SSO en SCIM (teamprovisioning)
Bijgewerkt: 3-9-2026
SAML-SSO via registratie door Fiatto; SCIM-token op Team & beveiliging.
Onder Instellingen → Team & beveiliging (/dashboard/settings/team) regel je SAML-SSO en SCIM. Fiatto ondersteunt SAML 2.0; de koppeling met je identity provider (Microsoft Entra, Okta, …) registreert Fiatto per klantdomein — zelf een IdP koppelen of OIDC is er niet.
Stappen
- Vraag SSO aan bij Fiatto Support en geef je e-maildomein en de SAML 2.0-metadata-URL van je identity provider door.
- Zodra Fiatto de registratie bevestigt, vul je op Team & beveiliging het SSO-domein in en test je "Inloggen met SSO" op de loginpagina.
- Werkt alles, dan kun je Inloggen via SSO verplichten — wachtwoord-login is daarna geblokkeerd, ook voor beheerders; alleen de platformbeheerder van Fiatto kan dit in noodgevallen voor je uitzetten. Het SSO-domein kun je pas leegmaken als die verplichting weer uit staat.
- Maak op dezelfde pagina een SCIM-token aan als je gebruikers en groepen automatisch wilt provisionen vanuit je IdP.
Tips
- Logt een collega via SSO in zónder bestaand account of uitnodiging, dan ontstaat een eigen lege proefwerkruimte — nodig teamleden eerst uit of laat ze via SCIM aanmaken.
- SSO kent geen plan-gating; stel daarnaast inlogbeleid in (MFA/passkey) — zie passkeys. Alleen exact het ingevulde domein telt (geen subdomeinen), en je kunt het pas instellen zodra minstens één actief teamlid een adres op dat domein heeft.