Configurix

SSO- en identiteitsintegratie voor productconfigurators

Geef iedere klant, dealer en medewerker de juiste toegang tot Configurix.

Configurix verbindt bedrijfsidentiteit met productconfiguratie, prijzen, offertes en projecten. Een betrouwbare implementatie houdt SSO, provisioning, rollen, tenantisolatie, service-identiteiten en sessiebeveiliging gescheiden en bewijst iedere grens met werkende toegangstests.

Afzetmarkt · Nederland · EUR · btw

Eén identiteitsbeslissing

Aanmelden is slechts de eerste grens

Identiteitsprovider

Gebruiker geverifieerd · uitgever vertrouwd

Configurix-account

Onderwerp opgelost · actief

Huurder en rol

Dealer Noord · verkooprol

Objectbeslissing

Project CX-4821 · toegestaan

Een geldige assertion creëert identiteitscontext. Configurix controleert daarna nog steeds de lokale gebruiker, bedrijfsorganisatie, rol en aangevraagde resource voordat een prijs, project, offerte, order of beheerfunctie zichtbaar wordt.

Definitie van de identiteitsarchitectuur

SSO is één laag, niet het volledige toegangscontrolesysteem.

Enterprise-toegang wordt veiliger en gemakkelijker uit te leggen wanneer authenticatie, federatie, provisioning en autorisatie gescheiden blijven. Elke laag heeft verschillende protocollen, eigenaren, faalmodi en acceptatiebewijs.

Authenticatie

Hoe een persoon of dienst zijn identiteit bewijst. SSO kan menselijke authenticatie delegeren aan een vertrouwde identiteitsprovider.

Federatie

Hoe Configurix, als vertrouwende partij, een assertion van een identiteitsprovider verifieert en een lokale sessie tot stand brengt.

Voorzieningen

Hoe gebruikersaccounts, groepslidmaatschap, activering, update en deactivering gedurende hun levenscyclus worden beheerd.

Autorisatie

Wat de geauthenticeerde identiteit kan doen met een specifiek huurder, project, prijslijst, offerte, order of administratieobject.

Interactieve planner voor de identiteitsarchitectuur

Definieer gebruikers, federatie, levenscyclus en autorisatie als één samenhangend geheel.

Kies de dichtstbijzijnde implementatie. Het resultaat identificeert het bewijs van vertrouwen, mapping en acceptatie dat moet worden geprioriteerd. De daadwerkelijke mogelijkheden, protocollen, rollen en beveiligingsvereisten van de provider zijn afhankelijk van de werkende systemen en de ondertekende Configurix-scope.

Primaire gebruikersgroep
Federatiemodel
Levenscyclus van accounts
Autorisatiemodel

Matrix van vertrouwen en verantwoordelijkheden

Plaats identiteitsbewijs en zakelijke toestemming op de juiste grens.

AutoriteitPrimaire verantwoordelijkheidGrens om te bewijzen
IdentiteitsproviderPrimaire werknemers- of partnerauthenticatie, authenticators, accountstatus, groeps- of attribuutassertions en federatiesleutelsConfigurix valideert de vertrouwde uitgever en assertion; het vertrouwt niet blindelings een e-mailadres of een niet-ondertekend browserveld.
Identiteitslaag configurerenFederatieve accountresolutie, lokale gebruikersidentiteit, sessie, tenantlidmaatschappen, roltoewijzingen en identiteitsauditgebeurtenissenAuthenticatie bepaalt wie zich heeft aangemeld. Lokaal beleid bepaalt nog steeds welke Configurix-bronnen toegankelijk zijn.
Eigenaar van de bedrijfsorganisatieBeslissingen over dealer, distributeur, showroom, merk, rechtspersoon, markt en producttoewijzing volgens overeengekomen workflowExterne IdP-groepen kunnen geen toegang verlenen aan een andere tenant, tenzij de toewijzings- en bedrijfsautoriteit dit expliciet toestaan.
Product- en prijseigenarenCatalogus, regel, prijslijst, korting, offerte, document- en publicatierechtenKrachtige product- of prijsacties hebben expliciete rollen, objectbereiken, goedkeuring en audit nodig, en geen generieke, geverifieerde status.
Applicatie-API'sAPI's voor menselijke sessies, service-identiteiten, scopes, objectautorisatie, tariefcontroles en integratieauditEen geldig toegangstoken is geen voldoende bewijs dat het onderwerp het aangevraagde project of de huurder mag lezen of wijzigen.
Verbonden CRM, ERP of e-commerceHun eigen gebruikers, serviceaccounts, objectmachtigingen en downstream zakelijke autoriteitGebruik de rechten van een browsergebruiker niet als een ongecontroleerde integratie-identiteit en kopieer geen onnodige identiteitskenmerken.

Canoniek identiteitscontract

Draag een vertrouwde identiteit over zonder elke claim om te zetten in toestemming.

Federatie brengt een vertrouwde authenticatiecontext tot stand. Configurix moet het kleinste identiteitscontract behouden dat nodig is om een gebruiker op te lossen, een sessie te creëren, goedgekeurd bedrijfslidmaatschap in kaart te brengen en autorisatiebeslissingen uit te leggen.

issuer

Exacte identificatie van de vertrouwde identiteitsprovider en geconfigureerde federatieverbinding

subject

Stabiele, op de provider gerichte onderwerp-ID die samen met de uitgever wordt gebruikt om het lokale account op te lossen

audience

De beoogde Configurix-client of vertrouwende partij-ID die voor deze assertion wordt geaccepteerd

assurance

Authenticatietijd, methode, context of overeengekomen zekerheidsinformatie die nodig is voor beleid

attributes

Minimaal goedgekeurde naam, e-mailadres, landinstelling, organisatie of andere claims met bron en doel

tenant

Organisatie-, dealer-, regio- of merklidmaatschap van Configurix wordt vastgesteld door middel van gecontroleerde mapping

roles

Lokale rol- en capaciteitstoewijzing, plus wie of wat gezaghebbend is voor elke wijziging

lifecycle

Aangemaakte, actieve, opgeschorte, gedeactiveerde, verwijderde en opnieuw geactiveerde status met effectieve timing

session

Uitgegeven, vernieuwd, verlopen, opnieuw geverifieerd, ingetrokken en uitgelogd per kanaal

audit

Correlatie, actor, bron, doelobject, beslissing, reden, tijdstempel en administratief bewijs

Rollenmodel

Definieer zakelijke mogelijkheden zonder de isolatie van tenants en objecten te verzwakken.

Klant

Eigen projecten maken en hervatten, toegestane prijzen of offertes bekijken en actie per bereik goedkeuren of aanvragen.

Dealergebruiker

Werk alleen binnen toegewezen dealeraccounts, catalogi, prijslijsten, klanten, projecten en toegestane commerciële acties.

Dealermanager

Beheer goedgekeurde dealergebruikers of -toewijzingen zonder de tenant- of globale beheergrens van de fabrikant te overschrijden.

Verkoper

Klantprojecten maken en voortzetten, offertes opstellen en toegestane prijs- of kortingsworkflows gebruiken.

Productmanager

Onderhoud toegewezen catalogusinhoud, keuzes, regels, activa en releases via het geaccepteerde governanceproces.

Prijsmanager

Onderhoud toegewezen prijsbronnen, kortingsbeleid, geldigheid en goedkeuringen zonder ongerelateerd systeembeheer over te nemen.

Operationele gebruiker

Geaccepteerde project-, order-, onderzoeks-, installatie- of productiecontext lezen die vereist is voor toegewezen operationeel werk.

Beheerder

Beheer tenantconfiguratie en geautoriseerde identiteiten; gevoelige mondiale acties blijven opzettelijk beperkt en gecontroleerd.

Een rol is geen globaal gegevensrecht. Elk beschermd verzoek moet ook de organisatie, het eigendom, de producttoewijzing, de markt, de prijsautoriteit, het delen van projecten en ander toepasselijk objectbeleid evalueren.

Levenscyclus van federatieve identiteit

Maak vertrouwen, toegang en deactivering van begin tot eind waarneembaar.

1

Schep vertrouwen

Registreer de exacte IdP- en Configurix-identifiers, endpoints, redirectlocaties, sleutels, certificaten en geaccepteerd profiel.

2

Organisatie oplossen

Bepaal de goedgekeurde huurder, dealer, markt of merk op basis van een gecontroleerde verbinding of bedrijfskartering.

3

Authenticeren

Stuur de gebruiker door de overeengekomen federatiestroom en valideer de uitgevers-, doelgroep-, handtekening-, tijd- en transactiebeveiligingen.

4

Rekening oplossen

Koppel het paar van uitgever en onderwerp aan één Configurix-gebruiker; vermijd het behandelen van veranderlijke e-mail als permanente identiteit.

5

Lidmaatschap aanbieden

Maak of update goedgekeurde lokale kenmerken, tenantlidmaatschap, groepen en status via JIT, SCIM of beheer.

6

Object autoriseren

Evalueer rol-, huurder-, eigendoms-, product-, prijs- en projectbeleid bij elk beveiligd verzoek.

7

Sessie uitvoeren

Pas het beleid voor verloop, vernieuwing, herauthenticatie, uitloggen, apparaat en gevoelige actie toe op de Configurix-sessie.

8

Deactiveren en afstemmen

Verwijder onmiddellijk de toegang, beëindig of beperk sessies op basis van beleid en vergelijk de IdP-, SCIM- en Configurix-status.

Identiteitsintegratiepatronen

Stem het toegangspatroon af op de mensen en systemen die Configurix gebruiken.

Eén personeels-IdP

Medewerkers gebruiken één beheerde identiteitsprovider voor de verkoop-, product-, prijs- en administratierollen van Configurix.

Workforce IdP → OIDC of SAML → Configurix lokale account en roltoewijzing

Controle: Houd geprivilegieerde rollen expliciet en test opgeschorte gebruikers, groepsverwijdering, oude sessies en beheerdersherstel.

Federatie van fabrikanten en dealers

Interne gebruikers en externe dealerorganisaties authenticeren via verschillende vertrouwde identiteitsverbindingen.

Keuze woning of huurder → goedgekeurde IdP → lidmaatschap dealer → objectbeleid

Controle: Bind elke verbinding aan goedgekeurde organisaties; ontleen nooit cross-tenant-toegang aan een door de gebruiker ingevoerd domein alleen.

SCIM-beheerde bedrijfslevenscyclus

De organisatie vereist het gecentraliseerd aanmaken, bijwerken, opschorten en uitschrijven van gebruikers en groepen.

Identiteitslevenscyclussysteem → SCIM-service → Configurix-afstemming van gebruikers, groepen en actieve status

Controle: Definieer de toewijzing van groepen aan rollen, zachte versus harde verwijdering, reactivering, conflicten, nieuwe pogingen en handmatige uitzonderingseigendom.

Identiteit van de uitgenodigde klant

Klanten krijgen gecontroleerde toegang tot specifieke geconfigureerde projecten zonder het personeelsidentiteitsbeleid over te nemen.

Projectuitnodiging → klantauthenticatie → projectlidmaatschap → sessie met bereik

Controle: Gebruik verlopen uitnodigingen, geverifieerde accountresolutie, autorisatie op projectniveau en duidelijke intrekking van delen.

Opstapje voor gevoelige acties

Prijspublicatie, hoge korting, gebruikersbeheer of ordergoedkeuring vereisen een sterkere of recente authenticatie.

Bestaande sessie → beleidstrigger → herauthenticatie of sterkere context → geautoriseerde actie

Controle: Definieer welke acties een intensivering vereisen, welk bewijsmateriaal wordt geaccepteerd, de vervaldatum en het gedrag wanneer de IdP niet beschikbaar is.

Afzonderlijke service-identiteiten

CRM, ERP, e-commerce, PIM of automatisering hebben API-toegang nodig zonder zich voor te doen als een menselijke browsergebruiker.

Integratie-identiteit → bereikreferentie of token → Configurix API → objectautorisatie en audit

Controle: Gebruik de minste rechten, rotatie, omgevingsisolatie, eigendom van de werklast en geen interactieve inlogrechten.

Sessie, uitloggen en herstel

Definieer wat er gebeurt nadat de identiteitsprovider ja zegt.

Federatie maakt een Configurix-sessie aan; het beheert niet automatisch elke latere sessiebeslissing. Verlopen, vernieuwen, opnieuw authenticeren, uitloggen, deactiveren en herstellen vereisen expliciet gedrag en werkbewijs.

Sessie maken

Maak pas een Configurix-sessie aan na volledige bevestiging en transactievalidatie.

Inactief en absoluut verlopen

Definieer zowel inactiviteit als de maximale sessieleeftijd op basis van rol en bedrijfsrisico.

Opnieuw authenticatie

Recente of sterkere authenticatie vereisen voor gevoelige administratieve of commerciële acties wanneer het beleid dit vereist.

Vernieuwen en roteren

Bescherm en roteer vernieuwingsmateriaal volgens het gekozen protocol en de applicatiearchitectuur.

Lokaal en federatief uitloggen

Documenteer wat lokaal uitloggen, IdP-uitloggen, front-channel- en back-channel-gedrag feitelijk beëindigen.

Accountdeactivering

Bepaal of bestaande sessies onmiddellijk worden ingetrokken, op natuurlijke wijze verlopen of een afzonderlijke intrekkingsgebeurtenis vereisen.

Herstel

Definieer break-glass en beheerdersherstel zonder een permanente omzeiling van het bedrijfsidentiteitsbeleid te creëren.

Controle

Leg het bewijs van inloggen, falen, mapping, rolverandering, intensivering, uitloggen, intrekking en geprivilegieerde actie vast.

Implementatieblauwdruk

Begin met één identiteitsprovider en elke rol die deze kan bereiken.

01

Inventarisatie-identiteiten en reizen

Geef een overzicht van de gebruiksscenario's van klanten, dealers, verkoop, managers, producten, prijzen, beheerders en serviceaccounts.

02

Kies het federatieprofiel

Documenteer IdP, protocol, stroom, identiteit van klant of serviceprovider, eindpunten, sleutels, claims en uitlogverwachtingen.

03

Definieer een stabiele accountresolutie

Gebruik de identiteit van de uitgever en het onderwerp, dubbele controles, migratieregels en opzettelijk gedrag bij het wijzigen van e-mail.

04

Modelhuur en rollen

Breng organisaties, dealeraccounts, markten, producten, prijslijsten en mogelijkheden met expliciete autoriteit in kaart.

05

Ontwerpinrichting

Kies voor JIT, SCIM, uitnodiging of administratie; specificeer het gedrag voor aanmaken, bijwerken, opschorten, verwijderen, opnieuw activeren en afstemmen.

06

Bescherm sessies en API's

Controles voor sessie, herauthenticatie, token, service-identiteit, geheim, omgeving en objectautorisatie instellen.

07

Testfout en herstel

Dekking van ongeldige assertions, verouderde sleutels, verwijderde groepen, deactivering, IdP-uitval, dubbele gebruikers en vergrendelde beheerders.

08

Beheer de vertrouwensrelatie

Monitor het doorgeven van ondertekeningssleutels, het verlopen van certificaten, het in kaart brengen van drift, inactieve toegang, audits en eigendom van incidenten.

Federatie- en toegangsbeveiliging

Valideer de assertion en autoriseer daarna de resource.

  • Valideer uitgever, doelgroep, handtekening, sleutel, tijd, nonce, status en de exacte protocoltransactie volgens het gekozen profiel.
  • Geeft de voorkeur aan een stabiele, op de provider afgestemde onderwerpidentiteit; behandel e-mail-, naam- en groepsclaims als veranderlijke kenmerken, tenzij het beleid anders bepaalt.
  • Minimaliseer aangevraagde claims en documenteer waarom Configurix elk identiteitskenmerk ontvangt, opslaat, vernieuwt en verwijdert.
  • Dwing huurder- en objectautorisatie af na authenticatie op elk project, prijs, offerte, order, document en administratieverzoek.
  • Voorkom rolescalatie door niet-vertrouwde claims, bewerkbare profielvelden, dubbelzinnige groepsnamen of niet-ondersteunde identiteitsproviders.
  • Afzonderlijke browsersessies, API-toegangstokens, SCIM-referenties, integratie-identiteiten en noodbeheerderstoegang.
  • Bescherm ondertekeningssleutels, clientreferenties, certificaten en SCIM-tokens met rotatie, omgevingsisolatie en verantwoordelijk eigendom.
  • Controleer afwijkingen bij het inloggen, toewijzingsfouten, bevoorrechte wijzigingen, vertraging bij het ongedaan maken van de inrichting en herhaalde toegang tot ongeautoriseerde objecten.

Acceptatiebewijs

Test verboden paden net zo zorgvuldig als succesvol inloggen.

  1. 1Een geldige gebruiker van de vertrouwde IdP logt één keer in en wordt omgezet naar precies één beoogd Configurix-account en tenantlidmaatschap.
  2. 2Een assertion met de verkeerde uitgever, doelgroep, handtekening, tijd, status, nonce of transactiecontext wordt veilig afgewezen.
  3. 3Twee identiteitsproviders die hetzelfde e-mailadres uitgeven, voegen geen gebruikers samen tenzij een expliciet gecontroleerd accountkoppelingsproces dit goedkeurt.
  4. 4Dealer A kan projecten, klanten, prijzen, offertes, bestellingen of documenten van Dealer B niet lezen, raden, zoeken, exporteren of muteren.
  5. 5Als u een gebruiker uit de gezaghebbende groep of SCIM-directory verwijdert, wordt de beoogde rol of toegang binnen het geaccepteerde tijdvenster verwijderd.
  6. 6Opschorting, verwijdering en reactivering behouden de juiste auditgeschiedenis en herstellen niet per ongeluk verouderde rechten.
  7. 7Rol- en attribuutwijzigingen hebben alleen invloed op de toegestane tenant-, markt-, product-, prijs- en beheermogelijkheden.
  8. 8Verlopen, ingetrokken, opnieuw afgespeelde of uitgelogde sessies en tokens kunnen de beschermde acties niet voortzetten buiten het gedocumenteerde beleid.
  9. 9Een gevoelige actie vereist de verwachte recente of sterkere authenticatiecontext en faalt eerlijk wanneer het bewijs onvoldoende is.
  10. 10Het overbrengen van de handtekeningsleutel of het vernieuwen van het certificaat lukt zonder een niet-vertrouwde sleutel te accepteren of een ongecontroleerde uitsluiting te veroorzaken.
  11. 11Een service-identiteit kan geen interactieve klant- of beheerdersstromen gebruiken en heeft alleen toegang tot de goedgekeurde API-objecten en -acties.
  12. 12Afstemming identificeert extra, ontbrekende, inactieve, dubbele en privilege-drift accounts binnen de identiteitsprovider en Configurix.

Foutpatronen

Waar zakelijke SSO een vals gevoel van veiligheid creëert.

SSO wordt behandeld als autorisatie

Een geldige login heeft toegang tot elke tenant-, project- of beheerdersactie, omdat het objectbeleid nooit is ontworpen.

E-mail is de permanente gebruikerssleutel

Een gewijzigde, gerecyclede of identieke e-mail van meerdere providers koppelt de verkeerde identiteit of dupliceert een gebruiker.

Elke IdP-groep wordt een rol

Ongecontroleerde groepsnamen of claims kunnen prijs-, publicatie- of beheerrechten verlenen.

JIT-inrichting heeft geen offboarding

Gebruikers worden aangemaakt bij de eerste keer inloggen, maar worden nooit opgeschort als ze de organisatie of dealer verlaten.

SCIM-succes betekent dat de toegang is verdwenen

Het account verandert, maar bestaande sessies, tokens, tenantlidmaatschappen of projectaandelen blijven actief.

Uitloggen belooft te veel

De interface zegt uitgelogd terwijl een andere Configurix-sessie, IdP-sessie of vernieuwingspad geldig blijft.

Service-integraties imiteren mensen

ERP- of CRM-automatisering erft menselijke toegang en levert zwak eigendoms-, rotatie- en auditbewijs op.

Het noodaccount wordt normaal

Een break-glass-identiteit omzeilt SSO permanent en wordt gedeeld, niet gecontroleerd of met overprivileges.

Veelgestelde vragen over SSO en identiteit

Gedetailleerde antwoorden voor beveiligings-, IT-, verkoop-, dealer- en productteams.

Neem één IdP en uw echte rollenmodel mee

Wijs een vertrouwde identiteit toe aan de exacte Configurix-toegang die uw bedrijf nodig heeft.

We kunnen federatie, accountresolutie, provisioning, tenant- en roltoewijzingen, sessies, service-identiteiten, deactivering, herstel en werkautorisatietests definiëren voor klanten, dealers en interne teams.

Plan een demo van het identiteitsproces