> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://docs.brainframe.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Single Sign-On (SSO) met SAML

# 🔑 **Single Sign-On (SSO) met SAML**
> **"Eén login, elke werkruimte."**
> *Verbeter de beveiliging, vereenvoudig de toegang en stroomlijn de authenticatie binnen Brainframe GRC.*
| Het inschakelen van Single Sign-On (SSO) met Security Assertion Markup Language (SAML) in Brainframe GRC versterkt de beveiliging, verbetert de gebruikerservaring en vermindert de administratieve overhead.
---
## 1️⃣ Belangrijkste voordelen
* 🛡️ **Verbeterde beveiliging** – Minder wachtwoorden betekenen een kleiner aanvalsoppervlak en strengere handhaving van inloggegevens.
* 🚪 **Verbeterde gebruikerservaring** – Eén login geeft toegang tot meerdere applicaties.
* 🗂️ **Vereenvoudigd beheer van inloggegevens** – Gecentraliseerde controle maakt het handhaven van beleid eenvoudiger.
* 💡 **Minder IT-overhead** – Vermindert het aantal verzoeken om wachtwoordherstel.
* 🌐 **Interoperabiliteit en flexibiliteit** – SAML werkt met een breed scala aan platforms en diensten.
* 📜 **Audit en compliance** – Gecentraliseerde logging verbetert auditsporen en compliancerapportage.
---
## 2️⃣ Configuratie
Alleen **werkruimtebeheerders** kunnen SSO configureren via het menu **Authenticatie** in de Werkruimte-instellingen.
![](https://storage.crisp.chat/users/helpdesk/website/-/3/f/2/6/3f26ce462760bc00/30_2xl22h.png =797xauto)Configuratiestappen
1. Open het menu **Authenticatie** op de pagina **Instellingen**.
2. Schakel **SSO met SAML** in door het selectievakje aan te vinken.
3. Maak in uw **identity provider (IdP)** (Okta, Azure AD, JumpCloud, enz.) een nieuwe SAML-applicatie aan met:
* **Single Sign-On URL (ACL)** – Eindpunt voor de communicatie tussen IdP en Brainframe.
* **Audience URI (SP Entity ID)** – Unieke identificatiecode van uw Brainframe-werkruimte.
* **Koppeling van gebruikersattributen** voor automatische accountaanmaak:
    * `firstname`
    * `lastname`
    * `WorkspaceId` *(hoofdlettergevoelig — kopieer dit vanuit de Brainframe GRC-instellingen)*
4. **IdP SSO-inlog-URL** – Gegenereerd door uw IdP; vertelt Brainframe GRC waar gebruikers naartoe moeten worden doorgestuurd.
5. **IdP-applicatiecertificaat** – Stelt Brainframe GRC in staat om ondertekende SAML-claims te verifiëren.
6. **Link** die u op uw intranet kunt plaatsen, waarmee gebruikers zich rechtstreeks bij uw werkruimte kunnen aanmelden via een simpele knop "Inloggen met SSO" die de aanmelding bij uw IdP opent en verifieert
|| INFO: SSO SAML-sessies verlopen na **8 uur inactiviteit** op Brainframe GRC, om afgestemd te blijven op deactivering aan de IdP-zijde.
||| LET OP: Gebruikers die via SSO zijn ingelogd, kunnen alleen wisselen tussen werkruimtes die dezelfde **IdP-configuratie** delen.
---
## 3️⃣ Automatische gebruikersaanmaak en rechten
* 👤 Elke gebruiker die in de IdP is toegewezen, kan inloggen bij Brainframe.
* Als een gebruiker nog niet bestaat, **maakt Brainframe automatisch een account aan** zonder beheerdersrechten, met toegang die beperkt is tot de eigen **INBOX**-map.
* 🔐 Aanvullende maptoegang moet worden verleend via [**mapmachtigingen**](https://docs.brainframe.com/en/article/folder-permissions-htlsk6/).
---
## 🎯 Visuele checklist
* [x] Beheerder heeft **Werkruimte-instellingen → Authenticatie** geopend
* [x] **SSO met SAML** ingeschakeld
* [ ] SAML-applicatie van de IdP geconfigureerd (SSO-URL, Entity ID, attributen)
* [ ] **Inlog-URL** en **certificaat** toegevoegd in Brainframe
* [ ] Inloggen getest met toegewezen gebruikers
* [ ] Toegangsrechten en mapmachtigingen geverifieerd
