Meesters Accountants
← terug naar overzicht
Tool / feature

Upload-portaal: inloggen met je Microsoft 365-account

Vincent Meesters

Medewerkers loggen voortaan in op het upload-portaal met hun gewone Microsoft 365-account van het kantoor (@meesters.be), hetzelfde account als hun Windows-aanmelding. Het gedeelde team-wachtwoord verdwijnt zodra de Microsoft-login actief is: één manier van inloggen, beheerd in Microsoft 365. De koppeling gebruikt de standaard OpenID Connect-flow van Microsoft Entra ID, beperkt tot de eigen tenant, zonder extra softwarepakketten in het portaal.

Het upload-portaal (upload.meesters.be) is voortaan te openen met dezelfde Microsoft-login die het team al gebruikt voor mail, Teams en het intranet.

Wat er verandert

  • "Login met Microsoft" staat bovenaan de inlogpagina. Wie al ingelogd is in Microsoft 365 landt na één klik op het dashboard.
  • Het team-wachtwoord wordt automatisch uitgeschakeld zodra de Microsoft-login actief is. Wie het kantoor verlaat, verliest zo meteen de toegang samen met zijn Microsoft-account; er gaat geen gedeeld wachtwoord meer rond. Alleen de beheerder kan het wachtwoord tijdelijk heractiveren als noodtoegang, bijvoorbeeld bij een verlopen koppeling.
  • Toegang blijft strikt beperkt tot accounts van Meesters Accountants: enkel de eigen Microsoft-tenant én een e-mailadres op @meesters.be. Gastaccounts en privé-accounts worden geweigerd.

Onder de motorkap

  • Standaard OpenID Connect authorization-code-flow met PKCE, state en nonce; het identiteitstoken wordt cryptografisch geverifieerd tegen de sleutels van de tenant.
  • Geen nieuwe afhankelijkheden: de bestaande JWT-bibliotheek en de ingebouwde Node-crypto volstaan. Zo blijft de Railway-build even voorspelbaar als voorheen.
  • Dezelfde sessie als bij wachtwoord-login (30 dagen), dezelfde audit-log, dezelfde rechten.
  • Bij een verkeerde of ontbrekende configuratie gedraagt het portaal zich exact als vroeger; de instellingenpagina toont per variabele of alles klopt en welke redirect-URI in Entra hoort.

Activeren

Eenmalige stap voor de beheerder: app-registratie in Microsoft Entra en drie variabelen op de Railway-service. Stappenplan in de repo: scripts/recovery/runbook-upload-sso-entra-2026-09-11.md.

#portaal#tooling#sso#microsoft#security~3u werkbeslissing D-M22