> For the complete documentation index, see [llms.txt](https://docs.safegpt.nl/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.safegpt.nl/bedrijfsinstellingen/integraties/microsoft-entra-id-bad.md).

# Microsoft Entra ID /bad

Synchroniseer SafeGPT-gebruikers veilig vanuit een Microsoft Entra ID-groep.

### Wat doet deze integratie?

De Microsoft Entra ID-integratie synchroniseert gebruikers uit één geselecteerde beveiligingsgroep naar SafeGPT. Zo beheert u toegang centraal in Microsoft Entra ID en hoeft u gebruikers niet afzonderlijk in SafeGPT bij te houden.

> **Beheerdersfunctie:** voor de configuratie hebt u beheerrechten in Microsoft Entra ID en SafeGPT nodig. Stem API-rechten, bewaartermijnen en gebruikersverwijdering af met uw beveiligings- en privacybeleid.

### Voorbereiding

Zorg dat u beschikt over:

* een Microsoft Entra ID-account waarmee u app-registraties en beheerderstoestemming mag beheren;
* een beveiligingsgroep met de gebruikers die toegang tot SafeGPT moeten krijgen;
* beheerdersrechten voor **Bedrijfsinstellingen > Integraties** in SafeGPT.

### 1. Een app registreren in Microsoft Entra ID

1. Open [Microsoft Entra-beheercentrum](https://entra.microsoft.com/) en meld u aan met een bevoegd beheerdersaccount.
2. Ga naar **Identity > Applications > App registrations**.
3. Kies **New registration**.
4. Geef de registratie een herkenbare naam, bijvoorbeeld **SafeGPT**.
5. Kies het accounttype dat bij uw organisatiebeleid past en selecteer **Register**.
6. Open **Overview** en bewaar:
   * **Application (client) ID** - dit wordt de Client ID in SafeGPT;
   * **Directory (tenant) ID** - dit wordt de Tenant ID in SafeGPT.

### 2. Microsoft Graph-rechten toevoegen

1. Open in de app-registratie **API permissions**.
2. Kies **Add a permission > Microsoft Graph > Application permissions**.

{% hint style="warning" %}
Let goed op dat je hier kiest voor \[**Application Permissions**] en niet voor \[**Delegate Permissions**]
{% endhint %}

3. Voeg deze toepassingsrechten toe:

| Recht            | Waarom nodig                                                      |
| ---------------- | ----------------------------------------------------------------- |
| `Group.Read.All` | Om de gekozen groep en het groepslidmaatschap te kunnen lezen.    |
| `User.Read.All`  | Om de gebruikers uit die groep te kunnen lezen en synchroniseren. |

4. Kies **Grant admin consent for \[uw organisatie]**.
5. Controleer of voor beide rechten beheerderstoestemming is verleend.

> Gebruik **Application permissions**, niet Delegated permissions. SafeGPT synchroniseert op de achtergrond zonder aangemelde Microsoft-gebruiker.

### 3. Een client secret maken

1. Ga naar **Certificates & secrets > Client secrets**.
2. Kies **New client secret**.
3. Vul een herkenbare omschrijving in.
4. Kies een geldigheidsduur volgens uw organisatiebeleid. De aangeleverde Microsoft-handleiding gebruikt **730 dagen**.
5. Kies **Add**.
6. Kopieer direct de kolom **Value** en bewaar deze veilig. Microsoft toont deze waarde daarna niet opnieuw.

> Kopieer de **Value**, niet de Secret ID. Behandel de waarde als een wachtwoord en deel deze niet via e-mail, chat of documentatie.

### 4. De integratie in SafeGPT installeren

1. Ga in SafeGPT naar **Bedrijfsinstellingen > Integraties**.
2. Zoek **Microsoft Entra ID** in de integratiestore en kies **Installeren**.
3. Open de integratie via **Bewerken**.
4. Vul de drie verplichte velden in:

| Veld          | Waarde                                             |
| ------------- | -------------------------------------------------- |
| Tenant ID     | De Directory (tenant) ID uit Microsoft Entra ID.   |
| Client ID     | De Application (client) ID van de app-registratie. |
| Client secret | De zojuist gekopieerde secretwaarde.               |

5. Kies **Opslaan**. SafeGPT moet de clientgegevens eerst bewaren voordat groepen kunnen worden opgehaald.
6. Open de configuratie opnieuw en kies **Opties laden** bij **Groep (Security Group ID)**.
7. Zoek en selecteer de beveiligingsgroep die u wilt synchroniseren.
8. Kies opnieuw **Opslaan**.

### Gedrag bij gebruikers die de groep verlaten

| Instelling                            | Gevolg                                                                                         |
| ------------------------------------- | ---------------------------------------------------------------------------------------------- |
| **Uitschakelen indien niet in groep** | De gebruiker wordt in SafeGPT gedeactiveerd zodra deze niet meer tot de gekozen groep behoort. |
| **Verwijderen indien niet in groep**  | Maakt automatische verwijdering na een wachttijd mogelijk.                                     |
| **Verwijderen na (dagen)**            | Het aantal dagen na uitschakeling voordat SafeGPT de gebruiker verwijdert; minimaal 1 dag.     |

> Deactiveren is doorgaans veiliger dan direct verwijderen. Controleer eerst de gevolgen voor toegang, eigenaarschap, auditgegevens en uw offboardingbeleid.

### Verbinding testen

Sla de configuratie op en open deze opnieuw. Kies **Verbinding testen**. SafeGPT controleert:

* bereikbaarheid van Microsoft Entra ID;
* authenticatie met tenant-ID, client-ID en client secret;
* toegang tot de geselecteerde groep;
* de vereiste API-rechten;
* gebruikerssynchronisatie.

Een foutmelding onder de statussen bevat aanvullende informatie. Controleer bij problemen eerst de secretwaarde, de vervaldatum, beheerderstoestemming en het geselecteerde machtigingstype.

### Synchronisatie uitvoeren

Ga terug naar **Mijn integraties** en kies bij Microsoft Entra ID **Uitvoeren** via het afspeelpictogram. Hiermee start u een handmatige synchronisatie. Controleer daarna in **Gebruikersbeheer** of de verwachte gebruikers en statussen aanwezig zijn.

### Beheer en periodieke controle

* Noteer de vervaldatum van de client secret en plan tijdige vervanging.
* Houd de geselecteerde Entra-groep beperkt tot gebruikers die SafeGPT nodig hebben.
* Test de verbinding na wijzigingen aan rechten, groep of secret.
* Controleer een eerste synchronisatie altijd op onverwachte activering, uitschakeling of verwijdering.
* Verwijder een oude secret pas nadat de nieuwe configuratie succesvol is getest.
