Single sign-on (SSO, eenmalige aanmelding) instellen
Wat je leert
Lees hoe je eenmalige aanmelding (SSO) instelt voor je Klaviyo-account of -portfolio. Momenteel wordt in Klaviyo alleen single sign-on via identity provider (IdP) ondersteund.
Waarom SSO gebruiken?
Single sign-on (SSO) helpt jou en je klanten te beschermen door je account veiliger te maken. Als je SSO voor je bedrijf hebt ingesteld, kun je van je Klaviyo-gebruikers eisen dat ze inloggen met hun SSO-inloggegevens.
Daarnaast kun je, als je SSO gebruikt voor je organisatie, samen met je gebruikers langer ingelogd blijven bij Klaviyo voordat je je inloggegevens opnieuw moet invoeren.
Voordat je van start gaat
We raden je sterk aan om contact op te nemen met de IT-afdeling van je bedrijf om je te helpen dit in te stellen, omdat er bepaalde stappen zijn die je binnen de identiteitsprovider van je bedrijf moet uitvoeren. Als dat nodig is, kun je ze tijdelijk beheerder maken in je account om SSO in te stellen.
Let op:
- Je moet een betaald abonnement hebben om SSO te gebruiken.
- Je moet eigenaar of Beheerder zijn om deze functie in te stellen.
- Klaviyo ondersteunt geen serviceprovider (SP) SSO, alleen IdP SSO.
Als je single sign-on (SSO) met identiteitsprovider (IdP) gebruikt, kun je dit gebruiken om in te loggen op Klaviyo. Met Security Assertion Markup Language 2.0 (SAML 2.0) SSO krijgen leden toegang tot Klaviyo via een IdP naar keuze.
Voorbeelden van IdP SSO-providers zijn Okta, OneLogin, Microsoft Entra ID en meer.
Als je SSO voor alle gebruikers afdwingt, moet elke nieuwe gebruiker de uitnodiging accepteren en vervolgens inloggen met SSO.
De vrijstellingslijst bekijken en gebruiken
Gebruikers die aan de uitzonderingslijst zijn toegevoegd, kunnen SSO omzeilen en inloggen met een gebruikersnaam en wachtwoord wanneer SSO voor een bedrijf wordt afgedwongen. Dit is belangrijk als er een IdP-storing is of wanneer je geen partner, aannemer of bureaulid wilt toevoegen aan je IdP-instantie.
Let op: je kunt de vrijstellingslijst pas bekijken zodra SSO is ingesteld.
Wat is een werkplek-ID?
Ook wel de SSO-aanmeldings-ID genoemd, de werkplek-ID is vereist om SAML SSO in Klaviyo in te stellen. Meestal is dit dezelfde naam als je bedrijf. Je maakt deze ID aan als onderdeel van stap 3 van het installatieproces van Klaviyo (besproken in dit gedeelte hieronder).
Na het instellen van een werkplek-ID kunnen gebruikers rechtstreeks naar de aangepaste URL van je bedrijf gaan (bijv. www.klaviyo.com/sso/workplace/<id>) om in te loggen bij Klaviyo. We raden aan gebruikers te vertellen dat ze deze URL moeten bookmarken om het inlogproces te versnellen.
Tips voor het maken van een werkplek-ID:
- De ID mag niet langer zijn dan 63 tekens.
- De ID moet URL-veilig zijn, dus deze mag alleen hoofdletters of kleine letters, koppeltekens (-), punten (.), underscores (_), en tildes (~) bevatten.
- De ID moet eenvoudig zijn en makkelijk te onthouden voor gebruikers (zoals je bedrijfsnaam).
- Klaviyo’s werkplek-ID is bijvoorbeeld “Klaviyo”.
Over just-in-time (JIT)-inrichting
Nadat je SSO hebt ingesteld, heb je de optie om just-in-time (JIT)-inrichting in Klaviyo in te schakelen. Wanneer een gebruiker wordt toegevoegd aan een account met JIT-inrichting, moet de gebruiker de uitnodiging in zijn of haar e-mail accepteren om toegang te krijgen tot het account.
Let op: zodra SSO is ingeschakeld en JIT-inrichting is ingeschakeld, kun je de Klaviyo-rol van de gebruiker alleen nog bijwerken in de IdP en kun je geen rollen meer bijwerken in Klaviyo. Om een rol bij te werken, moet je dit doen in je IdP of door zowel JIT als SCIM tijdelijk uit te schakelen om de rol in Klaviyo bij te werken.
Wat is JIT?
Wanneer JIT-inrichting is ingeschakeld, hoeven IT-beheerders niet langer handmatig accounts aan te maken voor elke gebruiker in elk van hun applicaties. In plaats daarvan worden gebruikersaccounts aangemaakt de eerste keer dat gebruikers proberen in te loggen bij een applicatie, zolang de gebruiker toestemming heeft voor die app.
IT-beheerders kunnen Klaviyo bijvoorbeeld automatisch toegang geven tot alle gebruikers in hun IdP, zodat de accounts van die gebruikers automatisch worden aangemaakt wanneer ze zich voor het eerst aanmelden bij Klaviyo via hun SSO-portal of via een door Klaviyo geïnitieerde aanmelding.
SAML SSO instellen
- Klik in Klaviyo linksonder op de naam van je organisatie.
- Klik op Instellingen.
- Selecteer Beveiliging.
- Klik op SSO instellen. (Let op: verificatie in meerdere stappen is niet vereist.)
- Kopieer de Klaviyo SSO URL en Audience URI (Service Provider Entity ID) voor gebruik in de volgende sectie.
Log in bij je SSO-provider
Open de dropdownmenu's hieronder voor IdP-specifieke instructies. Over het algemeen moet je:
- Open een nieuw tabblad en log in bij je SSO-provider.
- Zoek de bevestigingsinstellingen voor je provider.
- Plak de Klaviyo SSO-URL en sla op.
- Download of zoek de metadata van je IdP.
- Wijs gebruikers en hun rollen toe aan de Klaviyo-app.
- Om je rol correct door te geven aan Klaviyo, raden we aan om de sleutelopmaak te gebruiken. (Sommige IdP's zetten kenmerken in hun protocol om naar kleine letters, dus de labelopmaak wordt niet aanbevolen)
Gebruikersrollen voor accounts | Gebruikersrollen van portfolio |
Eigenaar | portfolio_owner |
Beheerder | portfolio_admin |
Manager | portfolio_manager |
Analist | portfolio_analyst |
campaign_coordinator | |
content_creator | |
Support |
De rollen zijn afhankelijk van het type account waarin je SSO instelt. In een normaal account zijn alleen accountgebruikersrollen van toepassing. In een portfolio-account zijn alleen portfolio-gebruikersrollen van toepassing
Okta
- Log in op je Okta-adminaccount.
- Navigeer naar Toepassing > Toepassingen.
- Selecteer App-integratie maken.
- Selecteer in het modaal venster de optie voor SAML 2.0.
- Klik op Volgende.
- Geef de integratie een naam (bijv. "Klaviyo").
- Klik op Volgende.
- Plak in het veld Single sign-on URL de Klaviyo SSO URL van het Klaviyo SSO-instellingsscherm.
- Plak in het veld Audience URI (SP Entity ID) de Audience URI (Service Provider Entity ID) van Klaviyo.
- Stel het veld voor de indeling van Name ID in op EmailAddress.
- Wijzig de Gebruikersnaam voor applicatie in E-mail.
- Controleer of Gebruikersnaam van applicatie bijwerken op is ingesteld op Maken en bijwerken.
- Klik op Volgende.
- Selecteer Ik ben een Okta-klant die een interne app toevoegt.
- Je hoeft op deze pagina geen andere informatie te controleren of in te vullen.
- Scroll naar de onderkant van de pagina en klik op Voltooien.
- Ga naar het tabblad Sign On tab.
- Scrol naar beneden naar het gedeelte SAML-ondertekeningscertificaten.
- Zoek een actief certificaat en klik vervolgens op de dropdown Acties .
- Klik op IdP-metadata bekijken.
- Er wordt een nieuw tabblad geopend dat eruit moet zien als hieronder.
- Klik in het nieuwe tabblad met de rechtermuisknop en selecteer Opslaan als > Opslaan zodat je dit bestand later kunt uploaden naar Klaviyo.
- Ga terug naar Okta.
- Ga naar het tabblad Toewijzingen .
- Klik op Toewijzen.
- Kies of je de app wilt toewijzen aan een individuele gebruiker (d.w.z. personen) of aan een groep.
- Zoek de personen of groepen waaraan je Klaviyo wilt toewijzen en klik op Toewijzen naast hun naam/namen.
- Als je individuen selecteert:
- Kies de gebruikersnaam voor elk individu; de standaard is hun gebruikersnaam in Okta.
- Klik op Opslaan en teruggaan.
- Als je klaar bent, klik je op Klaar.
Één keer inloggen
- Log in bij je One Login-account.
- Navigeer naar Toepassingen > Toepassingen.
- Klik rechtsboven op App toevoegen .
- Zoek naar "Klaviyo" en selecteer vervolgens het resultaat dat verschijnt.
- Optioneel: kies de weergavenaam, upload een nieuw pictogram of voeg een beschrijving toe voor deze app.
- Klik rechtsboven op Opslaan.
- Navigeer naar Configuratie in de linkerzijbalk.
- Plak je Klaviyo SSO URL in het veld SAML Consumer URL.
- Plak in het veld Doelgroep (SP EntityID) je Doelgroep-URI (Service Provider Entity ID).
- Klik op Opslaan.
- Klik op SSO in de linkersidebar.
- Open de vervolgkeuzelijst SAML Signature Algorithm .
- Selecteer SHA-256.
- Optioneel: scrol omlaag om je inlogweergave-instellingen te wijzigen.
- Klik op Opslaan.
- Open de vervolgkeuzelijst Meer acties rechtsboven.
- Selecteer SAML-metagegevens. Hiermee download je het bestand dat je in het volgende gedeelte moet uploaden.
Voordat je doorgaat naar de volgende sectie, moet je gebruikers toevoegen aan de Klaviyo-app in One Login en vervolgens hun rollen toewijzen.
- Om gebruikers toe te voegen aan de Klaviyo-app, klik je linksboven op Gebruikers > Gebruikers.
- Selecteer een gebruiker om toegang te krijgen tot Klaviyo. We raden aan om de persoon toe te wijzen die SSO in Klaviyo instelt.
- Selecteer Applicaties in de linkersidebar.
- Klik op de plusknop aan de rechterkant om een applicatie aan deze gebruiker toe te voegen.
- Selecteer Klaviyo uit het dropdownmenu.
- Klik op Doorgaan.
- Scroll in de resulterende modal omlaag naar de vervolgkeuzelijst rol .
- Open deze vervolgkeuzelijst en selecteer de Klaviyo-rol die aan deze gebruiker moet worden toegewezen.
- Klik op Opslaan.
Microsoft Entra ID (Azure AD)
- Log in bij Microsoft Entra ID (voorheen bekend als Azure AD).
- Klik op Microsoft Entra ID.
- Selecteer de dropdown Toevoegen en klik vervolgens op Enterprise Application.
- Klik op Je eigen applicatie maken.
- Geef de applicatie de naam "Klaviyo" en klik vervolgens op Maken.
- Klik op Single sign-on in de linkerzijbalk.
- Selecteer SAML.
- Klik op Bewerken in het vak Basis SAML-configuratie .
- Klik in de rechterzijbalk die verschijnt op Identifier toevoegen onder Identifier (Entity ID).
- Plak in het veld dat verschijnt de Audience URI (Service Provider Entity ID) van Klaviyo.
- Klik onder Reply URL (Assertion Consumer Service URL) op Reply-URL toevoegen.
- Plak hier de Klaviyo SSO URL van Klaviyo.
- Opmerking: als je een Sign on URL wilt toevoegen, moet je eerst een werkplek-ID maken; dit wordt besproken in het volgende gedeelte. We raden aan om het installatieproces te voltooien en daarna terug te komen naar deze stap.
- Klik op Opslaan links bovenaan in de zijbalk voordat je op de X rechtsboven klikt.
- Scroll omlaag naar het vak SAML-certificaten (stap 3 op de Single sign-on-pagina in Entra).
- Klik naast Federation Metadata XML op Downloaden.
- Klik, nog steeds in het vak SAML Certificates, rechtsboven op Bewerken .
- Controleer in de zijbalk die rechts verschijnt of de:
- Ondertekeningsoptie vereist dat de SAML-assertie wordt ondertekend (hier stellen we dit in op SAML-assertie ondertekenen). Let op: het ondertekenen van de response is optioneel.
- Ondertekeningsalgoritme is ingesteld op SHA-256.
- Scroll terug omhoog naar het vak Attributes & Claims (stap 2 op de Single sign-on page in Entra) en klik op Bewerken.
- Klik op Unieke gebruikers-ID (Name ID) in de sectie Vereiste claim .
- Klik op het dropdownmenu Bronkenmerk .
- Zoek naar "user.mail" en selecteer het dan.
- Klik linksboven op Opslaan om terug te gaan naar de pagina Attributen & claims .
- Selecteer Nieuwe claim toevoegen linksboven.
- Voer "rol" in als naam.
- Wijzig het Source attribute in "user.assignedroles."
- Klik op Opslaan.
- Klik op Home om terug te gaan naar de directory.
- Klik in de linkerzijbalk op App-registraties.
- Ga naar het tabblad Alle applicaties .
- Klik in de Klaviyo-app.
- Selecteer App roles > Create app role.
- Maak de weergavenaam voor elke rol.
- Selecteer Gebruikers/groepen als de Toegestane ledentypen.
- Wijs een van deze waarden toe precies zoals deze hieronder verschijnt:
- Beheerder
- Manager
- Analist
- campaign_coordinator
- content_creator
- Support
- Voeg een beschrijving toe en klik vervolgens op Toepassen.
Volg daarna deze stappen om gebruikers toe te wijzen aan de Klaviyo-app:
- Navigeer naar Microsoft Entra ID > Enterprise-toepassingen.
- Klik op de app Klaviyo.
- Ga naar Gebruikers en groepen > Gebruiker/groep toevoegen.
- Klik op Users om de rechterzijbalk te vullen.
- Selecteer de gebruiker(s) die je wilt toevoegen aan de Klaviyo-app.
- Klik op Selecteren.
- Klik op Selecteer een rol.
- Kies welke rol deze gebruiker in Klaviyo moet hebben.
- Klik op Selecteren om de rol te bevestigen.
- Klik linksonder op Toewijzen.
Instelling voltooien in Klaviyo
- Navigeer terug naar je Klaviyo-tabblad naar de pagina SSO Setup .
- Kies een optie:
- Voeg je IdP-uitgever en SSO toe.
Of - Upload een bestand met deze informatie.
- Voeg je IdP-uitgever en SSO toe.
- Maak je SSO-inlog-ID (ook wel de werkplek-ID genoemd) voor je SSO-login; vaak is dit dezelfde naam als die van je bedrijf.
- De ID mag niet langer zijn dan 63 tekens.
- De ID moet URL-veilig zijn, dus deze mag alleen hoofdletters of kleine letters, koppeltekens (-), punten (.), underscores (_), en tildes (~) bevatten.
- De ID moet eenvoudig zijn en makkelijk te onthouden voor gebruikers (zoals je bedrijfsnaam).
- Klaviyo’s werkplek-ID is bijvoorbeeld “Klaviyo”.
- Klik op Test SSO.
- Vink het vakje SSO inschakelen aan.
- Optioneel: vink een of meer van de volgende vakjes aan.
- SSO vereisen voor alle gebruikers.
- Inloggen via IdP geïnitieerd.
- Just-in-time (JIT)-inrichting.
Resultaat
Nu kun je inloggen bij Klaviyo via je SSO-provider.