> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/nl/beheerdershoek/account-and-endpoint-management/sso-field-guide.md).

# Veldgids voor SSO

### Inleiding

Door Single Sign-On (SSO) met Zoom te integreren, krijgen beheerders opties voor Gebruikersbeheer en beveiliging waarmee accountbeheer eenvoudiger kan worden. Nadat het is geconfigureerd, authenticeren gebruikers zich met hun bedrijfsgegevens bij de identiteitsprovider van hun bedrijf in plaats van alternatieve authenticatiemethoden te gebruiken, zoals integraties met Google of Facebook, of rechtstreeks met een Gebruikersnaam en wachtwoord voor Zoom.

Dit document biedt een uitgebreid overzicht van SSO-configuraties en Instellingen binnen Zoom, naast informatie over probleemoplossing en beveiliging.

### SSO-integraties

#### <mark style="color:blauw;">SSO vereist een vanity-URL om aan de slag te gaan</mark>

Een account moet een goedgekeurde vanity-URL hebben voordat SSO wordt geconfigureerd. Zodra de vanity-URL is goedgekeurd, kunnen Zoom-beheerders toegang krijgen tot de [SSO-configuratie](https://zoom.us/account/sso) pagina via het submenu Geavanceerde opties op het webportaal. Raadpleeg ons ondersteuningsartikel over [vanity-URL's](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) voor meer informatie.

#### <mark style="color:blauw;">Zoom SSO werkt met elke SAML 2.0-identiteitsprovider</mark>

Zoom kan Integratie(s) met elke identity provider die Security Assertion Markup Language (SAML) 2.0 authenticatie ondersteunt. Hoewel er veel gedocumenteerde Integratie(s) walkthroughs zijn, bieden sommige identity providers geen documentatie voor het integreren met Zoom. Accounts die geen configuratie-instructies kunnen vinden, wordt aangeraden contact op te nemen met hun identity provider voor meer informatie.

#### <mark style="color:blauw;">Zoom-beheerders kunnen informatie over het profiel van de gebruiker en licenties beheren via SAML-responskoppeling of SCIM-integraties</mark>

Beheerders kunnen informatie over het gebruikersprofiel en licentiebeheer beheren via SAML-antwoordtoewijzing of verzoeken aan de Systeem voor Cross-Domain Identity Management (SCIM) Applicatieprogrammeerinterface (API), afhankelijk van de functies die beschikbaar zijn via de identiteitsprovider. Beide Gebruikersbeheer-methoden bieden vrijwel gelijkwaardige functionaliteit voor de toewijzing van profielinformatie en licentiebeheer, maar voor sommige SCIM-toewijzingen is handmatige configuratie vereist.

Voor een uitgebreide lijst van SCIM-mogelijkheden, raadpleeg onze [SCIM API-documentatie](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:blauw;">Zoom-beheerders kunnen de status van het account van de gebruiker beheren via SCIM, maar niet SAML</mark>

Omdat SCIM identiteitsproviders in staat stelt om op elk moment rechtstreeks met Zoom te communiceren, kunnen de accounts van de gebruiker worden *geactiveerd*, *gedeactiveerd*, *aangemaakt*, of *verwijderd* via SCIM-integraties automatisch. Als bijvoorbeeld een gebruiker’s account in Active Directory is uitgeschakeld, of als ze de applicatie niet aan hen hebben toegewezen, kan SCIM een automatisch deactiveringsverzoek voor het gebruikersaccount verzenden binnen Zoom. Deze Functie(s) is afhankelijk van de mogelijkheden van de SCIM-applicatie van de identiteitsprovider en de functionaliteit kan per provider verschillen.

#### <mark style="color:blauw;">Een beperkt aantal identiteitsproviders biedt SCIM voor Zoom</mark>

Veel identityproviders hebben geen SCIM Integratie(s) ingebouwd voor Zoom als onderdeel van hun diensten. Accounts die een identityprovider gebruiken die SCIM met Zoom niet ondersteunt, moeten SAML-responsmapping gebruiken voor geautomatiseerd Gebruikersbeheer.

#### <mark style="color:blauw;">SCIM vereist een gekoppeld domein om gebruikers automatisch te provisioneren</mark>

Accounts die SCIM gebruiken om gebruikers voor SSO te beheren en te provisioneren **moet** koppel het E-maildomein aan Zoom. Als het domein niet wordt gekoppeld, leidt dit tot fouten bij gebruikerprovisioning. Raadpleeg ons ondersteuningsartikel over [Gekoppelde domeinen](https://support.zoom.us/hc/en-us/articles/203395207) voor meer informatie over het proces.

#### <mark style="color:blauw;">De volgende SSO-integraties zijn gedocumenteerd</mark>

{% hint style="success" %}
**Zoom-tip**

Klik op de ✔ in de kolom Provider of Zoom-documentatie om een nieuw venster met instructies te openen.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th>Providerdocumentatie</th><th>Zoom-documentatie</th><th>Ondersteunt SCIM</th></tr></thead><tbody><tr><td>auth0</td><td><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td><br></td><td><br></td></tr><tr><td>ADFS</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRpBI%2F8Dww6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJXaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMjAyMzc0Mjg3LUNvbmZpZ3VyaW5nLVpvb20tU1NPLXdpdGgtQURGUwY7CFQ6DnNlYXJjaF9pZEkiKTVlZWY5ZWQ2LTJjNWItNDRhMS1hYzdhLTQ3ODc2ZmZjYTM2YgY7CEY6CXJhbmtpBzoLbG9jYWxlSSIKZW4tdXMGOwhUOgpxdWVyeUkiCFNTTwY7CFQ6EnJlc3VsdHNfY291bnRpcQ%3D%3D--06df9ad44c3254348746ce701bdf45cdf6fd36db">✔</a></td><td>AD Sync-tool</td></tr><tr><td>Slim</td><td><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td><br></td><td><br></td></tr><tr><td>CyberArk</td><td><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td><br></td><td><br></td></tr><tr><td>Duo</td><td><a href="https://duo.com/docs/sso-zoom">✔</a></td><td><br></td><td><br></td></tr><tr><td>Entra ID (voorheen Azure)</td><td><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/115005887566-Configuring-Zoom-with-Azure">✔</a></td><td>✔</td></tr><tr><td>Google</td><td><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td><br></td></tr><tr><td>JumpCloud</td><td><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td><br></td><td>✔</td></tr><tr><td>miniOrange</td><td><a href="https://www.miniorange.com/zoom-us-saml-single-sign-on-solution">✔</a></td><td><br></td><td><br></td></tr><tr><td>Okta</td><td><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRsKwiKBeDGGgA6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJYaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMTE1MDA1NzE5OTQ2LU9rdGEtY29uZmlndXJhdGlvbi13aXRoLVpvb20GOwhUOg5zZWFyY2hfaWRJIikxZmJjMjhhNC03OTM1LTRmOGYtOTllMi02YTBiYTgwNzk0NTYGOwhGOglyYW5raQw6C2xvY2FsZUkiCmVuLXVzBjsIVDoKcXVlcnlJIhVjb25maWd1cmluZyB6b29tBjsIVDoScmVzdWx0c19jb3VudGkC6AM%3D--97242e750cce02ed61dfa39c762dcb565fb71ea6">✔</a></td><td>✔</td></tr><tr><td>OneLogin</td><td><a href="https://www.onelogin.com/connector/zoom">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/204752775-Configuring-Zoom-with-OneLogin">✔</a></td><td>✔</td></tr><tr><td>Ping Identity</td><td><a href="https://docs.pingidentity.com/bundle/pingfederate-zoom-connector/page/ejj1584646507320.html">✔</a></td><td><br></td><td>✔</td></tr><tr><td>Shibboleth</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search?utf8=%E2%9C%93&#x26;query=configuring+zoom">✔</a></td><td><br></td></tr></tbody></table>

#### <mark style="color:blauw;">On-premises Active Directory kan de AD Sync-tool gebruiken in plaats van SCIM</mark>

Accounts die hun user provisioning willen automatiseren via SCIM maar geen cloud-based identity provider hebben, kunnen de Active Directory (AD) Sync Tool applicatie gebruiken die is ontwikkeld door Zoom voor het beheren van hun gebruikers. Deze applicatie draait op Oracle JDK 8 en simuleert SCIM provisioning door gebruikers te beheren via API-commando’s. Bekijk ons supportartikel op de [AD Sync-tool](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) voor meer informatie.

{% hint style="success" %}
**Zoom-aanbeveling**

De AD Sync-tool vereist een nauwkeurige configuratie voor gebruikerbeheer. Grondig testen en de configuratie van de tool nalopen is vereist voordat de volledige implementatie wordt uitgevoerd om verstoring van de service te voorkomen.
{% endhint %}

#### <mark style="color:blauw;">Identiteitsproviders kunnen zelfs vergaderdeelnemers authenticeren die geen Zoom-account hebben</mark>

Accounts die van gebruikers willen eisen dat zij hun identiteit authenticeren, maar geen Zoom-accounts willen verstrekken, kunnen een extern authenticatieprofiel configureren met hun identiteitsprovider. Wanneer dit is ingeschakeld voor een vergadering, moeten gebruikers die proberen deel te nemen hun inloggegevens authenticeren bij uw identiteitsprovider om toegang te krijgen. Dit is een veelvoorkomende configuratie voor scholen die niet alle studenten accounts verstrekken, maar authenticatie vereisen om deel te nemen aan lessen. Raadpleeg ons ondersteuningsartikel over [externe authenticatie configureren](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) voor meer informatie.

#### <mark style="color:blauw;">Het wijzigen van de identiteitsprovider vereist dat SSO binnen Zoom opnieuw wordt geconfigureerd</mark>

Accounts die van identiteitsprovider wisselen, moeten hun SSO-configuratie binnen Zoom opnieuw uitvoeren. Dit omvat het bijwerken van alle velden op de configuratiepagina zodat deze overeenkomen met hun nieuwe identiteitsprovider. Accounts worden aangemoedigd om te bevestigen dat de SAML-responskoppelingen niet Wijzigen met de nieuwe identiteitsprovider.

Er zouden geen aanvullende configuraties of wijzigingen nodig moeten zijn, ervan uitgaande dat er geen verdere wijzigingen zijn.

#### <mark style="color:blauw;">Klanten met sub-accounts kunnen SSO Configureer vanuit het master- of sub-account</mark>

Klanten met subaccounts hebben twee opties voor het configureren van SSO:

1. Alle gebruikers authenticeren met behulp van de vanity-URL van het hoofdaccount en worden automatisch aangemeld bij het subaccount via geavanceerde SAML-toewijzing ([er gelden enkele beperkingen voor het mappen](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons)); of
2. Elk sub-account heeft een unieke vanity-URL en onafhankelijke SSO-configuratie, die uitsluitend wordt gebruikt door leden van dat sub-account

Elke configuratie biedt unieke voordelen, waarbij de tweede optie de meeste flexibiliteit biedt. Klanten die overwegen een van beide configuraties te implementeren, moeten met hun accountteam bespreken welke configuratie het beste aansluit bij hun behoeften.

### SSO Instellingen en beveiliging

Zoom-beheerders kunnen de optimale beveiligings- en Instellingenopties voor hun Organisatie kiezen bij het configureren van een SSO Integratie(s) met Zoom. Deze sectie legt deze Instellingen en hun implicaties voor een SSO Integratie(s) uit.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXeXmQBNFuErBRXMkNDUpAzmtzjie--UtxIekSeSTm79LDCCRI-C1Omn7liMtPzVRH3zZkpLLt262eCCw3g-a71DPZ0wqu4qrHV3UnkdMy_gU7YXwYLrM81TYM0yBvm28gBM-tpmpg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van Instellingen voor SSO Integratie(s).</p></figcaption></figure>

#### <mark style="color:blauw;">Zoom ondersteunt ondertekende SAML-aanvragen voor aanmelden en afmelden</mark>

Zoom-beheerders die extra serviceprovider-authenticatie vereisen, kunnen Zoom configureren om alle inlog- en uitlogaanvragen aan de identiteitsprovider te ondertekenen.

Accounts die deze instelling gebruiken, hebben mogelijk een certificaatrotatie nodig als hun identiteitsprovider geen dynamische verversing van metagegevens ondersteunt. Zie ons ondersteuningsartikel over [certificaatrotatie](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) voor meer informatie.

#### <mark style="color:blauw;">Zoom ondersteunt versleutelde SAML-verklaringen bij authenticatie</mark>

Zoom-beheerders kunnen Zoom configureren (Configureer) om versleutelde verklaringen bij authenticatie te ondersteunen. Als deze instelling is ingeschakeld (Inschakelen), worden niet-versleutelde verklaringen verwijderd. Accounts die deze instelling gebruiken, kunnen SSO-certificaatrotatie vereisen als hun identiteitsprovider geen dynamische metadata-verversing ondersteunt. Zie ons artikel over ondersteuning bij [certificaatrotatie](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) voor meer informatie.

#### <mark style="color:blauw;">Zoom-beheerders kunnen automatische afmelding na een gedefinieerde tijdsduur afdwingen</mark>

Zoom-beheerders kunnen Zoom configureren (Configureer) om gebruikers automatisch af te melden uit actieve sessies (Actief) na gedefinieerde tijdsduren, aanpasbaar van 15 minuten tot 180 dagen. Dit proces zal het Zoom Access token laten verlopen na de vooraf bepaalde duur zodra het token is gegenereerd. Dit token heeft geen relatie met een identiteitsprovider en is uniek voor Zoom.

#### <mark style="color:blauw;">SAML-responselogboeken kunnen worden opgeslagen voor probleemoplossing</mark>

Zoom kan SAML-responselogboeken van authenticatiepogingen zeven dagen na een authenticatie opslaan. Deze responselogboeken kunnen een onmisbaar hulpmiddel zijn voor het oplossen van configuratie- en gebruikerfouten, naast configuraties voor het toewijzen van SAML-responses. Raadpleeg het gedeelte over [fouten oplossen met SAML-responselogboeken](#using-saml-response-logs-to-troubleshoot) voor meer informatie.

{% hint style="success" %}
**Zoom-aanbeveling**

Inschakelen van het opslaan van SAML-responselogboeken maakt het oplossen van problemen eenvoudiger.
{% endhint %}

#### <mark style="color:blauw;">Provisioning bij aanmelding kan accounts direct aanmaken en is de eenvoudigste provisioningoptie</mark>

Wanneer SSO is ingesteld op provision *Bij aanmelden* (ook wel bekend als just-in-time provisioning), kan elke geautoriseerde gebruiker binnen de identiteitsprovider zich authenticeren bij Zoom. Gebruikers die geen bestaand account hebben, krijgen er direct één aangemaakt bij aanmelden.

Provisioning bij aanmelden kan de uitrol van Zoom naar een bedrijf vereenvoudigen door gebruikers in staat te stellen hun accounts te maken op het moment van authenticatie in plaats van proactieve gebruikerscreatie te vereisen. In combinatie met SAML-responskoppeling is een volledig gebruikersprofiel en licentieverlening binnen enkele seconden na de eerste authenticatie van een gebruiker gereed.

Daarnaast kan provisioning bij aanmelden dynamisch het SSO-inlogtype aanmaken voor reeds bestaande accounts. Als een gebruiker een bestaand Zoom-account met een Gebruikersnaam en wachtwoord heeft, wordt bij aanmelden met deze configuratie een SSO-inlogtype aangemaakt.

#### <mark style="color:blauw;">Provisioning vóór aanmelden vereist vooraf aangemaakte accounts met een SSO-inlogtype</mark>

Provisioning van gebruikers voor SSO *vóór aanmelden* vereist dat authenticerende gebruikers hebben **beide** een bestaand Zoom-account, en dat het account een SSO-inlogtype heeft aangemaakt. Dit type provisioning wordt vaak gecombineerd met SCIM-provisioning vanwege het geautomatiseerde proces voor het aanmaken van accounts, maar is er niet exclusief voor. Zoom-gebruikers die samenkomen in het bedrijfsaccount via Gekoppelde domeinen of een directe uitnodiging, hebben waarschijnlijk niet het SSO-inlogtype.

Zoom-beheerders kunnen bevestigen of een account een SSO-inlogtype heeft door het gebruikersaccount te bekijken op de [Gebruikersbeheer](https://zoom.us/account/user#/) pagina in het webportaal en te zoeken naar het pictogram “SSO” onder de E-mail van de gebruiker.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Locatie van het SSO-pictogram onder de E-mail van een gebruiker.</p></figcaption></figure>

Als het pictogram aanwezig is, is de gebruiker ingericht voor SSO; als het pictogram ontbreekt, kan de gebruiker niet via SSO Aanmelden terwijl pre-provisioning is ingeschakeld totdat het is toegevoegd. Een Zoom-beheerder kan dit inlogtype toevoegen door gebruikers in bulk toe te voegen via een CSV-bestand en de optie “SSO-gebruiker” te selecteren, of door de gebruiker te laten authenticeren terwijl Provision at Sign-in is ingeschakeld.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Voorbeeld waarin de optie SSO-gebruiker voor bulkuploaden wordt weergegeven.</p></figcaption></figure>

{% hint style="success" %}
**Zoom-aanbeveling**

Om te Voorkomen dat gebruikers niet kunnen Aanmelden, gebruikt u provisioning bij aanmelden wanneer u SSO voor het eerst op een account configureert. Schakel indien gewenst over naar pre-provisioning zodra u hebt bevestigd dat uw gebruikers vooraf zijn ingericht en u pre-provisioningmethoden hebt ingesteld.
{% endhint %}

#### <mark style="color:blauw;">Een domein moet gekoppeld en beheerd zijn om SSO-authenticatie af te dwingen</mark>

Zoom-beheerders kunnen SSO-authenticatie afdwingen *alleen* als het E-maildomein is gekoppeld en beheerd binnen Zoom. Wanneer dit is ingeschakeld, worden alle gebruikers die zich authenticeren met uw bedrijfsdomein(en) automatisch doorgestuurd naar de authenticatiepagina van uw identiteitsprovider, ongeacht het Platform.

Zodra het domein is goedgekeurd en beheerd, kan een Zoom-beheerder SSO-authenticatie afdwingen via uw account. [beveiligingspagina](https://zoom.us/account/setting/security) onder **Inlogmethoden**. Raadpleeg ons ondersteuningsartikel over [Gekoppelde domeinen](https://support.zoom.us/hc/en-us/articles/203395207) voor meer informatie over het koppelen en beheren van een domein.

#### <mark style="color:blauw;">Opgegeven gebruikers kunnen worden vrijgesteld van afgedwongen SSO-authenticatie</mark>

Zoom-beheerders kunnen specifieke gebruikers uitsluiten van afgedwongen SSO authenticatie. Het uitsluiten van specifieke gebruikers (zoals een beheerder-account) kan handig zijn als een SSO-configuratie niet werkt en een accountbeheerder niet-SSO-toegang nodig heeft tot de Zoom-account. Beheerders die zijn vrijgesteld kunnen op elk moment inloggen op admin.zoom.us in het geval van een accountvergrendeling of een defecte SSO-configuratie (de gebruiker moet de standaard **beheerder** Rol). Als een Zoom-beheerder geen toegang kan krijgen tot het account, moet hij contactpersoon opnemen met Zoom-ondersteuning voor hulp.

Om een gebruikersuitzondering te Inschakelen, navigeert u naar het account [beveiligingspagina](https://zoom.us/account/setting/security) op het webportaal onder geavanceerde opties, zoekt u de lijst met afgedwongen domeinen en gebruikt u Toevoegen via de bewerkingslijst om een uitzondering toe te voegen.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Voorbeeld van domeinlijst voor SSO.</p></figcaption></figure>

#### <mark style="color:blauw;">Mobiele en desktopclients kunnen zo worden geconfigureerd dat gebruikers SSO-authenticatie moeten gebruiken</mark>

Zoom-clients kunnen vooraf worden geconfigureerd om SSO-functionaliteit te automatiseren, waaronder automatisch inloggen, automatisch uitloggen, SSO-authenticatie alleen op het Apparaat en meer via Groepsbeleid, services voor beheer van mobiele apparaten (MDM) en clients voor massale implementatie.

Raadpleeg voor een volledige lijst met configuratiemogelijkheden onze configuratieopties voor [Groepsbeleid](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) en [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:blauw;">Office 365-gebruikers kunnen automatisch Aanmelden bij de Zoom voor Outlook-invoegtoepassing met SSO-referenties</mark>

Klanten die Office 365 gebruiken, kunnen hun gebruikers automatisch Aanmelden bij de Zoom voor Outlook-invoegtoepassing met SSO-referenties. Dit kan worden gecombineerd met een [aangepast invoegtoepassingsmanifest](https://support.zoom.us/hc/en-us/articles/360041403311) dat de vanity-URL van het account vooraf invult, waardoor een naadloze authenticatie-ervaring voor gebruikers ontstaat. Deze Functie(s) gebruikt het SSO-sessietoken van de gebruiker als dit actief is, of vraagt om een nieuwe authenticatie bij uw identiteitsprovider als er geen actieve sessie wordt gevonden.

Een Zoom-beheerder kan deze instelling Inschakelen op het account van de [beveiligingspagina](https://zoom.us/account/setting/security) onder de **geavanceerd** menu.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van beheerderinstelling voor SSO met Outlook-invoegtoepassing.</p></figcaption></figure>

### SAML-antwoordtoewijzing

SAML-attributen zijn categorieën gegevens die zijn gedefinieerd door SAML-waarden en worden gebruikt om informatie door te geven van de identiteitsprovider naar een serviceprovider zoals Zoom. Het toewijzen van attributen en waarden is essentieel voor het automatiseren van informatie over het gebruikerprofiel en het beheren van gebruikerlicenties.

SAML-antwoordtoewijzing is onderverdeeld in twee delen: *basis* en *geavanceerd*. Basiskoppeling wordt gebruikt om basisprofielinformatie toe te wijzen, waaronder naam, telefoonnummer, afdeling, enz. Geavanceerde toewijzing wordt gebruikt om dynamische licentietoewijzingen te beheren, waarbij gebruikergroepen, gebruikerrollen en meer worden toegewezen.

Deze sectie behandelt de basisprincipes van SAML-antwoordtoewijzing, basis en geavanceerde SAML-antwoordtoewijzing, en benadrukt unieke voorwaarden die voor sommige functies vereist zijn.

#### <mark style="color:blauw;">Basisprincipes: SAML-attributen en waarden</mark>

De meeste identiteitsproviders geven basisprofielinformatie door met eenvoudige attribuutnamen en -waarden. Bijvoorbeeld kan de afdeling van een werknemer via SAML binnenkomen met een attribuut van department en een waarde van Human Resources. De volgende tabel toont de relatie tussen attributen en waarden bij het doorgeven van informatie over een gebruiker.

| SAML-attribuut | SAML-waarde                    |
| -------------- | ------------------------------ |
| firstName      | John                           |
| lastName       | Smith                          |
| E-mail         | <john.smith@companydomain.com> |
| department     | Personeelszaken                |

Door een SAML-attribuut correct toe te wijzen aan een responsmapping, kan gebruikersinformatie automatisch worden toegepast op een gebruikersprofiel om het proces voor het aanmaken en beheren van account te vereenvoudigen.

#### <mark style="color:blauw;">Basis Mapping: Profielinformatie</mark>

SAML Basis-informatietoewijzing wordt gebruikt om profielinformatie zoals voornaam, achternaam, afdeling, telefoonnummer, kostenplaats en Locatie uit een directory toe te passen op het profiel van een gebruiker. Veel van deze categorieën spreken voor zich en kunnen eenvoudig worden geconfigureerd; sommige categorieën vereisen echter uitleg voor een juiste configuratie om onverwachte gevolgen of fouten in de applicatie te Voorkomen. De volgende sectie belicht unieke toewijzingsopties en Instellingen voor Basis-toewijzing. Raadpleeg ons [artikel over Basis SAML-toewijzing](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) voor een volledige lijst met ondersteunde attributen.

#### <mark style="color:blauw;">Standaard licentietype is alleen van toepassing op</mark> *<mark style="color:blauw;">gloednieuwe gebruikers</mark>*

De optie voor Standaard licentietype past de toegewezen licentie toe op alle *gloednieuw* gebruikers die via SAML binnen het account worden ingericht. Dit geldt niet voor gebruikers die zich voor een tweede keer authenticeren, gebruikers die vanuit een eerder account in het account zijn samengevoegd, gebruikers die via SCIM worden ingericht, of gebruikers die handmatig zijn uitgenodigd.

Voor informatie over *bijwerken* gebruikerslicenties met authenticatie, raadpleeg de licentieconfiguratie onder [Geavanceerde SAML-mapping](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blauw;">Een Standaard licentietype van</mark> *<mark style="color:blauw;">Geen</mark>* <mark style="color:blauw;">zal nieuwe gebruikers niet Toestaan zich te authenticeren, tenzij geavanceerde mapping is geconfigureerd om een licentie toe te Toewijzen</mark>

Zoom-gebruikers moeten een toegewezen licentietype (Basis, Met licentie of lokaal) hebben om in te loggen bij de Zoom-service. Als een standaard licentietype van Geen is geselecteerd, kunnen nieuwe gebruikers zich niet aanmelden of een nieuw account maken, tenzij zij een licentie ontvangen via [Geavanceerde SAML-mapping](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:blauw;">De meeste basis-mappings worden opnieuw toegepast bij het aanmelden, tenzij anders vermeld</mark>

De meeste basis-SAML-mappings worden standaard elke keer bijgewerkt wanneer een gebruiker zich aanmeldt, *behalve* *voor* voornaam, achternaam, weergavenaam en telefoonnummer. Standaard worden deze vier mappings alleen de eerste keer toegepast dat een gebruiker zich authenticeert en worden ze niet opnieuw toegepast, zelfs niet als ze door een gebruiker of beheerder worden bijgewerkt. Zoom-beheerders kunnen dit gedrag wijzigen door de optie voor **Bijwerken bij elke SSO-aanmelding** op de SAML-responsmappingpagina.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van de optie Bijwerken bij elke SSO-aanmelding.</p></figcaption></figure>

#### <mark style="color:blauw;">Telefoonnummermappings moeten een landcode en netnummer bevatten als ze buiten de Verenigde Staten zijn</mark>

Telefoonnummers die via SAML worden gekoppeld, moeten indien mogelijk de landcode en het netnummer van de gebruiker in de SAML-assertie bevatten. Zoom gaat standaard uit van een landcode van +1 als deze niet is gedefinieerd.

Accounts die landcodes niet behouden binnen hun directory kunnen hun SAML-asserties binnen hun identiteitsprovider bewerken om deze indien nodig automatisch toe te voegen.

#### <mark style="color:blauw;">Elke gebruiker kan tot drie Telefoonnummers en één faxnummer aan zijn profiel worden gekoppeld</mark>

Zoom-beheerders kunnen Configureer tot drie afzonderlijke Telefoonnummers en één faxnummerkoppeling voor elke gebruiker. Elk telefoonnummer moet uniek zijn en mag niet dezelfde waarde hebben als een ander veld.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Voorbeeld van telefoonnummeropties voor elke gebruiker.</p></figcaption></figure>

#### <mark style="color:blauw;">Profielfoto's moeten worden gekoppeld vanuit een openbaar toegankelijke URL of gecodeerd met Base64</mark>

Accounts die profielfoto's uit hun directory willen koppelen, moeten de afbeeldingen koppelen met behulp van een openbaar toegankelijke URL of de afbeelding coderen in Base64 bij het asserten.

#### Unieke werknemers-ID

<mark style="color:blauw;">**De Unieke werknemers-ID wijzigt de primaire Identificatie die Zoom gebruikt om gebruikers te identificeren**</mark>

De *Unieke werknemers-ID* is een Functie(s) die Zoom biedt om te helpen met identiteitsbeheer. Standaard is de primaire identificatie voor een Zoom-gebruiker hun **E-mail** **adres**. Dit betekent dat als het aanmeldtype voor E-mail werk **<john.smith@company.com>**, dan zal Zoom deze gebruiker altijd identificeren aan de hand van dat E-mailadres. Deze Identificatie is wat integraties zoals SSO of Facebook- en Google OAuth-accounts in staat stelt de gebruiker aan hetzelfde Zoom-account te koppelen.

Deze Identificatie kan echter problematisch zijn als de naam of E-mail van een gebruiker verandert. Bijvoorbeeld, als **<john.smith@company.com>** een E-mailwijziging heeft naar **<jonathan.smith@company.com>**, kan Zoom niet veilig vaststellen dat dit dezelfde persoon is (omdat de fundamentele identificatie anders is), dus zal Zoom een nieuw account aanmaken de eerste keer dat **<jonathan.smith@company.com>** zich aanmeldt.

Om dit probleem te vereenvoudigen biedt Zoom de Unieke werknemers-ID Functie(s), die de primaire Identificatie van een gebruiker wijzigt van hun E-mailadres naar een vastgestelde unieke ID. *Dit wijzigt de Gebruikersnaam van een gebruiker niet*, maar biedt in plaats daarvan een alternatief identificerend kenmerk. Deze wijziging stelt Zoom in staat om het E-mailadres van een gebruiker binnen Zoom dynamisch bij te werken als:

* een *nieuw* E-mailadres wordt vergezeld door een bekende Unieke werknemers-ID; en
* het E-maildomein van de betreffende gebruiker is gekoppeld binnen Zoom

Bijvoorbeeld, als **<john.smith@company.com>** zich authenticeert en een SAML-waarde van 12345 (hun personeelsnummer) doorgeeft voor het attribuut Unieke werknemers-ID, zal Zoom de gebruiker binnen het account identificeren aan de hand van de geclaimde waarde. Als John zich opnieuw authenticeert met de e-mail **<jonathan.smith@company.com>** terwijl hij nog steeds de Unieke werknemers-ID van 12345 doorgeeft, zal Zoom identificeren dat <john.smith@company.com> nu **<jonathan.smith@company.com>** is en zal het E-mailadres van de gebruiker binnen het account dynamisch bijwerken als het domein is gekoppeld.

Identiteitsbeheerders zouden moeten zijn *positief* dat geen twee gebruikers zullen overlappen met dezelfde waarde van werknemer Unique ID voordat SAML-mapping voor deze categorie wordt ingesteld. Als een andere gebruiker zich verifieert en dezelfde waarde doorgeeft, wordt de E-mail opnieuw bijgewerkt naar de nieuwe gebruiker en kan dit aanzienlijke verstoring veroorzaken voor gebruikersdiensten en de ervaring van de gebruiker.

<mark style="color:blauw;">**De Functie(s) werknemer Unique ID vereist Gekoppelde domeinen om de E-mail van een gebruiker te Wijzigen**</mark>

De Functie(s) werknemer Unique ID kan een E-mailadres van een gebruiker niet bijwerken, tenzij het E-maildomein officieel is gekoppeld aan uw accountprofiel. Raadpleeg ons ondersteuning artikel over [Gekoppelde domeinen](https://support.zoom.us/hc/en-us/articles/203395207) voor meer informatie.

<mark style="color:blauw;">**Beheerder(s) en Eigenaar(s) kunnen hun E-mail niet bijwerken via de werknemer Unique ID**</mark>

E-mails van beheerders en Eigenaren binnen Zoom kunnen niet worden bijgewerkt via de werknemer Unique ID Functie(s). Dit is bedoeld als beveiligingsmaatregel om ongeoorloofde Access te Voorkomen. Beheerder(s) en Eigenaar(s) moeten hun E-mail Wijzigen via hun profielpagina.

<mark style="color:blauw;">**Gebruikers-E-mails kunnen slechts één keer per dag worden bijgewerkt via de werknemer Unique ID**</mark>

Gebruikers-E-mails kunnen slechts één keer per 24 uur worden bijgewerkt via de werknemer Unique ID Functie(s). Een gebruiker moet een volledige agenda-dag wachten sinds de vorige update voordat hij zijn E-mail opnieuw via SSO kan bijwerken.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagram van een voorbeeldstroom voor het bijwerken van gebruikers-E-mails.</p></figcaption></figure>

<mark style="color:blauw;">**Het instellen van het SAML-attribuut op \<NameID> gebruikt de geclaimde NameID van de gebruiker**</mark>

Het SAML-attribuut voor de unieke ID van de werknemer koppelen aan **\<NameID>** zal automatisch de geclaimde NameID-waarde van de gebruiker gebruiken als hun unieke identificatie. Dit kan een nuttig hulpmiddel zijn als uw identiteitsprovider een NameID claimt die anders is dan iemands e-mail, zoals een User Principal Name (UPN) of een vergelijkbare waarde die niet wijzigt. Gebruik deze waarde niet als de NameIDs van gebruikers overeenkomen met hun e-mail.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van de &#x3C;NameID> beheerder-instelling.</p></figcaption></figure>

### Geavanceerde mapping: licenties, toevoegingen en Access

De sectie SAML Geavanceerde informatiemapping kan licenties dynamisch toewijzen (waaronder Zoom Phone), toevoegingen en gebruikers-toegangsgroepen aan gebruikers wanneer ze zich authenticeren. In tegenstelling tot Basis-mapping bevat geavanceerde mapping veel nuances die bij het configureren zorgvuldige aandacht kunnen vereisen, afhankelijk van de complexiteit van uw omgeving. Deze sectie belicht de nuances voor het configureren van geavanceerde SAML-mapping. Raadpleeg onze [Artikel over geavanceerde SAML-toewijzing](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) voor een volledige lijst met ondersteunde attributen.

#### <mark style="color:blauw;">Geavanceerde toewijzing wordt elke keer toegepast wanneer een gebruiker zich authenticeert</mark>

In tegenstelling tot Basis-mapping, die Optioneel updates voor sommige categorieën heeft, worden geavanceerde mappingconfiguraties telkens toegepast wanneer een gebruiker zich authenticatiseert, volgens de top-downvolgorde van de applicatie.

Bijvoorbeeld, als een gebruiker een Basis-licentie heeft en zich vervolgens via SSO authenticeert door een SAML-attribuut en -waarde door te geven die zijn gekoppeld aan het toekennen van een volledige licentie, wordt de gebruiker onmiddellijk de volledige licentie toegekend. Als het profiel van de gebruiker vervolgens binnen de identiteitsprovider wordt gewijzigd om hem terug te zetten naar een Basis-licentie, krijgt hij de Basis-licentie opnieuw toegewezen zodra hij zich binnen Zoom opnieuw authenticeert.

#### <mark style="color:blauw;">Geavanceerde toewijzing staat meerdere SAML-attributen en waarden per categorie toe</mark>

In tegenstelling tot Basis-toewijzing, die slechts één SAML-attribuut per categorie toestaat, kan geavanceerde toewijzing meerdere attributen en waarden voor elke categorie ondersteunen. Dit biedt aanzienlijke flexibiliteit bij het beheren van gebruikerlicenties en toegang via beveiligingsgroepen binnen uw identiteitsprovider, zoals te zien is in de volgende configuratie.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van attribuuttoewijzing voor SAML.</p></figcaption></figure>

{% hint style="success" %}
**Zoom-tip**

SAML-attributen kunnen per identiteitsprovider verschillen, met name voor beveiligingsgroepen. Bevestig dit bij uw identiteitsprovider of via [SAML-responslogboeken](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) hoe SAML-attributen worden doorgegeven.
{% endhint %}

#### <mark style="color:blauw;">Geavanceerde toewijzing past licenties van boven naar beneden toe wanneer meerdere attributen worden doorgegeven</mark>

Als een gebruiker meerdere SAML-attributen of waarden doorgeeft die zijn geconfigureerd voor geavanceerde SAML-toewijzing, zal Zoom de licenties van boven naar beneden toewijzen. Zie het volgende voorbeeld:

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van selectie van licentietype in beheerder Instellingen.</p></figcaption></figure>

Volgens de bovenstaande configuratie, als een gebruiker een attribuut voor zowel **global\_gebruikers** en **marketing**, omdat **marketing** het hoogste is in de configuratie, wordt dit attribuut toegepast op de gebruiker, en de overige toepasselijke attributen worden genegeerd.

Als alternatief, als de configuratie was ingesteld met **global\_gebruikers** als het hoogste, zoals te zien is in de volgende schermafbeelding, als de bewering van een gebruiker bevatte **global\_gebruikers**, **marketing**, **menselijk** **middelen**, en **IT**, omdat **global\_gebruikers** heeft de hoogste prioriteit, alleen een Basis licentie zal worden ingeroepen.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van het aanpassen van de prioriteitsvolgorde</p></figcaption></figure>

Zoom-beheerders kunnen de volgorde van de applicatie aanpassen bij het bewerken van de toewijzingswaarden met de ↑↓-pijlen in de editor.

{% hint style="success" %}
**Zoom-aanbeveling**

Configureer de geavanceerde configuraties van het meest specifiek naar het meest algemeen om licentie-misbruik te Voorkomen.
{% endhint %}

#### <mark style="color:blauw;">webinar- en Grote vergaderingen-toewijzingen kunnen een gemeenschappelijke waarde delen om beide Toevoegen-ons toe te passen</mark>

Om het applicatieproces te vereenvoudigen, kunnen Zoom-beheerders hetzelfde SAML-kenmerk en dezelfde waarde twee keer Configureer om zowel webinar- als grote vergadering-Toevoegen-ons op de gebruikers toe te passen, zoals te zien is in de volgende afbeelding met de **global\_gebruikers** waarde. Deze Toevoegen-ons kunnen indien gewenst ook onafhankelijk worden geconfigureerd, zoals getoond met de **webinar\_alleen** en **grote\_vergadering\_enkel** waarden.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van SAML-attributen voor large_vergadering_only en webinar_only.</p></figcaption></figure>

#### <mark style="color:blauw;">Gebruikers kunnen worden toegevoegd aan meerdere gebruikersgroepen met één SAML-waarde</mark>

Zoom-beheerders kunnen de toewijzing van gebruikersgroepen configureren om een gebruiker met één SAML-waarde aan meerdere groepen toe te voegen.

De eerst toegevoegde gebruikersgroep wordt ingesteld als de primaire groep van de gebruiker en bepaalt de standaardinstellingen van de gebruiker *tenzij een onderliggende groep een instelling heeft vergrendeld*. Voor meer informatie over gebruikersgroepen raadpleeg onze [ondersteuningsartikel](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van toewijzing van meerdere gebruikersgroepen.</p></figcaption></figure>

#### <mark style="color:blauw;">Opgegeven gebruikers en gebruikersgroepen kunnen worden vrijgesteld van specifieke SAML-toewijzingen</mark>

Elke optie onder Geavanceerde SAML-toewijzing kan worden geconfigureerd om specifieke gebruikers en gebruikersgroepen vrij te stellen van toewijzingsgedrag. Dit kan nuttig zijn om VIP-gebruikers te beschermen tegen serviceonderbreking als gevolg van een mogelijke wijziging in licenties.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van uitzonderingen voor gebruiker.</p></figcaption></figure>

#### <mark style="color:blauw;">Auto Mapping wijst automatisch gebruikers Toewijzen aan een gebruiker, kanaal of IM Groep die is genoemd naar hun geclaimde SAML-waarde als de waarde niet eerder is gekoppeld aan een Groep</mark>

Auto Mapping kan worden gebruikt om gebruikers automatisch Toewijzen aan een gebruiker Groep, kanaal en IM Groep die is genoemd naar hun geclaimde SAML-waarde. In tegenstelling tot andere geavanceerde toewijzingscomponenten, die kunnen worden geconfigureerd om een gebruiker aan elke Groep Toewijzen op basis van de SAML-waarde, wijst Auto Mapping een gebruiker altijd toe aan een Groep op basis van de exacte SAML-waarde. Als de Groep eerder niet bestond, wordt deze automatisch aangemaakt.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van SAML Auto Mapping.</p></figcaption></figure>

Bijvoorbeeld, als Auto Mapping is ingesteld om een gebruiker op basis van hun afdeling in de Groep te plaatsen, als hun afdelingswaarde nog niet is gedefinieerd voor de gebruiker Groep, kanaal of IM Groep, worden gebruikers automatisch Toewijzen aan een Groep die overeenkomt met hun afdelingsnaam, zoals in de volgende tabel wordt getoond:

| SAML-attribuut | SAML-waarde     | Bestaat Zoom Groep al? | Resultaat                                                              |
| -------------- | --------------- | ---------------------- | ---------------------------------------------------------------------- |
| Afdeling       | Personeelszaken | Ja                     | gebruiker toegevoegd aan Human Resources Groep                         |
| Afdeling       | Marketing       | Ja                     | gebruiker toegevoegd aan Marketing Groep                               |
| Afdeling       | Verkoop         | Nee                    | Verkoop Groep wordt aangemaakt, gebruiker toegevoegd aan Verkoop Groep |

#### Zoom ondersteunt maximaal vijf aangepaste SAML-attributen

Zoom-beheerders kunnen maximaal Configureer *vijf* aangepaste SAML-attributen voor het toevoegen van gegevens van de gebruiker aan hun Zoom-profiel onder de [geavanceerd beheer van gebruiker](https://zoom.us/account/user#/advanced) pagina. Nadat de aangepaste velden zijn toegevoegd, kunnen Zoom-beheerders de toewijzing op de Configureer-pagina instellen [SAML-antwoordtoewijzing](https://zoom.us/account/sso/mapping) pagina.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Voorbeeld van aangepaste SAML-attributen</p></figcaption></figure>

#### <mark style="color:blauw;">Het toewijzen van gebruikers aan een sub-account zal</mark> *<mark style="color:blauw;">alleen</mark>* <mark style="color:blauw;">pas een vergaderinglicentie en Toevoegen-ons toe</mark>

Het toewijzen van een gebruiker aan een sub-account is alleen van toepassing op de vergaderinglicentie van een gebruiker en Toevoegen zoals Webinar en Grote Vergaderingen aan het sub-account. Gebruikersgroepen, IM-groepen, gebruikersrollen, enz. zijn niet van toepassing en moeten binnen het sub-account worden geconfigureerd.

Klanten die meer flexibiliteit vereisen voor SAML-antwoordtoewijzing met sub-accounts, hebben een unieke vanity-URL en nieuwe SSO-configuratie nodig binnen het sub-account.

### SSO-problemen oplossen

#### <mark style="color:blauw;">SAML-responslogboeken gebruiken om problemen op te lossen</mark>

Opgeslagen SAML-responslogs kunnen een onschatbaar hulpmiddel zijn voor het oplossen van configuratie- en fouten van de gebruiker, naast SAML-responskoppelingsconfiguraties. Als uw SSO-configuratie is ingesteld om SAML-responslogs op te slaan, kunnen deze worden geopend via de [SAML-responslog](https://zoom.us/account/sso/saml_logs) Tabblad beschikbaar binnen de SSO-configuratiepagina in Geavanceerde Instellingen. Om SAML-responslogs weer te geven, klikt u op **Details weergeven** naast een authenticatiepoging.

#### <mark style="color:blauw;">De meeste authenticaties worden in de responslogs weergegeven</mark>

De meeste mislukte of onsuccesvolle authenticatiepogingen worden op de pagina met responslogs weergegeven. Als een authenticatiepoging niet wordt weergegeven, heeft Zoom waarschijnlijk geen SAML-assertion van uw identiteitsprovider ontvangen, of is het opslaan van SAML-responslogs uitgeschakeld.

#### <mark style="color:blauw;">Responslogs kunnen u vertellen of uw configuratie onjuist is of uw certificaat verouderd is</mark>

Wanneer SAML-responslogs zijn ingeschakeld, wordt de informatie van de identiteitsprovider aan Zoom verstrekt om identiteiten voor elke partij te authenticeren. Als een opgegeven instelling of informatiefragment, zoals het X509-certificaat of de issuer-ID, verschilt van Zooms huidige configuratie, verschijnt er een foutmelding met de mededeling dat de informatie “niet overeenkomt met de huidige SSO Instellingen.” Een Zoom-beheerder kan de SSO-configuratie bijwerken zodat deze overeenkomt met deze opgegeven waarden, als deze correct zijn, om de fout op te lossen.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van waarschuwingen voor onjuiste configuratie.</p></figcaption></figure>

#### <mark style="color:blauw;">Responslogs vertellen u welke SAML-waarden en -kenmerken worden doorgegeven</mark>

Het doornemen van responslogboeken kan helpen bij het oplossen van configuraties voor SAML-responskoppelingen door te verifiëren welke attributen en waarden door gebruikers worden bevestigd terwijl zij authenticeren. Deze kunnen worden vergeleken met de configuratie om ervoor te zorgen dat de attributen en waarden overeenkomen.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van informatie die door de identiteitsproviderservice wordt bevestigd.</p></figcaption></figure>

Als SAML-attributen of -waarden ontbreken, wordt de informatie niet bevestigd door de identiteitsproviderservice. Gebruikers die dit probleem ervaren, worden aangemoedigd contact op te nemen met de ondersteuningsdiensten van hun identiteitsprovider voor meer hulp.

#### <mark style="color:blauw;">Responslogboeken bevatten een foutcode en een korte uitleg, als de poging mislukt</mark>

Als een gebruiker niet kan authenticeren of een fout ontvangt, bevatten de SAML-responslogboeken een foutcode en een korte uitleg van de fout.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van een foutcode en uitleg.</p></figcaption></figure>

De meeste problemen kunnen worden geïdentificeerd en opgelost door deze foutmeldingen te gebruiken. Als u de fout niet kunt oplossen, neem dan contact op met Zoom-ondersteuning voor aanvullende hulp.

#### <mark style="color:blauw;">Web Tracking ID-fouten</mark>

Als een gebruiker SSO-authenticatie mislukt, ontvangt die een foutcode voor een WEB Tracking ID. Deze codes zijn geen foutmelding die verband houdt met een specifieke mislukking, maar zijn in plaats daarvan een unieke log-ID die kan worden bekeken in SAML Response Mapping om authenticatieproblemen te identificeren.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van een gebruikersgerichte fout met een foutcode voor een WEB Tracking ID.</p></figcaption></figure>

Om de fout te identificeren, navigeert u, als SAML-responslogging is ingeschakeld, naar het [SAML-responslog](https://zoom.us/account/sso/saml_logs) Tabblad Beschikbaar binnen de SSO-configuratiepagina in Geavanceerde Instellingen. Vanaf daar moet u de WEB-tracking-ID in het veld Tracking ID Invoeren en zoeken om het responslog te vullen

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van het zoeken in het SAML-responslog met de bovengenoemde WEB-tracking-ID-foutcode.</p></figcaption></figure>

De SAML-responslogs zouden de SAML-assertie en een foutcode en bericht onderaan de respons moeten weergeven, die kunnen worden gebruikt voor aanvullende probleemoplossing.

### SCIM-fouten

#### <mark style="color:blauw;">Gebruiker bestaat niet of behoort niet tot dit account</mark>

Deze fout treedt op wanneer het E-mailadres van een beoogde gebruiker niet kan worden ingericht vanwege een reeds bestaand account. Zoom-beheerders worden aangemoedigd rechtstreeks contact op te nemen met de gebruiker en de gebruiker handmatig Uitnodigen voor het account.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van een provisioningfout.</p></figcaption></figure>

#### <mark style="color:blauw;">U kunt geen betaalde gebruikers Toevoegen</mark>

Deze fout treedt op wanneer SCIM probeert een gebruiker te provisionen wanneer er onvoldoende licenties op het account zijn. Om de fout op te lossen, moet de gebruiker als Basisgebruiker worden geprovisioned, of een licentie moet Beschikbaar worden gemaakt voor provisioning.

### SCIM-logboeken gebruiken om problemen met gebruikersvoorziening op te lossen

Zoom biedt de meest recente 100 API-verzoeklogboeken in de [Zoom Marketplace](https://marketplace.zoom.us/). Een Zoom-beheerder kan deze logboeken gebruiken om te bevestigen welke informatie via provisioning-API's wordt verzonden en ontvangen. Meld u aan bij de Zoom Marketplace als een Zoom-beheerder en klik **Beheren**. Selecteer op de volgende pagina **Logboeken voor bellen** onder **Persoonlijk appbeheer**. Klik daar op een vermelding om de API-logboeken uit te vouwen en de inhoud te bekijken.

De volgende afbeelding toont een voorbeeld van een SCIM-aanvraag voor gebruikersvoorziening, met de identiteit en licentieattributen van de gebruiker gemarkeerd ter referentie.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Voorbeeld van een SCIM-gebruikerprovisioneringsverzoek.</p></figcaption></figure>

Net als bij SAML-responsmapping kan Zoom alleen informatie toepassen die vanuit de identiteitsprovider in het provisioningverzoek is verzonden. Gebruik deze logs om te bevestigen dat gebruikersidentiteit en licentieattributen vanuit de identiteitsprovider worden verzonden. Als verwachte informatie in deze beweringen ontbreekt, neem contactpersoon op met uw identiteitsprovider voor ondersteuning.

### Gegevensstromen en authenticatie

#### <mark style="color:blauw;">SAML-authenticatie</mark>

Het volgende diagram beschrijft de SAML-authenticatiestroom van een gebruiker wanneer deze een Single Sign-On-sessie met Zoom start.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfkEMRTb806bc8m6p0o2PoRatl-YUcolK_42gs9cSFWW10jHIeMvgjn7uLfItLOKYtg4Ps97WAUWRgHXmSc0oF8kgDBXwqYdnDt1aZhxIXgyoUJa-M6gxtRMiMPxW8pGek27TNw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagram van een voorbeeld van een SAML-authenticatiestroom.</p></figcaption></figure>

#### <mark style="color:blauw;">SSO-webinlogtoken</mark>

Na authenticatie via SAML wordt de sessie van de gebruiker binnen hun Browser opgebouwd en heeft

een levensduur van twee uur Standaard. Als de gebruiker hun Zoom-webpagina blijft gebruiken, wordt de sessie vernieuwd; als de gebruiker hun webpagina echter twee uur lang niet gebruikt, verloopt het token en moet de gebruiker zich opnieuw authenticeren. Zoom-beheerders kunnen deze sessieduur voor Actief gebruik Configureer op de [Beveiliging](https://zoom.us/account/setting/security) pagina onder Gebruikers moeten zich na een periode van inactiviteit opnieuw aanmelden en **Stel de periode van inactiviteit op het web in (minuten)**.

#### <mark style="color:blauw;">Client-aanmeldtoken</mark>

Wanneer een gebruiker probeert te authenticeren via SSO binnen een client, opent de computer van de gebruiker een web Browser en wordt deze omgeleid naar de inlogpagina van de identiteitsprovider. Nadat een gebruiker zich heeft geauthenticeerd, ontvangt de Browser van de gebruiker een Zoom-client-opstarttoken. Zodra een gebruiker op de knop “openen” of “starten” klikt, gebruikt de Browser het URL-schema in combinatie met het opstarttoken om de Zoom-client te openen.

De Zoom-client gebruikt het opstarttoken om het access token en het refresh token van de Zoom-server op te halen. De client gebruikt het access token telkens twee uur lang, en gebruikt na afloop het refresh token om een nieuwe set tokens te verkrijgen, die worden opgeslagen in de lokale database van de client. Standaard is dit vernieuwingsproces onbeperkt en kan het voortdurend door tokens blijven cyclen totdat een gebruiker zich afmeldt of de tokens verlopen. Zoom-beheerders kunnen de duur van de sessie aanpassen op de [SSO Instellingen](https://zoom.us/account/sso) pagina onder [*automatisch afmelden afdwingen*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/nl/beheerdershoek/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
