Active Directory is nog steeds de gezaghebbende gebruikersdirectory in veel organisaties. Gebruikers, wachtwoorden en groepslidmaatschappen wonen daar vaak al, en in veel gevallen al jaren.

Maar moderne toepassingen verwachten vaak moderne federatieprotocollen en sterkere authenticatieopties.

Nieuwe webapplicaties, SaaS-platforms en klantgerichte portals ondersteunen vaak OpenID Connect of SAML 2.0. Ze verwachten moderne tokens, claims, federatieve metadata, single sign-on-stromen en soms intensievere authenticatie met MFA.

Dat schept een gemeenschappelijke uitdaging: hoe moderniseer je authenticatie zonder Active Directory vanaf dag één te vervangen?

Dit is waar de FoxIDs Directory Connector for Active Directory nuttig wordt. Hiermee kunnen organisaties Active Directory behouden als bron van gebruikers, wachtwoorden en groepslidmaatschappen, terwijl FoxIDs de moderne identiteitslaag erbovenop toevoegt.

Gebruikers kunnen nog steeds inloggen met hun bestaande Active Directory-inloggegevens. Applicaties kunnen worden geïntegreerd met FoxIDs met behulp van OpenID Connect of SAML 2.0. En FoxIDs kan claims, rollen, meervoudige authenticatie en een merkgebonden inlogervaring rond de bestaande directory toevoegen.

FoxIDs voegt een moderne identiteitslaag toe bovenop Active Directory.
FoxIDs voegt een moderne identiteitslaag toe bovenop Active Directory.

Active Directory kan blijven waar hij is

Veel organisaties zijn niet op zoek naar een big bang-migratie weg van Active Directory. Ze hoeven alleen maar hun bestaande directory te laten werken met moderne applicaties.

Met de Directory Connector for Active Directory maakt FoxIDs verbinding met een component die is geïnstalleerd in de Windows-omgeving van de klant, dichtbij de domeincontrollers. FoxIDs roept de connector aan via HTTPS, en de connector valideert gebruikers, verwerkt wachtwoordbewerkingen en retourneert geselecteerde gebruikerseigenschappen en claims van Active Directory.

Het belangrijkste is dat Active Directory gezaghebbend blijft.

Dat betekent dat wachtwoorden nog steeds kunnen worden gevalideerd door AD. Bestaand wachtwoordbeleid kan nog steeds van toepassing zijn. Gebruikers kunnen nog steeds worden beheerd in de vertrouwde map. En het groepslidmaatschap kan nog steeds worden beheerd door de bestaande IT-processen.

FoxIDs wordt dan de moderne identiteitslaag vóór AD.

In plaats van elke applicatie rechtstreeks met Active Directory of LDAP te verbinden, maken applicaties verbinding met FoxIDs. FoxIDs verzorgt het federatieprotocol, de uitgifte van tokens, claims en authenticatiestroom, terwijl AD de onderliggende map blijft.

Dit geeft organisaties een praktisch migratietraject. Ze kunnen beginnen door gebruikers in Active Directory te houden en gebruikers later naar FoxIDs te verplaatsen wanneer dit zinvol is. De transitie hoeft niet in één keer te gebeuren.

OIDC en SAML 2.0 voor bestaande AD-gebruikers

De belangrijkste waarde is eenvoudig: bestaande Active Directory-gebruikers kunnen zich aanmelden bij moderne OpenID Connect- en SAML 2.0-applicaties via FoxIDs.

Voor OpenID Connect toepassingen fungeert FoxIDs als de OpenID-provider. Toepassingen kunnen detectie, authenticatie, uitloggen en het UserInfo-eindpunt gebruiken. FoxIDs ondersteunt ook PKCE en verschillende clientauthenticatieopties.

Voor SAML 2.0 applicaties kan FoxIDs SAML-beweringen afgeven en optreden als identiteitsprovider voor applicaties die afhankelijk zijn van op SAML gebaseerde eenmalige aanmelding voor ondernemingen.

Dit is handig wanneer een organisatie een mix van applicatietypen heeft. Eén toepassing kan OpenID Connect gebruiken. Voor een ander exemplaar is mogelijk nog steeds SAML 2.0 vereist. Een derde heeft mogelijk later OAuth 2.0 toegangstokens nodig voor API's.

De gebruikers kunnen nog steeds dezelfde AD-gebruikers zijn.

Dit vermijdt een situatie waarin de organisatie gebruikers moet dupliceren, aangepaste LDAP-integraties moet bouwen of identiteiten moet migreren voordat de eerste moderne applicatie live kan gaan.

In plaats daarvan kan FoxIDs de kloof overbruggen tussen de bestaande directory en de protocollen die moderne applicaties verwachten.

Gebruik AD-groepen als moderne applicatieclaims

Authenticatie is slechts een deel van het verhaal. Applicaties moeten ook weten wie de gebruiker is en waartoe deze toegang heeft.

Active Directory bevat die informatie vaak al via groepslidmaatschappen. Een gebruiker kan lid zijn van een Werknemersgroep, een Beheerdersgroep, een Financiële groep of een Klantenondersteuningsgroep.

De Directory Connector kan geconfigureerde AD-kenmerken retourneren als claims en geconfigureerde AD-groepslidmaatschappen als claims. Groepsclaims worden doorgaans geretourneerd als rolclaims, en geneste groepen kunnen worden opgenomen.

Dit maakt het mogelijk om bestaande AD-groepsstructuren in moderne toepassingen te gebruiken.

Een AD-groep zoals Werknemers kan bijvoorbeeld worden geretourneerd als een rolclaim met de waarde Werknemers. De applicatie hoeft LDAP niet te begrijpen of rechtstreeks Active Directory op te vragen. Het hoeft alleen de claims van FoxIDs te lezen.

De onderstaande schermafbeelding toont een Active Directory-gebruiker die lid is van de groep Werknemers. Dit is het bestaande groepslidmaatschap dat al wordt beheerd in Active Directory.

Lidmaatschap van AD-gebruikersgroep.
Groepslidmaatschap van de AD-gebruiker.

Wanneer de gebruiker zich aanmeldt via FoxIDs, kan het AD-groepslidmaatschap worden opgenomen als een rolclaim in het uitgegeven toepassingstoken. In dit voorbeeld wordt de groep Werknemers geretourneerd als een rolclaim.

De bijbehorende rolclaim in het toepassingstoken FoxIDs.
De bijbehorende rolclaim in het FoxIDs applicatietoken.

De toepassing hoeft Active Directory niet rechtstreeks op te vragen. Het hoeft alleen de claims van FoxIDs te lezen.

Dat is een zuivere scheiding van verantwoordelijkheden.

Active Directory blijft de plaats waar het lidmaatschap wordt beheerd. FoxIDs transformeert die directory-informatie in moderne identiteitsclaims. De applicatie ontvangt het resultaat in het protocol dat het al ondersteunt.

Voeg MFA toe bovenop de Active Directory-aanmelding

Een groot voordeel van het gebruik van FoxIDs vóór Active Directory is dat de aanmelding kan worden versterkt zonder dat de directory wordt vervangen.

FoxIDs ondersteunt zowel eenvoudige tweefactorauthenticatie als geavanceerde multifactorauthenticatie in de inlogauthenticatiemethode. Ondersteunde ingebouwde factoren zijn onder meer SMS-code, e-mailcode, authenticator-app-code en herstelcode. FoxIDs kan ook andere authenticatiemethoden gebruiken, zoals OIDC of SAML 2.0, als MFA-stappen.

MFA kan op verschillende manieren nodig zijn.

Het kan worden ingeschakeld voor geselecteerde gebruikers. Het kan vereist zijn bij de login-authenticatiemethode. Of een applicatie kan indien nodig MFA aanvragen. Voor OpenID Connect kan de applicatie MFA aanvragen met acr_values=urn:foxids:mfa. Voor SAML 2.0 kan MFA worden aangevraagd via de authenticatiecontext.

Dit is waardevol omdat niet alle applicaties altijd hetzelfde niveau van zekerheid nodig hebben.

Een normale interne applicatie heeft mogelijk alleen een gebruikersnaam en wachtwoord nodig. Voor een gevoelige beheerdersportal is mogelijk elke keer MFA vereist. Een andere applicatie vraagt mogelijk alleen om MFA voor specifieke acties of sessies met een hoger risico.

FoxIDs kan dat soort step-up-modellen ondersteunen, terwijl de eerste factor nog steeds gevalideerd is tegen Active Directory.

In de praktijk betekent dit dat organisaties AD als gebruikers- en wachtwoordbron kunnen behouden en tegelijkertijd moderne beveiligingsmaatregelen kunnen toevoegen rond de inlogervaring.

Een beter migratiepad

Het vervangen van een identiteitsdirectory is zelden slechts een technische beslissing. Het heeft invloed op gebruikers, applicaties, IT-activiteiten, beveiligingsbeleid en ondersteunende processen.

Daarom is een geleidelijk pad belangrijk.

Met FoxIDs kan een organisatie beginnen door Active Directory te verbinden en gebruikers te laten inloggen met hun bestaande inloggegevens. FoxIDs kan een intern gebruikersrecord bijhouden met identificatiegegevens, eigenschappen, claims, MFA-instellingen en toegangstoewijzingen, terwijl de externe map gezaghebbend blijft voor wachtwoordvalidatie en wachtwoordwijzigingen.

Als de organisatie gebruikers later volledig naar FoxIDs wil verplaatsen, beschikt zij over een pad om dat te doen.

Dit is vooral handig voor organisaties die de authenticatie eerst willen moderniseren en later over gebruikersmigratie willen beslissen. Het helpt ook als verschillende gebruikersgroepen met verschillende snelheden bewegen. Medewerkers mogen in AD blijven. Externe gebruikers wonen mogelijk al in FoxIDs. Nieuwe toepassingen kunnen OIDC gebruiken. Oudere bedrijfsapplicaties kunnen SAML 2.0 gebruiken.

FoxIDs kan in het midden zitten en deze werelden laten samenwerken.

Een merkgebonden inlogervaring

Moderne authenticatie gaat niet alleen over protocollen en beveiliging. De gebruikerservaring is ook belangrijk.

Wanneer gebruikers worden omgeleid om in te loggen, moet de inlogpagina er vertrouwd en betrouwbaar uitzien. FoxIDs ondersteunt aanpassing van de inlogervaring, inclusief browsertitel, browserpictogram en CSS. Dezelfde inlogstroom kan gebruikers ook door meervoudige authenticatie leiden wanneer een sterkere beveiliging vereist is.

Dit is nuttig voor zowel interne als klantgerichte scenario's.

Een werknemerslogin kan de naam en stijl van de organisatie gebruiken, terwijl MFA nog steeds wordt toegevoegd bovenop de bestaande Active Directory-gebruikersnaam en -wachtwoord. Een klantportaal kan het merk van de klant gebruiken. Een partnergerichte applicatie kan een op maat gemaakte inlogervaring bieden zonder de onderliggende AD-integratie te wijzigen.

Het onderstaande voorbeeld toont een inlogscherm met het merk MFA voor een fictief bedrijf, Northbridge Systems. De gebruiker logt in met een bestaand account en wordt vervolgens gevraagd om de tweefactorauthenticatie van SMS in FoxIDs te voltooien.

De volledige CSS die voor dit voorbeeld is gebruikt, vindt u aan het einde van het artikel.

Het resultaat is een completere identiteitslaag: moderne protocollen, door AD ondersteunde gebruikers, claims, MFA en een merkgebonden aanmeldingsstroom.

Branded FoxIDs inlogscherm met SMS tweefactorauthenticatie.
Aangepast FoxIDs inlogscherm met tweefactorauthenticatie via SMS.

Aan de slag

Om aan de slag te gaan, hoeft niet elke applicatie of gebruiker te worden gemigreerd.

Een typische eerste stap is het installeren van de Directory Connector for Active Directory in de Windows-omgeving, waar deze de domeincontrollers kan bereiken. Van daaruit kan FoxIDs gebruikers valideren via de connector en moderne OpenID Connect of SAML 2.0 antwoorden op applicaties geven.

De installatie wordt dan een incrementeel proces. Begin met één applicatie, breng de AD-kenmerken en groepslidmaatschappen in kaart die de applicatie nodig heeft, beslis of MFA vereist moet zijn en optioneel customise de inlogervaring.

Zodra de eerste toepassing werkt, kan hetzelfde patroon opnieuw worden gebruikt voor aanvullende toepassingen. Sommigen gebruiken mogelijk OpenID Connect, anderen gebruiken SAML 2.0, en gevoelige toepassingen kunnen indien nodig MFA vereisen.

Voor de gedetailleerde configuratiestappen raadpleegt u de FoxIDs Directory Connector for Active Directory documentatie.

Conclusie

Active Directory staat voor veel organisaties nog steeds centraal, maar moderne applicaties hebben moderne authenticatie nodig.

De FoxIDs Directory Connector for Active Directory maakt het mogelijk om bestaande AD-gebruikers, wachtwoorden en groepen te behouden en tegelijkertijd OpenID Connect, SAML 2.0, claims en MFA via FoxIDs in te schakelen.

Het biedt organisaties een praktische manier om authenticatie te moderniseren, de beveiliging te verbeteren en nieuwe applicaties te ondersteunen zonder alles in één keer te hoeven vervangen.

Voor veel organisaties is dat de meest realistische weg voorwaarts: behouden wat al werkt, voeg daar de moderne identiteitslaag aan toe en migreer wanneer het bedrijf er klaar voor is.

Voorbeeld CSS voor het merkinlogscherm

De bovenstaande schermafbeelding gebruikt de onderstaande CSS om de FoxIDs inlogpagina voor het fictieve bedrijf Northbridge Systems op te maken. Het verandert de bedrijfsnaam, het kleurenpalet, de pagina-achtergrond, de inlogkaart, de invoerfocuskleur, knoppen, links en het informatiebericht.

In FoxIDs kan deze CSS worden toegevoegd aan het Login UI tabblad van de login authenticatiemethode, samen met de browsertitel en het browserpictogram.

:root {
    --brand-primary: #16324f;
    --brand-primary-dark: #0f2439;
    --brand-accent: #1f8a8a;
    --brand-accent-dark: #176d6d;
    --brand-accent-soft: #e9f6f6;
    --brand-bg: #f4f8fb;
    --brand-surface: rgba(255, 255, 255, 0.97);
    --brand-border: #dbe5ec;
    --brand-text: #14202b;
    --brand-muted: #5f6f7f;
}

/* Page background */
body {
    background:
        radial-gradient(circle at top right, rgba(31, 138, 138, 0.12), transparent 28rem),
        radial-gradient(circle at bottom left, rgba(22, 50, 79, 0.10), transparent 26rem),
        linear-gradient(135deg, #ffffff 0%, var(--brand-bg) 100%);
    color: var(--brand-text);
}

/* Page spacing */
.container.body-content {
    padding-top: 3.5rem;
    padding-bottom: 3.5rem;
}

/* Main content card */
.page-content {
    background: var(--brand-surface);
    border: 1px solid var(--brand-border);
    border-radius: 1.25rem;
    box-shadow: 0 1.25rem 3rem rgba(15, 36, 57, 0.10);
    padding: 2.25rem 2.5rem;
}

/* Brand block */
.brand-content {
    margin-bottom: 2rem;
}

/* Hide default text and replace with fictive company name */
.brand-content-text {
    visibility: hidden;
    height: auto;
}

.brand-content-text::before {
    content: "Northbridge Systems";
    visibility: visible;
    display: block;
    color: var(--brand-primary);
    font-size: 2.9rem;
    font-weight: 600;
    line-height: 1.05;
    letter-spacing: -0.03em;
}

.brand-content-text::after {
    content: "Secure Login";
    visibility: visible;
    display: block;
    color: var(--brand-accent);
    font-size: 1.15rem;
    font-weight: 500;
    margin-top: 0.35rem;
    letter-spacing: 0.01em;
}

/* Hide the default icon if you want a clean text-led brand */
.brand-content-icon {
    display: none;
}

/* Main headings, e.g. SMS two-factor */
h1, .h1 {
    color: var(--brand-primary);
    font-weight: 300;
    letter-spacing: -0.03em;
    margin-bottom: 1.5rem;
}

/* General supporting text */
.info-message,
.info-message-filter,
.help-block,
.text-muted,
small {
    color: var(--brand-muted) !important;
}

/* Labels */
label,
.label-control {
    color: var(--brand-primary) !important;
    font-weight: 500;
}

/* Inputs */
.form-control,
.input-control {
    border: 1px solid #cfd9e2;
    border-radius: 0.5rem;
    color: var(--brand-text);
    min-height: 2.8rem;
    background-color: #ffffff;
}

.form-control:focus,
.input-control:focus,
.input:focus {
    border-color: var(--brand-accent);
    box-shadow: 0 0 0 0.2rem rgba(31, 138, 138, 0.18);
    outline: none !important;
}

/* Primary button */
.btn-primary,
.btn-primary:hover,
.btn-primary:focus,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled).active,
.btn-primary:not(:disabled):not(.disabled):active,
.show > .btn-primary.dropdown-toggle {
    color: #ffffff;
    background-color: var(--brand-primary);
    border-color: var(--brand-primary);
    border-radius: 0.5rem;
    font-weight: 500;
    padding-left: 1.15rem;
    padding-right: 1.15rem;
}

.btn-primary:hover,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled):active {
    background-color: var(--brand-primary-dark);
    border-color: var(--brand-primary-dark);
}

.btn-primary:focus,
.btn-primary:not(:disabled):not(.disabled).active:focus,
.btn-primary:not(:disabled):not(.disabled):active:focus,
.show > .btn-primary.dropdown-toggle:focus {
    box-shadow: 0 0 0 0.2rem rgba(22, 50, 79, 0.22);
}

/* Disabled button */
.btn-primary.disabled,
.btn-primary:disabled {
    color: #ffffff;
    background-color: #8ea3b7;
    border-color: #8ea3b7;
}

/* Links */
a,
a:hover,
.btn-link,
.btn-link:hover,
.btn-link:focus,
.btn-link:not(:disabled):not(.disabled):active,
.btn-link:not(:disabled):not(.disabled).active,
.show > .btn-link.dropdown-toggle {
    color: var(--brand-accent-dark);
    text-decoration: none;
}

a:hover,
.btn-link:hover {
    text-decoration: underline;
}

/* Checkbox */
.form-check-label {
    color: var(--brand-text) !important;
    font-weight: 400;
}

/* Optional info panel before or inside login box */
div.page-content::before {
    content: "Sign in with your company account. Multi-factor authentication may be required for added security.";
    display: block;
    background: var(--brand-accent-soft);
    color: var(--brand-primary);
    border: 1px solid #cfe7e7;
    border-radius: 0.75rem;
    padding: 0.9rem 1rem;
    margin-bottom: 1.5rem;
    font-size: 0.96rem;
    line-height: 1.45;
}

/* Footer */
.footer,
footer {
    color: var(--brand-muted);
    font-size: 0.85rem;
}

/* Mobile */
@media (max-width: 767.98px) {
    .container.body-content {
        padding-top: 1.5rem;
        padding-bottom: 1.5rem;
    }

    .page-content {
        border-radius: 0.9rem;
        padding: 1.5rem;
        box-shadow: 0 0.75rem 2rem rgba(15, 36, 57, 0.08);
    }

    .brand-content-text::before {
        font-size: 2.2rem;
    }

    .brand-content-text::after {
        font-size: 1rem;
    }
}