat alleen het e-mailadres van de gebruiker.

Om de configuratie te controleren met PowerShell op de AD FS-server:

Get-AdfsRelyingPartyTrust -Name "Leexi" | Select-Object EncryptionCertificate, SignedSamlRequestsRequired, SamlResponseSignature

Het verwachte resultaat is een lege EncryptionCertificate, SignedSamlRequestsRequired op False en SamlResponseSignature op AssertionOnly of MessageAndAssertion. Als er een versleutelingscertificaat is toegevoegd, schakel de versleuteling dan alleen voor deze relying party trust uit:

Set-AdfsRelyingPartyTrust -TargetName "Leexi" -EncryptClaims $false

Vernieuwing van het certificaat voor tokenondertekening

Leexi controleert de handtekening van assertions met het certificaat in het geïmporteerde metadatabestand. Standaard vernieuwt AD FS zijn certificaat voor tokenondertekening elk jaar automatisch (AutoCertificateRollover): het genereert het nieuwe certificaat 20 dagen voordat het huidige verloopt en maakt het 5 dagen later primair, ongeveer 15 dagen vóór de vervaldatum die in de console wordt getoond. Vanaf die omschakeling mislukken aanmeldingen bij Leexi totdat de nieuwe metagegevens zijn geïmporteerd.

Raadpleeg de datums van de certificaten in AD FS Management > Service > Certificates, of met PowerShell:

Get-AdfsCertificate -CertificateType Token-Signing | Select-Object IsPrimary, Thumbprint, @{n='NotAfter';e={$_.Certificate.NotAfter}}

Zodra een nieuw certificaat als primair wordt vermeld (IsPrimary op True), downloadt u het bestand FederationMetadata.xml opnieuw en importeert u het in Leexi. Een bestand dat vóór de omschakeling is gedownload bevat nog het oude certificaat: de import moet erna gebeuren.

Gebruikers provisioneren

AD FS biedt geen SCIM-provisioning: gebruikers moeten in Leexi bestaan vóór hun eerste SSO-aanmelding. Nodig ze uit via Instellingen > Gebruikers met hetzelfde e-mailadres als in Active Directory.

Als uw directory is gesynchroniseerd met Microsoft Entra ID (Entra Connect), kunt u authenticatie via AD FS combineren met de SCIM-provisioning van Entra die wordt beschreven in de handleiding Microsoft Entra (SAML + SCIM).

SSO-verplichting instellen (optioneel)

Na de bovenstaande stappen kunnen gebruikers in uw werkruimte nog steeds inloggen met e-mail/wachtwoord of al via SSO. Zodra alle gebruikers zijn geïntegreerd en succesvol via SSO hebben ingelogd, kunt u SSO verplicht stellen voor uw hele werkruimte. Alleen Leexi heeft de bevoegdheid om deze instelling uit te schakelen, om ongewenst gedrag te voorkomen.

Veelgestelde vragen

Aandachtspunten

  • Er mag geen certificaat staan op het tabblad Encryption van de trust: een versleutelde assertion wordt door Leexi geweigerd.
  • Het e-mailadres in de Name ID moet exact overeenkomen met dat van het Leexi-account.
  • Een vernieuwing van het AD FS-certificaat voor tokenondertekening, die ongeveer 15 dagen vóór de vervaldatum plaatsvindt, vereist het opnieuw importeren van de metagegevens in Leexi.
  • De klok van de AD FS-servers moet gesynchroniseerd zijn (NTP): een assertion die in de toekomst is uitgegeven, wordt geweigerd.
  • Zodra SSO verplicht is voor de werkruimte, kan alleen Leexi deze instelling uitschakelen.

Vorige en volgende pagina's

Copyright © 2026 Leexi