Microsoft Entra-groepen
Groepsleden automatisch laten bijhouden door Microsoft Entra ID via SCIM-provisioning
Laatst bijgewerkt op
Met provisioning stuurt Microsoft Entra ID je gebruikers en groepen naar Tillor. Koppel je een Entra-groep aan een Tillor-groep, dan volgen de leden van die groep Entra: wie je in Entra toevoegt, krijgt de taken en weergaven van de groep, en wie je eruit haalt of uitschakelt, verliest ze. Daarvoor hoeft niemand opnieuw in te loggen.
Entra gebruikt daarvoor het SCIM-protocol. Tillor leest zelf niets uit je Microsoft-tenant: Entra bepaalt welke gebruikers en groepen het doorstuurt. Alleen tijdens Snel instellen praat je browser met Microsoft om de app voor je aan te maken.
Wat er wel en niet gebeurt
- Alleen bestaande leden. Entra maakt geen Tillor-accounts aan. Iemand die nog geen lid is van je organisatie, telt niet mee tot je die persoon uitnodigt. Zodra hij lid wordt, komt hij meteen in zijn gekoppelde groepen
- Geen gegevens van niet-leden. Van mensen zonder Tillor-account bewaart Tillor geen naam of e-mailadres, alleen een onleesbare code waarmee Tillor ze herkent als ze later lid worden
- Niets zonder koppeling. Een Entra-groep verandert pas iets in Tillor als je hem onder Entra-groepen niet gekoppeld aan een Tillor-groep koppelt
- Eén op één. Een Tillor-groep hoort bij hoogstens één Entra-groep
- De naam blijft van Tillor. Hernoem je de groep in Entra, dan zie je de nieuwe naam achter Entra ·, maar de Tillor-groep houdt zijn eigen naam
- Geneste groepen worden niet uitgeklapt. Een groep die lid is van een andere groep telt niet als lid. Wil je die mensen ook, wijs de geneste groep dan apart toe in Entra en koppel hem aan dezelfde of een andere Tillor-groep
- Inloggen verandert niet. Mensen loggen gewoon in met Microsoft, zie Inloggen
Voordat je begint
Je hebt nodig:
- In Tillor de permissie Instellingen bewerken
- In Microsoft Entra de rol Cloud Application Administrator of Application Administrator (of hoger)
- Een Entra-licentie die automatische provisioning naar eigen apps toestaat (Microsoft Entra ID P1 of hoger)
Zorg dat je collega's in Tillor hetzelfde Microsoft-account of hetzelfde e-mailadres hebben als in Entra. Zo herkent Tillor wie wie is, zie Hoe Tillor mensen herkent.
Snel instellen
Ben je zelf Entra-beheerder, dan zet Tillor de koppeling in één keer voor je klaar.
- Ga naar Ondersteuning > Instellingen en kies Groepen
- Klik bij Microsoft Entra op Instellen met Microsoft en daarna op Aanmelden bij Microsoft
- Meld je in het venster van Microsoft aan met je beheerdersaccount en geef toestemming. Microsoft vraagt om apps en provisioning te mogen beheren en je groepen te mogen lezen
Tillor maakt dan de app in Entra, vult de tenant-URL en het token in, laat gebruikers op hun Microsoft-account herkennen en laat Entra het type van elke groep meesturen. Daarna start de synchronisatie en stuurt Tillor jou en al je groepen meteen door, zodat je niet op de eerste synchronisatie hoeft te wachten. Tot slot leest Tillor per groep het type uit en of er een Team bij hoort. Je ziet elke stap afvinken. Tillor doet dit op de achtergrond: je kunt het venster of zelfs de pagina sluiten. Klik je later weer op Instellen met Microsoft, dan zie je hoe ver het is, of tot een uur na afloop of het gelukt of mislukt is. Daarna kun je met Opnieuw instellen nog eens beginnen.
Entra stuurt daarbij al je gebruikers en groepen. Je hoeft vooraf niets te kiezen: de groepen komen onder Entra-groepen niet gekoppeld en veranderen niets tot je ze koppelt. Ga daarvoor verder bij Groepen koppelen in Tillor. De leden van de groepen volgen met de eerste synchronisatie. Die duurt een paar minuten, bij grote organisaties een paar uur.
Tillor gebruikt de toegang alleen voor dit instellen. Hij gaat versleuteld naar de achtergrondtaak en wordt daarna nergens bewaard; Microsoft laat hem na ongeveer een uur zelf verlopen. Doorloop je Instellen met Microsoft opnieuw, dan vindt Tillor dezelfde app terug en maakt er geen tweede.
Snel instellen maakt een nieuw token. Een token dat je eerder met de hand in Entra plakte, werkt daarna niet meer. Stopt het instellen halverwege, klik dan op Opnieuw proberen.
Lukt aanmelden niet, bijvoorbeeld omdat je organisatie toestemming voor apps blokkeert, of wil je dat Entra alleen bepaalde groepen stuurt, stel de koppeling dan met de hand in zoals hieronder.
Handmatig instellen
Token maken in Tillor
- Ga naar Ondersteuning > Instellingen en kies Groepen
- Bovenaan staat Microsoft Entra. Is de koppeling al ingesteld, klik dan op Verbinding
- Kopieer de Tenant-URL. Die ziet eruit als
https://…/api/orgs/<organisatie>/scim/v2 - Klik op Token genereren en kopieer het token dat verschijnt
Het token wordt maar één keer getoond. Plak het meteen in Entra. Ben je het kwijt, klik dan op Token vervangen en gebruik het nieuwe token.
Een app maken in Entra
- Open het Microsoft Entra-beheercentrum
- Ga naar Identity > Applications > Enterprise applications en klik op New application
- Klik op Create your own application
- Geef de app een naam, bijvoorbeeld Tillor, kies Integrate any other application you don't find in the gallery (Non-gallery) en klik op Create
Heb je al een enterprise application voor Tillor, dan kun je die ook gebruiken.
Provisioning koppelen
- Open in de app Provisioning en klik op Get started (of New configuration)
- Zet Provisioning Mode op Automatic
- Vul onder Admin Credentials in:
- Tenant URL: de Tenant-URL uit Tillor
- Secret Token: het token uit Tillor
- Klik op Test Connection. Entra moet melden dat de verbinding gelukt is
- Klik op Save
Attributen controleren
Open onder Mappings de regel Provision Microsoft Entra ID Users:
- Zet externalId op objectId (standaard staat er mailNickname). Dan herkent Tillor iemand aan zijn Microsoft-account, ook als het e-mailadres verschilt
- Laat userName (← userPrincipalName), active en emails[type eq "work"].value (← mail) staan
Laat Provision Microsoft Entra ID Groups aan staan. De standaardinstellingen (displayName, externalId ← objectId, members) zijn goed.
Wil je in Tillor zien wat voor groep het is, voeg dan bij de groepen deze attributen toe. Kies onder Show advanced options eerst Edit attribute list for customappsso en voeg de doelattributen toe, daarna per regel Add New Mapping:
| Bron in Entra | Doelattribuut | Type |
|---|---|---|
Expressie Join(",", [groupTypes]) | urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:groupTypes | String |
| securityEnabled | urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:securityEnabled | Boolean |
| mailEnabled | urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:mailEnabled | Boolean |
| onPremisesSyncEnabled | urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:onPremisesSyncEnabled | Boolean |
urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:mail | String | |
| description | urn:ietf:params:scim:schemas:extension:tillor:2.0:Group:description | String |
Ontbreekt een bron in de lijst van Entra, sla die regel dan over. Of er een Team bij een groep hoort, kan Entra zo niet doorsturen; dat ziet Tillor alleen via Instellen met Microsoft.
Andere attributen mag je laten staan. Tillor slaat ze niet op.
Groepen toewijzen
- Open in de app Users and groups en klik op Add user/group
- Kies de groepen die Tillor moet krijgen, bijvoorbeeld Receptie, en klik op Assign
- Controleer onder Provisioning > Settings dat Scope op Sync only assigned users and groups staat
Entra stuurt een groep samen met zijn leden. Je hoeft de leden niet apart toe te wijzen.
Provisioning starten
Zet onder Provisioning de Provisioning Status op On en klik op Save.
De eerste ronde kan even duren, afhankelijk van het aantal gebruikers. Daarna stuurt Entra ongeveer elke 40 minuten de wijzigingen door. Wil je één persoon meteen bijwerken, gebruik dan Provision on demand in Entra.
Groepen koppelen in Tillor
Ververs Instellingen > Groepen. Bovenaan staat de regel Microsoft Entra met de laatste synchronisatie en hoeveel groepen gekoppeld zijn. Onder je Tillor-groepen staat Entra-groepen niet gekoppeld met de doorgestuurde groepen die nog niets doen. Klik op Tonen als de lijst dicht is en gebruik het zoekveld om een groep te vinden. Kies per groep bij Koppelen aan… wat er moet gebeuren en klik daarna op Opslaan. Met Terugzetten gooi je je keuzes weg. Een Tillor-groep kan maar aan één Entra-groep hangen; groepen die al gekoppeld zijn, kun je niet nog eens kiezen.
| Keuze | Wat er gebeurt |
|---|---|
| Nieuwe maken | Tillor maakt een groep met de naam uit Entra en vult hem met de herkende leden |
| Een bestaande groep | De leden van die groep worden vervangen door de herkende leden uit Entra. Heeft Entra de leden van die groep nog niet gestuurd, dan blijven de huidige leden staan tot de synchronisatie ze levert |
Vanaf nu werkt Entra de leden bij elke synchronisatie bij. De gekoppelde groep verdwijnt uit de lijst en in je Tillor-groepen staat onder de groep Entra · [naam] met wat voor groep het is.
Koppelen gebeurt alleen vanuit Entra-groepen niet gekoppeld. Een Tillor-groep die je met de hand beheert, zoals IT, koppel je niet vanuit de groep zelf.
Achter elke groepsnaam staat wat voor groep het in Entra is. Met de knoppen boven de lijst toon je één soort.
| Label | Wat het is |
|---|---|
| Beveiliging | Een gewone beveiligingsgroep, vaak de groep die je wilt koppelen |
| Beveiliging met e-mail | Een beveiligingsgroep met een eigen e-mailadres |
| Distributielijst | Alleen een e-maillijst |
| Microsoft 365 | Een groep met een gedeelde mailbox en een SharePoint-site, soms met een Team |
| Windows Server AD | Komt uit je lokale Active Directory (hybride) en wordt daar beheerd |
| Dynamisch | Entra bepaalt de leden zelf met een regel |
| Teams | Er hoort een Team bij |
| Type onbekend | Tillor weet het type nog niet. Doorloop Instellen met Microsoft opnieuw |
SharePoint-sitegroepen, zoals Eigenaars, Leden en Bezoekers van een site, zijn geen Entra-groepen. Die komen nooit in Tillor. Wat je wel ziet, is de Microsoft 365-groep achter de site.
Hoe Tillor mensen herkent
Voor elke gebruiker die Entra doorstuurt, zoekt Tillor een bestaand lid van je organisatie:
- Eerst op het Microsoft-account waarmee die persoon in Tillor inlogt (het Entra-object-ID, als je externalId op objectId zet)
- Anders op e-mailadres: het werkadres uit Entra, of de userPrincipalName als dat een e-mailadres is
Vindt Tillor niemand, of is de gebruiker in Entra uitgeschakeld, dan telt hij niet mee in de groep. Zodra de persoon lid wordt van de organisatie, telt hij meteen mee. Zet je hem in Entra weer aan, dan telt hij bij de volgende synchronisatie mee.
Wat er gebeurt bij wijzigingen in Entra
| In Entra | In Tillor |
|---|---|
| Lid toegevoegd aan een gekoppelde groep | Komt in de Tillor-groep (als hij lid is van de organisatie) |
| Lid uit de groep gehaald | Gaat uit de Tillor-groep |
| Gebruiker uitgeschakeld (Account enabled uit) | Gaat uit alle gekoppelde Tillor-groepen. Zijn Tillor-account blijft bestaan |
| Gebruiker of groep niet meer toegewezen aan de app | Entra stuurt een uitschakeling of verwijdering, met hetzelfde effect |
| Groep verwijderd | Onder de Tillor-groep staat Verwijderd in Entra. De leden zijn behouden. De Tillor-groep blijft bestaan met zijn laatste leden en wordt niet meer bijgewerkt |
Iemand helemaal uit je organisatie halen doe je in Tillor, bij Organisatie. Entra beheert alleen de groepsleden.
Wat je terugziet in het activiteitenlog
In het activiteitenlog zie je:
- Elke wijziging in de leden van een Tillor-groep die Entra doorvoert, met wie erbij kwam of eruit ging. Die staat op naam van het systeem, niet van een gebruiker
- Elke synchronisatieronde van Entra, één regel per ronde. Een ronde waarin Entra niets stuurt, zie je niet
- Wie een Entra-groep aan een Tillor-groep koppelde of ontkoppelde, en wie het token verving
Koppeling wijzigen of stoppen
- Ontkoppelen: klik bij de Tillor-groep op Loskoppelen. De Tillor-groep blijft zoals hij is en je beheert hem weer met de hand. De Entra-groep komt terug onder Entra-groepen niet gekoppeld
- Andere Tillor-groep: koppel los en koppel de Entra-groep daarna onder Entra-groepen niet gekoppeld aan een andere groep. De vorige groep houdt zijn leden, maar wordt niet meer bijgewerkt
- Helemaal stoppen: zet in Entra de Provisioning Status op Off, of verwijder de enterprise application
Token vervangen
Klik in de regel Microsoft Entra op Verbinding en daarna op Token vervangen als het token gelekt is of als je het opnieuw nodig hebt. Het oude token werkt meteen niet meer. Plak het nieuwe token in Entra bij Provisioning > Admin Credentials > Secret Token en klik op Save. Tot je dat doet, mislukt de synchronisatie in Entra.
Problemen oplossen
Instellen met Microsoft stopt bij een stap
Bij de stap staat de melding van Microsoft. Meestal mist je account de beheerdersrol of de toestemming. Controleer de rollen bij Voordat je begint en klik op Opnieuw proberen. Tillor hergebruikt de app en provisioning die al gemaakt waren.
Test Connection mislukt
Controleer dat de Tenant-URL volledig is overgenomen, inclusief /scim/v2, en dat het token het laatst gegenereerde is. Na Token vervangen werkt een oud token niet meer.
Een groep staat niet in de lijst
Wacht tot de eerste synchronisatie rond is en ververs de pagina. Heb je de koppeling met de hand ingesteld, dan stuurt Entra alleen groepen die aan de app zijn toegewezen: controleer Users and groups in de app en wacht de volgende ronde af, of gebruik Provision on demand.
Iemand ontbreekt in de Tillor-groep
- Is die persoon lid van je Tillor-organisatie? Entra maakt geen accounts aan
- Komt het e-mailadres in Entra overeen met dat in Tillor? Zet anders externalId op objectId, zodat Tillor hem aan zijn Microsoft-account herkent. Dat werkt alleen als hij al eens met Microsoft in Tillor heeft ingelogd
- Staat de gebruiker in Entra aan?
- Is hij rechtstreeks lid van de groep, en niet via een geneste groep?
Mijn handmatige wijziging verdwijnt
Bij een gekoppelde groep is Entra de bron. Pas de leden in Entra aan, of ontkoppel de groep.
Meer details over een mislukte ronde
Open in Entra Provisioning > Provisioning logs. Daar zie je per gebruiker en groep wat Entra probeerde en welk antwoord Tillor gaf.
Zie ook
Groepen
Groepen maken en gebruiken
Weergaven
Een taakweergave delen met een groep
Inloggen
Inloggen met Microsoft