Gebruikers & Organisatie

Microsoft Entra-groepen

Groepsleden automatisch laten bijhouden door Microsoft Entra ID via SCIM-provisioning

Laatst bijgewerkt op

Met provisioning stuurt Microsoft Entra ID je gebruikers en groepen naar Tillor. Koppel je een Entra-groep aan een Tillor-groep, dan volgen de leden van die groep Entra: wie je in Entra toevoegt, krijgt de taken en weergaven van de groep, en wie je eruit haalt of uitschakelt, verliest ze. Daarvoor hoeft niemand opnieuw in te loggen.

Entra gebruikt daarvoor het SCIM-protocol. Tillor leest zelf niets uit je Microsoft-tenant: Entra bepaalt welke gebruikers en groepen het doorstuurt. Alleen tijdens Snel instellen praat je browser met Microsoft om de app voor je aan te maken.

Wat er wel en niet gebeurt

  • Alleen bestaande leden. Entra maakt geen Tillor-accounts aan. Iemand die nog geen lid is van je organisatie, telt niet mee tot je die persoon uitnodigt. Zodra hij lid wordt, komt hij meteen in zijn gekoppelde groepen
  • Geen gegevens van niet-leden. Van mensen zonder Tillor-account bewaart Tillor geen naam of e-mailadres, alleen een onleesbare code waarmee Tillor ze herkent als ze later lid worden
  • Niets zonder koppeling. Een Entra-groep verandert pas iets in Tillor als je hem onder Entra-groepen niet gekoppeld aan een Tillor-groep koppelt
  • Eén op één. Een Tillor-groep hoort bij hoogstens één Entra-groep
  • De naam blijft van Tillor. Hernoem je de groep in Entra, dan zie je de nieuwe naam achter Entra ·, maar de Tillor-groep houdt zijn eigen naam
  • Geneste groepen worden niet uitgeklapt. Een groep die lid is van een andere groep telt niet als lid. Wil je die mensen ook, wijs de geneste groep dan apart toe in Entra en koppel hem aan dezelfde of een andere Tillor-groep
  • Inloggen verandert niet. Mensen loggen gewoon in met Microsoft, zie Inloggen

Voordat je begint

Je hebt nodig:

  • In Tillor de permissie Instellingen bewerken
  • In Microsoft Entra de rol Cloud Application Administrator of Application Administrator (of hoger)
  • Een Entra-licentie die automatische provisioning naar eigen apps toestaat (Microsoft Entra ID P1 of hoger)

Zorg dat je collega's in Tillor hetzelfde Microsoft-account of hetzelfde e-mailadres hebben als in Entra. Zo herkent Tillor wie wie is, zie Hoe Tillor mensen herkent.

Snel instellen

Ben je zelf Entra-beheerder, dan zet Tillor de koppeling in één keer voor je klaar.

  1. Ga naar Ondersteuning > Instellingen en kies Groepen
  2. Klik bij Microsoft Entra op Instellen met Microsoft en daarna op Aanmelden bij Microsoft
  3. Meld je in het venster van Microsoft aan met je beheerdersaccount en geef toestemming. Microsoft vraagt om apps en provisioning te mogen beheren en je groepen te mogen lezen

Tillor maakt dan de app in Entra, vult de tenant-URL en het token in, laat gebruikers op hun Microsoft-account herkennen en laat Entra het type van elke groep meesturen. Daarna start de synchronisatie en stuurt Tillor jou en al je groepen meteen door, zodat je niet op de eerste synchronisatie hoeft te wachten. Tot slot leest Tillor per groep het type uit en of er een Team bij hoort. Je ziet elke stap afvinken. Tillor doet dit op de achtergrond: je kunt het venster of zelfs de pagina sluiten. Klik je later weer op Instellen met Microsoft, dan zie je hoe ver het is, of tot een uur na afloop of het gelukt of mislukt is. Daarna kun je met Opnieuw instellen nog eens beginnen.

Entra stuurt daarbij al je gebruikers en groepen. Je hoeft vooraf niets te kiezen: de groepen komen onder Entra-groepen niet gekoppeld en veranderen niets tot je ze koppelt. Ga daarvoor verder bij Groepen koppelen in Tillor. De leden van de groepen volgen met de eerste synchronisatie. Die duurt een paar minuten, bij grote organisaties een paar uur.

Tillor gebruikt de toegang alleen voor dit instellen. Hij gaat versleuteld naar de achtergrondtaak en wordt daarna nergens bewaard; Microsoft laat hem na ongeveer een uur zelf verlopen. Doorloop je Instellen met Microsoft opnieuw, dan vindt Tillor dezelfde app terug en maakt er geen tweede.

Snel instellen maakt een nieuw token. Een token dat je eerder met de hand in Entra plakte, werkt daarna niet meer. Stopt het instellen halverwege, klik dan op Opnieuw proberen.

Lukt aanmelden niet, bijvoorbeeld omdat je organisatie toestemming voor apps blokkeert, of wil je dat Entra alleen bepaalde groepen stuurt, stel de koppeling dan met de hand in zoals hieronder.

Handmatig instellen

Token maken in Tillor

  1. Ga naar Ondersteuning > Instellingen en kies Groepen
  2. Bovenaan staat Microsoft Entra. Is de koppeling al ingesteld, klik dan op Verbinding
  3. Kopieer de Tenant-URL. Die ziet eruit als https://…/api/orgs/<organisatie>/scim/v2
  4. Klik op Token genereren en kopieer het token dat verschijnt

Het token wordt maar één keer getoond. Plak het meteen in Entra. Ben je het kwijt, klik dan op Token vervangen en gebruik het nieuwe token.

Een app maken in Entra

  1. Open het Microsoft Entra-beheercentrum
  2. Ga naar Identity > Applications > Enterprise applications en klik op New application
  3. Klik op Create your own application
  4. Geef de app een naam, bijvoorbeeld Tillor, kies Integrate any other application you don't find in the gallery (Non-gallery) en klik op Create

Heb je al een enterprise application voor Tillor, dan kun je die ook gebruiken.

Provisioning koppelen

  1. Open in de app Provisioning en klik op Get started (of New configuration)
  2. Zet Provisioning Mode op Automatic
  3. Vul onder Admin Credentials in:
    • Tenant URL: de Tenant-URL uit Tillor
    • Secret Token: het token uit Tillor
  4. Klik op Test Connection. Entra moet melden dat de verbinding gelukt is
  5. Klik op Save

Attributen controleren

Open onder Mappings de regel Provision Microsoft Entra ID Users:

  • Zet externalId op objectId (standaard staat er mailNickname). Dan herkent Tillor iemand aan zijn Microsoft-account, ook als het e-mailadres verschilt
  • Laat userName (← userPrincipalName), active en emails[type eq "work"].value (← mail) staan

Laat Provision Microsoft Entra ID Groups aan staan. De standaardinstellingen (displayName, externalId ← objectId, members) zijn goed.

Wil je in Tillor zien wat voor groep het is, voeg dan bij de groepen deze attributen toe. Kies onder Show advanced options eerst Edit attribute list for customappsso en voeg de doelattributen toe, daarna per regel Add New Mapping:

Bron in EntraDoelattribuutType
Expressie Join(",", [groupTypes])urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:groupTypesString
securityEnabledurn:ietf:params:scim:schemas:extension:tillor:2.0:Group:securityEnabledBoolean
mailEnabledurn:ietf:params:scim:schemas:extension:tillor:2.0:Group:mailEnabledBoolean
onPremisesSyncEnabledurn:ietf:params:scim:schemas:extension:tillor:2.0:Group:onPremisesSyncEnabledBoolean
mailurn:ietf:params:scim:schemas:extension:tillor:2.0:Group:mailString
descriptionurn:ietf:params:scim:schemas:extension:tillor:2.0:Group:descriptionString

Ontbreekt een bron in de lijst van Entra, sla die regel dan over. Of er een Team bij een groep hoort, kan Entra zo niet doorsturen; dat ziet Tillor alleen via Instellen met Microsoft.

Andere attributen mag je laten staan. Tillor slaat ze niet op.

Groepen toewijzen

  1. Open in de app Users and groups en klik op Add user/group
  2. Kies de groepen die Tillor moet krijgen, bijvoorbeeld Receptie, en klik op Assign
  3. Controleer onder Provisioning > Settings dat Scope op Sync only assigned users and groups staat

Entra stuurt een groep samen met zijn leden. Je hoeft de leden niet apart toe te wijzen.

Provisioning starten

Zet onder Provisioning de Provisioning Status op On en klik op Save.

De eerste ronde kan even duren, afhankelijk van het aantal gebruikers. Daarna stuurt Entra ongeveer elke 40 minuten de wijzigingen door. Wil je één persoon meteen bijwerken, gebruik dan Provision on demand in Entra.

Groepen koppelen in Tillor

Ververs Instellingen > Groepen. Bovenaan staat de regel Microsoft Entra met de laatste synchronisatie en hoeveel groepen gekoppeld zijn. Onder je Tillor-groepen staat Entra-groepen niet gekoppeld met de doorgestuurde groepen die nog niets doen. Klik op Tonen als de lijst dicht is en gebruik het zoekveld om een groep te vinden. Kies per groep bij Koppelen aan… wat er moet gebeuren en klik daarna op Opslaan. Met Terugzetten gooi je je keuzes weg. Een Tillor-groep kan maar aan één Entra-groep hangen; groepen die al gekoppeld zijn, kun je niet nog eens kiezen.

KeuzeWat er gebeurt
Nieuwe makenTillor maakt een groep met de naam uit Entra en vult hem met de herkende leden
Een bestaande groepDe leden van die groep worden vervangen door de herkende leden uit Entra. Heeft Entra de leden van die groep nog niet gestuurd, dan blijven de huidige leden staan tot de synchronisatie ze levert

Vanaf nu werkt Entra de leden bij elke synchronisatie bij. De gekoppelde groep verdwijnt uit de lijst en in je Tillor-groepen staat onder de groep Entra · [naam] met wat voor groep het is.

Koppelen gebeurt alleen vanuit Entra-groepen niet gekoppeld. Een Tillor-groep die je met de hand beheert, zoals IT, koppel je niet vanuit de groep zelf.

Achter elke groepsnaam staat wat voor groep het in Entra is. Met de knoppen boven de lijst toon je één soort.

LabelWat het is
BeveiligingEen gewone beveiligingsgroep, vaak de groep die je wilt koppelen
Beveiliging met e-mailEen beveiligingsgroep met een eigen e-mailadres
DistributielijstAlleen een e-maillijst
Microsoft 365Een groep met een gedeelde mailbox en een SharePoint-site, soms met een Team
Windows Server ADKomt uit je lokale Active Directory (hybride) en wordt daar beheerd
DynamischEntra bepaalt de leden zelf met een regel
TeamsEr hoort een Team bij
Type onbekendTillor weet het type nog niet. Doorloop Instellen met Microsoft opnieuw

SharePoint-sitegroepen, zoals Eigenaars, Leden en Bezoekers van een site, zijn geen Entra-groepen. Die komen nooit in Tillor. Wat je wel ziet, is de Microsoft 365-groep achter de site.

Hoe Tillor mensen herkent

Voor elke gebruiker die Entra doorstuurt, zoekt Tillor een bestaand lid van je organisatie:

  1. Eerst op het Microsoft-account waarmee die persoon in Tillor inlogt (het Entra-object-ID, als je externalId op objectId zet)
  2. Anders op e-mailadres: het werkadres uit Entra, of de userPrincipalName als dat een e-mailadres is

Vindt Tillor niemand, of is de gebruiker in Entra uitgeschakeld, dan telt hij niet mee in de groep. Zodra de persoon lid wordt van de organisatie, telt hij meteen mee. Zet je hem in Entra weer aan, dan telt hij bij de volgende synchronisatie mee.

Wat er gebeurt bij wijzigingen in Entra

In EntraIn Tillor
Lid toegevoegd aan een gekoppelde groepKomt in de Tillor-groep (als hij lid is van de organisatie)
Lid uit de groep gehaaldGaat uit de Tillor-groep
Gebruiker uitgeschakeld (Account enabled uit)Gaat uit alle gekoppelde Tillor-groepen. Zijn Tillor-account blijft bestaan
Gebruiker of groep niet meer toegewezen aan de appEntra stuurt een uitschakeling of verwijdering, met hetzelfde effect
Groep verwijderdOnder de Tillor-groep staat Verwijderd in Entra. De leden zijn behouden. De Tillor-groep blijft bestaan met zijn laatste leden en wordt niet meer bijgewerkt

Iemand helemaal uit je organisatie halen doe je in Tillor, bij Organisatie. Entra beheert alleen de groepsleden.

Wat je terugziet in het activiteitenlog

In het activiteitenlog zie je:

  • Elke wijziging in de leden van een Tillor-groep die Entra doorvoert, met wie erbij kwam of eruit ging. Die staat op naam van het systeem, niet van een gebruiker
  • Elke synchronisatieronde van Entra, één regel per ronde. Een ronde waarin Entra niets stuurt, zie je niet
  • Wie een Entra-groep aan een Tillor-groep koppelde of ontkoppelde, en wie het token verving

Koppeling wijzigen of stoppen

  • Ontkoppelen: klik bij de Tillor-groep op Loskoppelen. De Tillor-groep blijft zoals hij is en je beheert hem weer met de hand. De Entra-groep komt terug onder Entra-groepen niet gekoppeld
  • Andere Tillor-groep: koppel los en koppel de Entra-groep daarna onder Entra-groepen niet gekoppeld aan een andere groep. De vorige groep houdt zijn leden, maar wordt niet meer bijgewerkt
  • Helemaal stoppen: zet in Entra de Provisioning Status op Off, of verwijder de enterprise application

Token vervangen

Klik in de regel Microsoft Entra op Verbinding en daarna op Token vervangen als het token gelekt is of als je het opnieuw nodig hebt. Het oude token werkt meteen niet meer. Plak het nieuwe token in Entra bij Provisioning > Admin Credentials > Secret Token en klik op Save. Tot je dat doet, mislukt de synchronisatie in Entra.

Problemen oplossen

Instellen met Microsoft stopt bij een stap

Bij de stap staat de melding van Microsoft. Meestal mist je account de beheerdersrol of de toestemming. Controleer de rollen bij Voordat je begint en klik op Opnieuw proberen. Tillor hergebruikt de app en provisioning die al gemaakt waren.

Test Connection mislukt

Controleer dat de Tenant-URL volledig is overgenomen, inclusief /scim/v2, en dat het token het laatst gegenereerde is. Na Token vervangen werkt een oud token niet meer.

Een groep staat niet in de lijst

Wacht tot de eerste synchronisatie rond is en ververs de pagina. Heb je de koppeling met de hand ingesteld, dan stuurt Entra alleen groepen die aan de app zijn toegewezen: controleer Users and groups in de app en wacht de volgende ronde af, of gebruik Provision on demand.

Iemand ontbreekt in de Tillor-groep

  • Is die persoon lid van je Tillor-organisatie? Entra maakt geen accounts aan
  • Komt het e-mailadres in Entra overeen met dat in Tillor? Zet anders externalId op objectId, zodat Tillor hem aan zijn Microsoft-account herkent. Dat werkt alleen als hij al eens met Microsoft in Tillor heeft ingelogd
  • Staat de gebruiker in Entra aan?
  • Is hij rechtstreeks lid van de groep, en niet via een geneste groep?

Mijn handmatige wijziging verdwijnt

Bij een gekoppelde groep is Entra de bron. Pas de leden in Entra aan, of ontkoppel de groep.

Meer details over een mislukte ronde

Open in Entra Provisioning > Provisioning logs. Daar zie je per gebruiker en groep wat Entra probeerde en welk antwoord Tillor gaf.

Zie ook

Was deze pagina nuttig?

Op deze pagina