Artikelen over: Werkruimteconfiguratie
Dit artikel is ook beschikbaar in:

Geautomatiseerde provisioning met Microsoft Entra en SCIM

Geautomatiseerde provisioning via Microsoft Entra en SCIM

Deze pagina beschrijft hoe u automatisch Brainframe-gebruikers en/of Brainframe-contacten (met groepstags) kunt aanmaken op basis van uw identity provider-gebruikers en -groepen die zijn geconfigureerd in Microsoft Entra.
We hebben de SCIM-gebruikersprovisioning zo opgebouwd dat geen van uw bestaande gebruikers-/groepsconfiguraties wordt beïnvloed. De IdP-gebruikers/-groepen worden onafhankelijk van bestaande entiteiten gesynchroniseerd, en het systeem zal deze identiteiten aan elkaar "koppelen" op basis van de regels die in deze documentatie worden uitgelegd (bijv. als ze deel uitmaken van de groepen brainframeUser of brainframeContact in uw IdP).


1️⃣ De applicatie aanmaken

(deze stap kan worden overgeslagen als u al een applicatie voor SSO heeft aangemaakt)


  1. Ga naar het Entra admin centerhttps://entra.microsoft.com/#home en klik op New application.



  1. Selecteer Create your own application.



  1. Voer een naam in voor uw applicatie, kies Non-gallery application, en klik op Create.



📌 Tip: Gebruik een beschrijvende naam (bijv. Brainframe GRC SSO) zodat deze gemakkelijk herkenbaar is.



2️⃣ De Entra-applicatie configureren


  1. Ga naar het Provisioning-menu


  1. Klik op New configuration


  1. Vul de tenant-URL en de secret code in vanuit de instellingen voor gebruikersprovisioning van Brainframe GRC

Ga naar Brainframe GRC > Werkruimte-instellingen > Gebruikersprovisioning, en schakel SCIM in. Dit toont de SCIM-URL en het Token die geconfigureerd moeten worden. Hiermee kan uw IdP zich authenticeren bij Brainframe voor de geautomatiseerde provisioning van de IdP-gebruikers en -groepen die aan de Entra-applicatie zijn toegewezen.


Behoud "Bearer authentication" als authenticatiemethode, en vul de URL en het token in Microsoft Entra in. Klik vervolgens op Test connection, en als alles goed is verlopen, zou u een bevestiging van succes moeten krijgen.

Klik nu op Create onderaan het scherm, waarmee het provisioning-gedeelte in Entra voor deze applicatie wordt ingesteld.


3️⃣ De provisioning-mapping configureren

Om de waarden van uw IdP-gebruikers en -groepen correct te mappen naar wat in Brainframe GRC wordt verwacht, moeten we ervoor zorgen dat de IdP-attribuutmapping correct is geconfigureerd.


Attribuutmapping van gebruiker:
Selecteer attribute mapping vanuit de applicatie die u in de vorige stappen heeft aangemaakt, en selecteer Provision Microsoft entra ID Users


De volgende pagina bevat veel details die zijn afgestemd op de standaardinstellingen van uw bedrijf, en van de Brainframe-kant hoeft u alleen te controleren of de volgende app-attributen (doel verzonden naar Brainframe) zijn gekoppeld aan de Microsoft Entra ID-attributen (bron vanuit uw identiteiten).


Zorg ervoor dat de volgende doelacties zijn ingeschakeld: Create, Update en Delete


Brainframe-doelattribuut

Microsoft Entra ID-bronattribuut

Beschrijving

userName

userPrincipalName

Doorgaans gekoppeld aan het e-mailadres van uw gebruikers

externalId

objectId

De unieke identificatiecode om IdP-gebruikers tussen de twee systemen te koppelen

active

accountEnabled

Geeft aan of het account is ingeschakeld en zal gebruikers uitschakelen/contacten verwijderen

name.givenName

givenName

De voornaam van de gebruiker

name.familyName

surname

De achternaam van de gebruiker

emails[type eq "work"].value

mail

Dit is het e-mailadres dat wordt gebruikt voor alle communicatie en gebruikersnaam-/werkruimtekoppeling bij het inloggen

preferredLanguage

preferredLanguage





Klik bovenaan het scherm op Save


Attribuutmapping van groep:
Selecteer opnieuw attribute mapping vanuit de applicatie die u heeft aangemaakt, en selecteer Provision Microsoft entra ID Groups

Zorg ervoor dat de volgende doelacties zijn ingeschakeld: Create, Update en Delete


Brainframe-doelattribuut

Microsoft Entra ID-bronattribuut

Beschrijving

displayName

displayName

Dit is de naam van de groep zoals deze wordt weergegeven in Brainframe onder SCIM-groepen (die vervolgens gekoppeld kunnen worden aan Brainframe-groepen)

externalId

ObjectId

De unieke identificatiecode om IdP-groepen tussen de twee systemen te koppelen

members

members

Lijst van leden van de groep



4️⃣ Speciale Brainframe-groepen aanmaken in uw IdP

De geautomatiseerde provisioning wordt gebruikt om een Brainframe-gebruiker en/of een Brainframe-contact aan te maken, afhankelijk van of de gebruiker deel uitmaakt van een groep genaamd "brainframeUser" en/of "brainframeContact".

Als gebruikers geen deel uitmaken van een van deze groepen, worden ze wel gesynchroniseerd, maar gebeurt er verder niets in Brainframe


Maak, nog steeds binnen Microsoft Entra, 2 groepen aan: "brainframeUser" en "brainframeContact" door te klikken op All groups > New group met standaardwaarden (u hoeft nog geen gebruikers toe te wijzen, dat doen we tijdens de teststap hieronder)



Open nu opnieuw de Enterprise-app die u aan het begin van dit document heeft aangemaakt, en wijs deze twee groepen toe aan de applicatie door te klikken op "Users and groups" > "Add user/group"


Voeg vervolgens beide groepen "brainframeUser" en "brainframeContact" toe en klik op select





5️⃣ Het aanmaken van een Brainframe-contact testen

In deze sectie laten we zien hoe u een contact kunt aanmaken dat (automatische) distributies kan ontvangen. Deze contacten kunnen nooit inloggen, tenzij ze ook deel uitmaken van de brainframeUser-groep
Selecteer in de Enterprise-applicatie opnieuw Users and groups, en klik op brainframeContact.


Voeg individuele gebruikers toe, of voor contacten kan het interessant zijn om

Selecteer opnieuw uw Enterprise-applicatie, en selecteer het provisioning-menu




Om de provisioning van de brainframeContact-groep geforceerd te testen, selecteert u "Provision on demand" en selecteert u de groep "brainframeContact"


Vink vervolgens het selectievakje aan voor de daadwerkelijke leden die moeten worden gesynchroniseerd en klik onderaan de pagina op provision


Bij succes ziet u nu in Brainframe de gebruiker verschijnen in het menu Werkruimte-instellingen > Gebruikersprovisioning. De IDP-groep brainframeContact zal niet verschijnen, omdat dit een speciale groep is die niet aan Brainframe-groepen kan worden gekoppeld

De gebruiker is nu ook toegevoegd aan de Brainframe-contacten (mogelijk moet u de pagina vernieuwen om ze te zien)


Merk op dat de tags hierboven leeg zijn. Als u een andere bedrijfsafdelingsgroep selecteert (bijv. HR of Development) en deze toewijst aan de Enterprise-applicatie, worden deze automatisch gesynchroniseerd en als tags op het contact aangemaakt. Met deze tags kunt u vervolgens automatisch een distributie-e-mail laten versturen naar personen van een specifieke afdeling.


Hier is een voorbeeld na het uitvoeren van een provision on demand van een groep "Human resources", zoals we hiervoor deden

Dit resulteert in het synchroniseren van de IDP-groep: een tag wordt toegevoegd aan het contact (omdat de gebruiker deel uitmaakt van de brainframeContact-groep), wat mogelijk een automatische distributie kan activeren als deze tag is geconfigureerd in de distributie met automatisch versturen



6️⃣ Het aanmaken van een Brainframe-gebruiker testen


Let op, Brainframe-gebruikers die via de acties in deze sectie zijn aangemaakt, kunnen niet worden verwijderd, aangezien we alleen het uitschakelen van aangemaakte gebruikers toestaan. Test dit dus in eerste instantie met individuele gebruikers


In deze sectie laten we zien hoe u een daadwerkelijke Brainframe-gebruiker kunt aanmaken.
Net als bij stap 4 hoeft u alleen een specifieke gebruiker toe te voegen aan de brainframeUser-groep en een provision on demand te activeren.




Eerst voegen we de gebruiker toe aan de brainframeUser-groep


Vervolgens moeten we de brainframeUser-groep toevoegen aan de Enterprise-applicatie (anders worden gebruikers uit die groep niet gesynchroniseerd)






Vervolgens kunnen we de provisioning van die brainframeUser-groep activeren op dezelfde Enterprise-applicatie om de resultaten naar Brainframe te sturen.




Let op, in de volgende stap ontvangt de gebruiker onmiddellijk per e-mail een uitnodiging voor de werkruimte. Zorg er dus voor dat LDAP SSO ook is geconfigureerd, zodat hij daadwerkelijk kan inloggen. Hij mag niet inloggen met gebruikersnaam/wachtwoord en kan zijn inloggegevens niet resetten. Als de gebruiker al bestond in de werkruimte, wordt de IDP-gebruiker gekoppeld aan de bestaande Brainframe-gebruiker zonder dat er wijzigingen aan worden aangebracht (als wachtwoordinlog voorheen was ingeschakeld, blijft deze behouden).


Selecteer vervolgens de te provisionen gebruiker en klik op provision

Als alles goed is verlopen, zou de gebruiker nu moeten zijn toegevoegd/gekoppeld aan de IDP met wachtwoordinlog uitgeschakeld (mogelijk moet u de pagina vernieuwen om de update te zien)



7️⃣ IDP SCIM-groepsmapping naar Brainframe-groepen

Omdat Brainframe-groepen zijn gekoppeld aan mapmachtigingen die naar verschillende werkruimtes kunnen worden gerepliceerd, en omdat elk bedrijf verschillende IdP-groepsnamen heeft, hebben we de groepsmapping via SCIM-provisioning zo opgebouwd dat u per werkruimte kunt configureren welke IdP-groep aan welke Brainframe-groep wordt gekoppeld.



Door op de bewerkknop rechts van de IdP-groep "Human resources" te klikken, kunt u deze IdP-groep koppelen aan een Brainframe-groep.

Bijgewerkt op: 15/07/2026

Was dit artikel nuttig?

Deel uw feedback

Annuleer

Dankuwel!