Inloggen met het account dat je organisatie al heeft
Koppel je eigen identity provider aan Puzzel.org, via OpenID Connect of SAML 2.0, en de mensen die je activiteiten spelen of je cursussen volgen loggen in waar ze altijd inloggen. Niemand typt een naam, niemand kiest nog een wachtwoord, en elk resultaat is van iemand die je kent.
Voor scholen en bedrijven die hun accounts op één plek beheren. Je stelt het zelf in, in je dashboard: één adres om bij je provider te registreren, vier velden om in te vullen en een test waarbij niemand wordt ingelogd.
Deze activiteit is voor mensen met een account bij Acme. Als je inlogt, ga je naar de inlogpagina en meteen weer terug hierheen.
- Op de eigen link van een activiteit, voordat ze spelen
- Op je inlogpagina en in je klassen, met Puzzel LMS
- In een activiteit die in je eigen portaal is ingesloten, zonder klik
Er is geen koppeling voor Clever of ClassLink en geen automatische provisioning (SCIM): iemand verschijnt bij de eerste keer inloggen, of als jij diegene toevoegt. En het logt de mensen in die spelen en leren — wie activiteiten maakt, blijft bij Puzzel.org inloggen met Google, Microsoft of een e-mailadres.
Hoe het werkt
- Registreer Puzzel.org bij je provider Voeg het daar toe als applicatie, via OpenID Connect of SAML 2.0, en geef aan waarheen het mensen terug moet sturen: OpenID Connect · Redirect-adres
https://puzzel.org/api/sso/callbackSAML 2.0 · Reply-URL (ACS)https://puzzel.org/api/sso/saml/acsSAML 2.0 · Entity ID (audience)https://puzzel.org/api/sso/saml/metadata - Vul in wat je provider je geeft In je dashboard, onder Gekoppelde apps: de issuer-URL, het client ID en, als die er is, het client secret — of, via SAML, de sign-in URL, de entity ID en het certificaat. En de naam die mensen op de knop zien.
- Test de koppeling Met één knop ga je naar je eigen inlogpagina en weer terug, en zie je wie je provider zegt dat je bent. Er wordt nergens iemand ingelogd. Instellen en testen is gratis, met elk account.
- Zet het aan waar je het wilt Kies per activiteit SSO als enige inlogoptie. Kies voor je cursussen SSO als manier om in te loggen onder LMS-instellingen.
Twee protocollen, één koppeling
Puzzel.org spreekt beide standaarden die identity providers gebruiken. Je kiest er één als je koppelt; alles daarna — wie binnenkomt, waar mensen inloggen, hoe een resultaat eruitziet — is hetzelfde.
OpenID Connect
De nieuwste van de twee, en de beste keuze als je provider beide aanbiedt: minder waarden om uit te wisselen en niets om met de hand te vernieuwen.
- Je provider krijgt één redirect-adres
- Je vult een issuer-URL, een client ID en meestal een client secret in
- Een activiteit die in je eigen portaal is ingesloten kan het token doorgeven, zodat niemand hoeft te klikken
SAML 2.0
De standaard die veel organisaties al jaren gebruiken, en soms de enige die een provider of een beleid toestaat — AD FS en Shibboleth bijvoorbeeld.
- Je provider krijgt een reply-URL en een entity ID
- Je geeft Puzzel.org de metadata van je provider: als link, als bestand of met de hand ingevuld
- Het ondertekeningscertificaat heeft een einddatum; de kaart toont die, en je vervangt het daar als je provider het vernieuwt
Stap voor stap, per provider
De eerste twee stappen verschillen per provider en per protocol. De menunamen hieronder zijn die van de providers zelf; ze verplaatsen dingen af en toe, dus laat het ons weten als er een niet meer staat waar wij zeggen.
Microsoft Entra ID
- Ga in het Microsoft Entra admin center naar Entra ID → App registrations en kies New registration.
- Noem het Puzzel, laat “Single tenant only” staan onder Supported account types en kies Register.
- Voeg onder Authentication het platform Web toe en plak het redirect-adres.
- Kies onder Certificates & secrets voor New client secret en kopieer de Value.
- In Puzzel.org is de issuer-URL https://login.microsoftonline.com/ gevolgd door je Directory (tenant) ID en /v2.0. Het client ID is de Application (client) ID.
Entra stuurt de inlognaam als adres mee, tenzij je onder Token configuration de optionele email-claim toevoegt. Puzzel.org accepteert allebei.
Okta
- Ga in de Okta Admin Console naar Applications → Applications en kies Create App Integration.
- Kies OIDC - OpenID Connect als inlogmethode en Web Application als type.
- Laat het grant type op Authorization Code staan en plak het redirect-adres onder Sign-in redirect URIs.
- Kies onder Assignments wie het mag gebruiken, en sla op.
- In Puzzel.org is de issuer-URL je Okta-adres, zoals https://your-company.okta.com. Het Client ID en het Client secret staan op het tabblad General van de app.
Wie de app niet is toegewezen, wordt door Okta zelf geweigerd. Gebruik je een custom authorization server, dan eindigt de issuer op /oauth2/default.
Google Workspace
- Open in de Google Cloud console Google Auth Platform en stel het in met de doelgroep Internal, zodat alleen accounts van je organisatie kunnen inloggen.
- Kies onder Clients voor Create client en kies Web application.
- Plak het redirect-adres onder Authorized redirect URIs en maak de client aan.
- Kopieer het Client ID en het Client secret.
- In Puzzel.org is de issuer-URL https://accounts.google.com. Vul ook je e-maildomein in.
Bij de doelgroep External kan elk Google-account inloggen. De e-maildomeinen die je in Puzzel.org invult zijn dan de enige afscheiding, dus vul ze altijd in.
Een andere provider
Puzzel.org gebruikt gewoon OpenID Connect, dus een provider die dat volgt — Keycloak, Auth0, OneLogin, JumpCloud, Ping — koppel je op dezelfde manier. Je hebt de issuer-URL nodig, een client ID en meestal een client secret, de authorization code flow en de scopes openid, email en profile. Een provider of een beleid dat alleen SAML 2.0 toestaat, zoals AD FS of Shibboleth, koppel je ook: kies SAML 2.0 in je dashboard, registreer de reply-URL en entity ID die daar staan en plak de metadata van je provider.
Jij bepaalt wie binnenkomt
Vul je e-maildomeinen in en alleen adressen van die domeinen kunnen inloggen. Met Puzzel LMS kan een nieuwkomer met zo'n domein bij de eerste keer inloggen op je lijst komen, zonder uitnodiging — of je houdt het bij de mensen die je zelf hebt toegevoegd.
Wat Puzzel.org ontvangt
De eigen id van je provider voor de persoon, hun naam en hun e-mailadres — nooit een wachtwoord. De naam en het adres van een speler worden bij hun resultaat bewaard; een cursist wordt herkend aan het adres op je lijst. Een identiteit bestaat alleen binnen jouw account.
Gratis te testen, onderdeel van vier abonnementen
Je provider koppelen en testen is gratis, met elk account, zodat je weet dat het werkt voordat je kiest. Je mensen laten inloggen hoort bij de abonnementen School, Ambassadeur, Academie en Trainer, zonder extra kosten en voor zoveel mensen als er inloggen. Spelen telt nog steeds als sessie, zoals altijd.
Kom je er bij een veld niet uit, of gebruik je een provider die er niet bij staat?
Vertel ons welke provider je gebruikt en wat je te zien krijgt. We lopen de koppeling samen met je door.