> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Enterprise SSO

> Laat je team inloggen via je identiteitsprovider, met JIT-provisioning en een organisatiebrede beveiligingsbeleid.

Enterprise SSO vind je onder **Instellingen → Organisatie** (tabblad Algemeen), op de kaart **Enterprise SSO**. Zet de schakelaar **Eenmalige aanmelding** aan om de configuratie weer te geven. Alleen **beheerders** en **eigenaren** van de organisatie kunnen deze instellingen zien of wijzigen.

## Beveiligingsbeleid

Drie organisatiebrede schakelaars, samen opgeslagen met **Beleid opslaan**:

* **SSO vereisen voor inloggen** — leden moeten zich verifiëren via je identiteitsprovider.
* **Inloggen met noodwachtwoord voor beheerders toestaan** — een noodroute via wachtwoord voor beheerders terwijl SSO is afgedwongen (alleen te configureren wanneer afdwinging is ingeschakeld).
* **Passkeys vereisen voor toegang tot de organisatie** — elk lid moet een [passkey](/nl/guides/account-and-security) registreren en na het inloggen een passkey-controle doorlopen. Leden zonder passkey krijgen een **respijtperiode van 3 dagen** om deze in te stellen; het beleidspaneel toont hoeveel leden er nog een nodig hebben.

<Note>
  **API-sleutels van de organisatie [API-sleutels](/nl/guides/api-keys) zijn vrijgesteld van deze vereiste.**
  Passkeys zijn een menselijke 2FA-controle die aan een inlogsessie is gekoppeld; API-sleutels voor servers (`sk_live_...`) zijn machinegegevens zonder sessie waaraan een passkey-controle kan worden gekoppeld. Daarom blijven ze zich verifiëren wanneer dit beleid is ingeschakeld — bewust, niet per ongeluk. Wanneer de vereiste is ingeschakeld en je organisatie actieve API-sleutels heeft, toont het beleidspaneel hoeveel daarvan zijn vrijgesteld, met een link naar **Organisatie → Sleutels** zodat beheerders kunnen controleren of intrekken welke sleutels niet actief zouden moeten zijn.
</Note>

## SSO-verbindingen

De SSO van ThunderPhone wordt ondersteund door Stytch. **Verbinding toevoegen** maakt er een met:

| Veld                                    | Wat het doet                                                                                          |
| --------------------------------------- | ----------------------------------------------------------------------------------------------------- |
| **Naam van verbinding**                 | Een label, bijvoorbeeld "Acme Workspace SSO".                                                         |
| **Standaardrol voor nieuwe gebruikers** | Lid, beheerder of eigenaar voor accounts die via SSO worden gemaakt.                                  |
| **Stytch-organisatieslug / -ID**        | Identificeert je Stytch-organisatie die de verbinding ondersteunt.                                    |
| **Toegestane e-maildomeinen**           | Door komma's gescheiden domeinen die via deze verbinding mogen inloggen.                              |
| **Groep-naar-rol-toewijzingen**         | JSON-array die IdP-groepen aan rollen koppelt, bijvoorbeeld `[{"group":"it-admins","role":"admin"}]`. |
| **JIT-provisioning inschakelen**        | Maak ThunderPhone-accounts automatisch aan bij de eerste SSO-aanmelding.                              |
| **Verbinding actief**                   | Deactiveer zonder te verwijderen.                                                                     |

Het verwijderen van een verbinding verwijdert deze permanent — gebruikers die via deze verbinding hebben ingelogd, kunnen deze niet langer gebruiken.

<Note>
  Voor het instellen van de kant van de identiteitsprovider is een Stytch-organisatie vereist; als je deze identificatiegegevens niet hebt, neem dan contact op met
  [support](mailto:support@thunderphone.com) om je organisatie te laten provisionen.
</Note>

## Volgende stappen

<CardGroup cols={2}>
  <Card title="Nodig je team uit" icon="user-plus" href="/nl/guides/invite-your-team">
    Rollen en uitnodigingen voor leden die buiten SSO deelnemen.
  </Card>

  <Card title="Account en beveiliging" icon="shield" href="/nl/guides/account-and-security">
    Hoe de passkeyvereiste er voor elk lid uitziet.
  </Card>
</CardGroup>
