Upload-portaal: inloggen met je Microsoft 365-account
Vincent Meesters
Medewerkers loggen voortaan in op het upload-portaal met hun gewone Microsoft 365-account van het kantoor (@meesters.be), hetzelfde account als hun Windows-aanmelding. Het gedeelde team-wachtwoord verdwijnt zodra de Microsoft-login actief is: één manier van inloggen, beheerd in Microsoft 365. De koppeling gebruikt de standaard OpenID Connect-flow van Microsoft Entra ID, beperkt tot de eigen tenant, zonder extra softwarepakketten in het portaal.
Het upload-portaal (upload.meesters.be) is voortaan te openen met dezelfde Microsoft-login die het team al gebruikt voor mail, Teams en het intranet.
Wat er verandert
- "Login met Microsoft" staat bovenaan de inlogpagina. Wie al ingelogd is in Microsoft 365 landt na één klik op het dashboard.
- Het team-wachtwoord wordt automatisch uitgeschakeld zodra de Microsoft-login actief is. Wie het kantoor verlaat, verliest zo meteen de toegang samen met zijn Microsoft-account; er gaat geen gedeeld wachtwoord meer rond. Alleen de beheerder kan het wachtwoord tijdelijk heractiveren als noodtoegang, bijvoorbeeld bij een verlopen koppeling.
- Toegang blijft strikt beperkt tot accounts van Meesters Accountants: enkel de eigen Microsoft-tenant én een e-mailadres op @meesters.be. Gastaccounts en privé-accounts worden geweigerd.
Onder de motorkap
- Standaard OpenID Connect authorization-code-flow met PKCE, state en nonce; het identiteitstoken wordt cryptografisch geverifieerd tegen de sleutels van de tenant.
- Geen nieuwe afhankelijkheden: de bestaande JWT-bibliotheek en de ingebouwde Node-crypto volstaan. Zo blijft de Railway-build even voorspelbaar als voorheen.
- Dezelfde sessie als bij wachtwoord-login (30 dagen), dezelfde audit-log, dezelfde rechten.
- Bij een verkeerde of ontbrekende configuratie gedraagt het portaal zich exact als vroeger; de instellingenpagina toont per variabele of alles klopt en welke redirect-URI in Entra hoort.
Activeren
Eenmalige stap voor de beheerder: app-registratie in Microsoft Entra en drie variabelen op de
Railway-service. Stappenplan in de repo: scripts/recovery/runbook-upload-sso-entra-2026-09-11.md.