Eenmalige aanmelding
Met eenmalige aanmelding kan je team PeekHire gebruiken via de identiteitsprovider die je al gebruikt — Okta, Microsoft Entra ID, Google Workspace, OneLogin en alle andere providers die SAML 2.0 ondersteunen. Niemand heeft een extra wachtwoord nodig en de toegang volgt de regels die je daar al hanteert.
Eenmalige aanmelding is onderdeel van het abonnement Business en is beschikbaar tijdens de proefperiode van 7 dagen. Eigenaren en admins kunnen dit instellen.

Voordat je begint
Zorg dat je twee dingen bij de hand hebt: de metadata die je identiteitsprovider voor de applicatie publiceert en toegang tot de DNS-zone van elk e-maildomein dat je wilt koppelen.
Je identiteitsprovider koppelen
Ga naar Account → Eenmalige aanmelding.
- Registreer PeekHire bij je identiteitsprovider. Op de pagina staan een Entity ID en een ACS-URL. Kopieer beide naar de SAML-applicatie die je daar aanmaakt. Deze twee waarden zijn specifiek voor je werkruimte.
- Neem de gegevens over. Plak de metadata-XML die je provider publiceert in Starten met IdP-metadata en kies Metadata lezen. De entity-ID, de aanmeldings-URL en het ondertekeningscertificaat worden voor je ingevuld. Je kunt de drie velden ook zelf invullen.
- Voeg je e-maildomeinen toe. Iedereen met een e-mailadres op een van deze domeinen gebruikt deze verbinding. Je kunt geen openbare e-mailproviders koppelen, zoals
gmail.com. - Sla op.
Een domein verifiëren
Een domein doet niets totdat je hebt aangetoond dat je er controle over hebt. Voor elk domein toont de pagina een TXT-record:
| Veld | Waarde |
|---|---|
| Type | TXT |
| Naam | _peekhire-sso.your-company.com |
| Waarde | peekhire-sso-verification=… |
Voeg het record toe aan je DNS-zone en kies daarna Domein verifiëren. DNS-wijzigingen zijn meestal binnen enkele minuten zichtbaar, maar kunnen langer duren. Een domein dat nog niet is geverifieerd, leidt geen aanmeldingen door en dwingt geen regels af.
Je configuratie controleren
Met Verbinding controleren controleer je alles wat kan worden beoordeeld zonder iemand naar je provider te sturen: je abonnement, de domeinverificatie, het ondertekeningscertificaat en hoelang het nog geldig is, of de aanmeldings-URL bereikbaar is en of er op basis van je instellingen een aanmeldingsverzoek kan worden gemaakt. Bij elk onderdeel staat wat er mis is, in plaats van alleen een foutmelding.
Met Aanmelding testen open je de echte aanmeldingsprocedure in een nieuw tabblad, zodat je die zelf kunt proberen voordat je team dat doet.
Opties
Accounts aanmaken bij de eerste aanmelding. Nieuwe personen die door je provider worden goedgekeurd, worden automatisch lid van de werkruimte. Zet deze optie uit als je alleen personen wilt toelaten die je hebt uitgenodigd.
Eenmalige aanmelding verplichten voor deze domeinen. Iedereen met een e-mailadres op je geverifieerde domeinen moet je provider gebruiken. Aanmelden met een wachtwoord, Google of Microsoft wordt dan niet meer toegestaan. Je kunt deze optie pas inschakelen als een domein is geverifieerd.
De eigenaar van de werkruimte is altijd vrijgesteld van deze verplichting. Als je identiteitsprovider ooit onbereikbaar wordt, kan de eigenaar nog steeds inloggen met een wachtwoord en de verplichting uitschakelen.
Aanmelding gestart door je IdP toestaan. Hiermee kunnen mensen de aanmelding starten vanuit de apptegel bij je provider, in plaats van vanuit PeekHire. Laat deze optie uit, tenzij je die nodig hebt: een aanmelding die niet door PeekHire is gestart, kan niet worden gekoppeld aan een verzoek van ons en wordt daarom alleen aan de hand van de assertion gecontroleerd.
Het ondertekeningscertificaat vervangen
Wanneer je provider de ondertekeningssleutel vervangt, plak je beide certificaten achter elkaar in het certificaatveld. Aanmelden blijft met beide certificaten werken, zodat niemand tijdelijk wordt buitengesloten. Verwijder het oude certificaat zodra de vervanging is voltooid.
Accounts synchroon houden
Eenmalige aanmelding bepaalt wie toegang krijgt. Stel ook gebruikersprovisioning in als je accounts automatisch wilt laten aanmaken en deactiveren wanneer mensen komen en gaan. Zie Gebruikersprovisioning (SCIM).
Wie zich op welke manier aanmeldt
Account → Leden toont voor elk lid een kolom Aanmeldmethode: wachtwoord, Google, Microsoft of SSO. Zo zie je snel wie nog niet is overgestapt op eenmalige aanmelding.
Als je abonnement verandert
Je configuratie blijft bewaard als je het abonnement Business opzegt, maar de verbinding geeft dan geen toegang meer. Leden krijgen te horen dat ze contact met je moeten opnemen en kunnen in plaats daarvan inloggen met hun e-mailadres en wachtwoord, omdat de verplichting om eenmalige aanmelding te gebruiken niet meer geldt. Eigenaren en admins kunnen nog steeds via de provider inloggen, zodat je het abonnement vanuit het product kunt herstellen. Stap weer over op Business en alles wordt ongewijzigd hervat.
De verbinding verwijderen
Bij Verbinding verwijderen wordt eerst om bevestiging gevraagd, omdat de wijziging direct ingaat: niemand kan zich dan nog via je provider aanmelden en ook je geverifieerde domeinen worden verwijderd. Gebruikersprovisioning kan daardoor geen mensen meer toevoegen. Wie zich tot nu toe alleen via eenmalige aanmelding heeft aangemeld, kan met Wachtwoord vergeten een wachtwoord instellen om weer toegang te krijgen. Als je later opnieuw verbinding maakt, moet je je domeinen opnieuw verifiëren.
Problemen oplossen
‘Eenmalige aanmelding is niet ingesteld voor dit e-maildomein.’ Het e-mailadres hoort niet bij een geverifieerd domein. Controleer de spelling en kijk of het domein als geverifieerd wordt weergegeven.
‘Eenmalige aanmelding is niet voltooid.’ De assertion is geweigerd. De meest voorkomende oorzaken zijn een verlopen ondertekeningscertificaat, een certificaat dat niet meer overeenkomt met het certificaat dat je provider gebruikt, een entity-ID die afwijkt van de ingestelde waarde of een antwoord dat te laat is aangekomen. Voer eerst Verbinding controleren uit.
‘Dit adres hoort al bij een andere werkruimte.’ Dit e-mailadres hoort bij een lid van een andere PeekHire-werkruimte. Het account moet die werkruimte verlaten voordat het lid kan worden van jouw werkruimte.
‘Te veel aanmeldpogingen vanaf je netwerk.’ Er zijn in korte tijd meer aanmeldingen dan gebruikelijk binnengekomen vanaf één netwerkadres. Wacht een paar minuten en probeer het opnieuw. Er is ruim voldoende capaciteit voor dagelijks gebruik op kantoorlocaties waar meerdere mensen hetzelfde adres delen.
‘Deze werkruimte laat alleen uitgenodigde leden toe.’ Automatisch accounts aanmaken bij de eerste aanmelding is uitgeschakeld. Nodig de persoon uit of schakel deze instelling in.