Vraag


  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
Hobbymatig heb ik veel ervaring met Entra, Google en Okta en hier heb ik uiteindelijk mijn werk van gemaakt.

Ik krijg vaak het verzoek dat men graag in het Microsoft of Google ecosysteem wil blijven, maar dat men de IdP graag binnen Nederland wil hebben. Het doel blijft om het bezit van de data uit handen te geven aan Microsoft, Google of Amazon, maar om het fundament (de IdP), buiten bijvoorbeeld Frankrijk, Duitsland, China of weetikveel welk land te houden.

Is er een Nederlandse aanbieder van IdPs vergelijkbaar met de functionaliteit van Entra die je gewoon kunt federaten met Google/Microsoft/Amazon? Passkeys en een Entra Conditional Access achtig platform is een must. Wachtwoorden en TOTP zijn inmiddels echt not done. Het liefst geen eigen hosting, maar gewoon een SaaS dienst in een Nederlands datacenter bij een Nederlands bedrijf.

Ik wil alvast gaan spelen met IdPs en een aantal labtenants aanvragen bij Nederlandse partijen. Maar in mijn zoektocht kom ik alleen HelloID tegen. Zijn er meer Nederlandse IdPs?

Alle reacties


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Iets als Keycloak (heb ik zelf overigens geen ervaring mee) op eigen hardware of een VM in Nederland?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
F_J_K schreef op woensdag 3 juni 2026 @ 19:54:
Iets als Keycloak (heb ik zelf overigens geen ervaring mee) op eigen hardware of een VM in Nederland?
Ik wil absoluut geen eigen hardware of zelf iets hosten. Het risico is te groot en de kosten zijn vaak te hoog. Zeker als het als VM draait, dan heb je minimaal twee VMs nodig, twee app proxies, virtual firewalls, plus nog veel meer aan securitygerelateerde diensten. Ik vind dat gaaf om te ontwerpen, maar het is praktisch onhandig en je bent in feite opnieuw een wiel aan het uitvinden.

[ Voor 4% gewijzigd door ibmpc op 03-06-2026 20:14 ]


  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Microsoft ondersteunt directe externe IdP-federatie op basis van de SAML 2.0 of WS-Fed standaard.

1e hit in google: Je zou misschien naar Hello-ID kunnen kijken of een andere soortgelijke oplossing? Dat levert niet iets als conditional access voor zover ik weet.

[ Voor 13% gewijzigd door Bor op 03-06-2026 20:26 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
Bor schreef op woensdag 3 juni 2026 @ 20:25:
Microsoft ondersteunt directe externe IdP-federatie op basis van de SAML 2.0 of WS-Fed standaard.

1e hit in google: Je zou misschien naar Hello-ID kunnen kijken of een andere soortgelijke oplossing? Dat levert niet iets als conditional access voor zover ik weet.
HelloID is inderdaad de enige die ik heb kunnen vinden. Microsoft WS-Fedt naar bijna alles. Ik heb al een klant gehad die Google als IdP gebruikte met Microsoft (uiteindelijk toch Google naar Entra geswitcht) en ik heb veel Okta implementaties met Microsoft achter de rug. Entra blijft nog altijd mijn voorkeur hebben, maar ik wil mij niet vastbijten op een enkel platform.

Ik ga bij HelloID aankloppen, maar er moeten toch meer partijen zijn?

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
Is er verder niemand die ervaring heeft met Nederlandse IdPs of er een aantal kent? Ik had juist het gevoel dat er in Nederland een run op digitale onafhankelijkheid van buurlanden is? De IdP is de technische basis van digitale onafhankelijkheid?

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
Niemand?

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

ibmpc schreef op vrijdag 5 juni 2026 @ 19:23:
Is er verder niemand die ervaring heeft met Nederlandse IdPs of er een aantal kent? Ik had juist het gevoel dat er in Nederland een run op digitale onafhankelijkheid van buurlanden is? De IdP is de technische basis van digitale onafhankelijkheid?
Een eigen IdP kun je zo opzetten en daar zijn tal van oplossingen voor, Keycloak is daar een van, maar tools als Authentik bijvoorbeeld ook. Voor de rest zou ik echt niet weten welke cloud gebaseerde (aangezien je de hosting zelf niet wilt doen) alternatieven er überhaupt zouden zijn, naast HelloID. Misschien kun je de ervaringen daarmee delen, zodat de discussie wat op gang blijft en men je daarin wellicht wat alternatieven kunnen aandragen?

  • houthakker
  • Registratie: Juli 2003
  • Laatst online: 20:04

houthakker

Poehé

Er is nog een vergelijkbaar topic:

Is er behoefte aan een Europese identity provider?

Nu hangt het misschien een beetje af van wat je wil bereiken. Ik was zelf aan het kijken voor windows logins, ipv entra id, maar dit is behoorlijke microsoft lock-in. Voor windows credentials kan je eigelijk alleen classic AD/DC en die wil je niet over het internet laten lopen. Anders moet je een authenticator installeren, dus JumpCloud, Okta (Amerikaans), pGina (open source maar veroudert) of Authentik WCP (ondersteund geen caching credentials!)

Specs


  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
houthakker schreef op woensdag 12 augustus 2026 @ 09:38:
Er is nog een vergelijkbaar topic:

Is er behoefte aan een Europese identity provider?

Nu hangt het misschien een beetje af van wat je wil bereiken. Ik was zelf aan het kijken voor windows logins, ipv entra id, maar dit is behoorlijke microsoft lock-in. Voor windows credentials kan je eigelijk alleen classic AD/DC en die wil je niet over het internet laten lopen. Anders moet je een authenticator installeren, dus JumpCloud, Okta (Amerikaans), pGina (open source maar veroudert) of Authentik WCP (ondersteund geen caching credentials!)
Het verbaast mij echt dat deze discussie in Europa niet op gang komt. Iedereen loopt te blazen van de hoogste toren over digitale onafhankelijkheid en komt met allerlei alternatieven voor email, maar de fundering lijkt men compleet links te laten liggen. En email... sorry, maar een goedlopend bedrijf heeft collaberatie nodig en een goede IdP. Niet email.

Ik doe nu veel voor bedrijven met Nextcloud, maar altijd in Entra P1/P2 vanwege Conditional Access. Er is gewoon geen volwaardig Europees alternatief. Van de toren blazen, prima, maar regel dan je IdP/fundering eerst.

En Linux is gewoon nog niet zo ver als Windows zonder additionele tools (Himmelblau O+ ). Misschien wordt het tijd om het van de toren blazen eens om te zetten in een echt businesswaardig model. In plaats daarvan wordt Windows Hello onnodig genoemd en wordt de TPM afgekraakt. Ook voor mijn Linux desktop is een TPM een harde eis.

Een alternatieve login gebruiken op Windows is met Web Sign-in overigens geen issue. Je moet alleen de juiste URLs goedkeuren met Intune/MDM. Met Web Sign-in kun je bijna iedere IdP laten authenticeren met Windows.
CH4OS schreef op dinsdag 9 juni 2026 @ 18:20:
[...]

Misschien kun je de ervaringen daarmee delen, zodat de discussie wat op gang blijft en men je daarin wellicht wat alternatieven kunnen aandragen?
Ik merk dat er een "anti-big-tech" sentiment is zonder dat men aan de fundering wilt werken. De IdP is mijns inziens de fundering waar je begint met digitale onafhankelijkheid. Maar ik merk dat er in de markt heel veel wordt geroepen "laten we naar Europese alternatieven kijken" maar de IdP laat men gewoon links liggen.

Momenteel doe ik enorm veel Nextcloud, maar de integratie is altijd met Entra P1. Conditional Access is nergens zo makkelijk als in Entra. Maar op termijn wil ik het juist andersom doen. Dus een Europese IdP waarbij OneDrive/Teams/SharePoint gewoon bij Microsoft staat.

  • houthakker
  • Registratie: Juli 2003
  • Laatst online: 20:04

houthakker

Poehé

Het verbaast mij echt dat deze discussie in Europa niet op gang komt. Iedereen loopt te blazen van de hoogste toren over digitale onafhankelijkheid en komt met allerlei alternatieven voor email, maar de fundering lijkt men compleet links te laten liggen. En email... sorry, maar een goedlopend bedrijf heeft collaberatie nodig en een goede IdP. Niet email.
Eens, of het lijkt niet naar de oppervlakte te komen drijven. Ook hier op tweakers zijn nu wel wat threads om met alternatieve voor amerikaanse diensten te komen, maar topics waarbij hier echt iemand mee bezig is, op hoger dan thuis niveau blijven een beetje uit. Zelfs op reddit kan ik nog geen eu-made it thread vinden. Nu worden hier > mkb situaties zelden uit de doeken gedaan vind ik.
Een alternatieve login gebruiken op Windows is met Web Sign-in overigens geen issue. Je moet alleen de juiste URLs goedkeuren met Intune/MDM. Met Web Sign-in kun je bijna iedere IdP laten authenticeren met Windows
Dit gebruikt afaik nog steeds entra onderwater, je client moet entra joined zijn. Zie https://learn.microsoft.com/en-us/windows/security/identity-protection/web-sign-in/?tabs=intune "
Ik merk dat er een "anti-big-tech" sentiment is zonder dat men aan de fundering wilt werken. De IdP is mijns inziens de fundering waar je begint met digitale onafhankelijkheid. Maar ik merk dat er in de markt heel veel wordt geroepen "laten we naar Europese alternatieven kijken" maar de IdP laat men gewoon links liggen.
Ja eens, het lijkt er op dat we dit alleen willen gaan doen, als het naast eu/non-us, ook nog eens beter, sneller te implementeren en goedkoper is, ja zonder een vorm van pijn gaan we er niet komen. Face it, het grootste deel it-admins is 'microsoft' opgeleid. Bovendien weet microsoft hun monopolie zeer goed te exploiteren, kwa features, prijs en evangelie.

Als ik nu even praktisch denk, hoe ik het voor de users zou kunnen implementeren (we zijn eigenlijk serverless/saas only klein bedrijf) is het (of):
1. Bij installatie 'school or office' naar een eigen mdm omgeving laten pointen en pGina installeren (en hopen dat het bij de volgende windows 11 major update niet kapot gaat). (deze route geld ook voor Okta/Jumpcloud maar dat komt weer uit de US...)
2. Bij installatie naar een eigen mdm omgeving laten pointen en een fleet agent installeren zodat ik clients evt. toch kan disable/bitlocker activeren, verder de credentials local only laten...
3. Een heel dun laagje entra blijven gebruiken, maar meteen alle auth/ldap zaken doorschoppen elders (met bijvoorbeeld WebSign-in).
4. Toch lokaal een server installeren (al dan niet over VPN) met Univention Nubus of SambaBox met weer een traditionele AD/DC...
5. authentik WCP gebruiken en hopen dat nooit iemand zonder internet komt te zitten.

Full BYOD heb ik ook nog aan zitten denken maar is eigenlijk niet mogelijk ivm wens dropbox client (en die dienst moeten we ook nog migreren) ivm native desktop applicaties die file access nodig hebben - en die maken migreren naar linux ook wel onmogelijk.

Specs


  • i-chat
  • Registratie: Maart 2005
  • Niet online
misschien ligt het aan mij maar, voor mij zie ik het al fout gaan waneer we praten over entra.

oke, dus wel hebben de billelikkende bedrijven uit de VS weer een beetje meer gebanned of geboycot zodat een stampvoetende trump onze user-accounts niet kan disablen met een boos smstje naar mickysoft of goochel

en wat doe je dan, je zoekt een soortgelijke toko die evengoed afhankelijk is van vriendjes binnen of buiten justitie, de politiek of een of andere andere bully.

het is nog maar een jaar of 10 a 15 geleden dat we gewoon een vpn naar kantoor hadden waar je via lokaal-gehoste Ldap servers onze eigen infra hadden. inmiddels ligt er letterlijk overal glas van vaak meerdere gbits dik dus waarom kan het nu ineens niet meer terwijl het toen soms zelfs over dsl-achtige constructies zelfs lukte.

gewoon 1 vps bij een betrouwbare provider achter een goede firewall, de andere vps lokaal op je eigen lokale server en je bent nergens van afhankelijk. waarom kan niemand meer buiten cloud-first denken.

Cloud is een middel GEEN DOEL

[ Voor 4% gewijzigd door i-chat op 13-08-2026 15:00 ]


  • KeizerWilmer
  • Registratie: Juni 2022
  • Laatst online: 14:04
In eerste instantie dacht ik direct aan Authentik, maar dat is self-hosted. Misschien is Zitadel iets, keuze voor self-hosted maar ook Zitadel Cloud.
edit:
Dacht dat Zitadel Duits was, maar ze zitten blijkbaar in de VS. Kan wel kiezen in welke regio de data staat.

[ Voor 18% gewijzigd door KeizerWilmer op 13-08-2026 15:04 ]


  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 20-08 04:34
houthakker schreef op donderdag 13 augustus 2026 @ 14:31:
[...]

Eens, of het lijkt niet naar de oppervlakte te komen drijven. Ook hier op tweakers zijn nu wel wat threads om met alternatieve voor amerikaanse diensten te komen, maar topics waarbij hier echt iemand mee bezig is, op hoger dan thuis niveau blijven een beetje uit. Zelfs op reddit kan ik nog geen eu-made it thread vinden. Nu worden hier > mkb situaties zelden uit de doeken gedaan vind ik.
Ja, hier! Ik benader Linux vanuit businessperspectief in plaats van emotie.

Mijn huidige werk is Nextcloud implementeren in Microsoft Entra. Nu nog vaak naast SharePoint, maar er wordt bij klanten al verkend met een Entra/Nextcloud only omgevingen (dus Entra P1/P2+Intune+Nextcloud).

Mijn persoonlijke experiment is Ubuntu (Entra Joined) met Himmelblau, Intune en Nextcloud en daarnaast Windows 365 met Nextcloud voor Windows-only taken.

Ik loop natuurlijk tegen de gebruikelijke dingen aan. Waar ik tegenaan loop:
  1. Kosten. Nextcloud is gewoon echt heel duur voor kleine bedrijven.
  2. SSO. Himmelblau werkt goed met passkeys voor login, maar niet zo goed met app-brede passkeys.
  3. Enrollment kan alleen goed met fysieke security key. Met Temporary Access Pass is er nog geen volledige OOBE workflow.
  4. Enrollment kan sowieso nog niet zo streamlined als macOS Supervised of Windows AutoPilot.
  5. Nog geen Windows App voor Linux, maar de browserapp heeft sinds enkele maanden hotkey passthrough en sinds enkele dagen multimonitor support.
Als er meer SERIEUZE interesse komt voor bedrijfsmatige toepassingen van Linux voor collaberatie in plaats van alleen maar dom emailen met lokale imap accounts dan verwacht ik dat Linux qua security op userniveau echt volwassen gaat worden op het niveau van Windows/Entra.
Dit gebruikt afaik nog steeds entra onderwater, je client moet entra joined zijn. Zie https://learn.microsoft.com/en-us/windows/security/identity-protection/web-sign-in/?tabs=intune "
Ja, klopt. Je device is Entra Joined. Je user is federated naar Entra. Je IdP is een externe provider. Dus na enrollment sla je een Windows Hello for Business passkey op die direct met Entra authenticeert en dus je IdP bypasst. Ik doe ook veel met Okta naast Entra en dan is dit de flow.

Maar er zijn IdPs die op Windows gewoon een additionele provider toevoegen voor login. Dan kun je de hele Web Sign-in vervangen met die van de IdP zelf.
Ja eens, het lijkt er op dat we dit alleen willen gaan doen, als het naast eu/non-us, ook nog eens beter, sneller te implementeren en goedkoper is, ja zonder een vorm van pijn gaan we er niet komen. Face it, het grootste deel it-admins is 'microsoft' opgeleid. Bovendien weet microsoft hun monopolie zeer goed te exploiteren, kwa features, prijs en evangelie.
Ik geloof in alle platformen zonder een aanbieder uit te sluiten. Mijn persoonlijke favoriet is macOS PSSO, maar ik hoop Linux tot dat niveau te kunnen brengen.
Als ik nu even praktisch denk, hoe ik het voor de users zou kunnen implementeren (we zijn eigenlijk serverless/saas only klein bedrijf) is het (of):
1. Bij installatie 'school or office' naar een eigen mdm omgeving laten pointen en pGina installeren (en hopen dat het bij de volgende windows 11 major update niet kapot gaat). (deze route geld ook voor Okta/Jumpcloud maar dat komt weer uit de US...)
2. Bij installatie naar een eigen mdm omgeving laten pointen en een fleet agent installeren zodat ik clients evt. toch kan disable/bitlocker activeren, verder de credentials local only laten...
3. Een heel dun laagje entra blijven gebruiken, maar meteen alle auth/ldap zaken doorschoppen elders (met bijvoorbeeld WebSign-in).
4. Toch lokaal een server installeren (al dan niet over VPN) met Univention Nubus of SambaBox met weer een traditionele AD/DC...
5. authentik WCP gebruiken en hopen dat nooit iemand zonder internet komt te zitten.
Ik wil helemaal van de lokale infrastructuur af want lokale infrastructuur is gewoon veel te duur. Zeker de IdP wil ik absoluut niet zelf gaan hosten want dat is juist wat 100% uptime moet hebben en absoluut niet het risico mag lopen dat er een onderhoudsgat is door bijvoorbeeld personeelswisselingen. Ook is een IdP zelf hosten exorbitant duur vergeleken met andere diensten.

Voordeel van je fundament eerst regelen (je IdP) is dat een overstap van onderliggende dienst (bijv. van OneDrive naar Nextcloud) volledig onderwater kan zonder dat er impact is voor users. Er verandert namelijk niets voor users, behalve dat ze naar een andere app worden geleid.

Wil 50% van de users OneDrive? Geen probleem. Moet 75% van je organisatie over naar Nextcloud? Geen probleem. Weekendje werk. Nul user impact.
Full BYOD heb ik ook nog aan zitten denken maar is eigenlijk niet mogelijk ivm wens dropbox client (en die dienst moeten we ook nog migreren) ivm native desktop applicaties die file access nodig hebben - en die maken migreren naar linux ook wel onmogelijk.
Voor BYOD users zou je Edge op Ubuntu kunnen gebruiken met MAM policies. Edge ondersteunt nog geen MAM op Linux, maar als er vanuit bedrijven serieus vraag naar is, dan zal Microsoft dat gaan bouwen.

Alleen door Linux vanuit businessperspectief te benaderen kan het een volwaardig alternatief voor Windows worden of gewoon misschien samen met Windows worden gebruikt in een organisatie. Vandaag is Linux nog te duur voor organisaties en kan het nog niet alle security vinkjes afvinken. Ik werk hard om dit wel mogelijk te maken, of dat nu is met of zonder Microsoft zal mij boeien.
KeizerWilmer schreef op donderdag 13 augustus 2026 @ 15:01:
In eerste instantie dacht ik direct aan Authentik, maar dat is self-hosted. Misschien is Zitadel iets, keuze voor self-hosted maar ook Zitadel Cloud.

Dacht dat Zitadel Duits was, maar ze zitten blijkbaar in de VS. Kan wel kiezen in welke regio de data staat.
Authentic heeft Windows login in preview. Ik ga het op mijn todo lijst zetten, thanks!
i-chat schreef op donderdag 13 augustus 2026 @ 14:59:
misschien ligt het aan mij maar, voor mij zie ik het al fout gaan waneer we praten over entra.
Maar daar moet juist over worden gepraat. Je moet beginnen bij het fundament van je organisatie.
oke, dus wel hebben de billelikkende bedrijven uit de VS weer een beetje meer gebanned of geboycot zodat een stampvoetende trump onze user-accounts niet kan disablen met een boos smstje naar mickysoft of goochel

en wat doe je dan, je zoekt een soortgelijke toko die evengoed afhankelijk is van vriendjes binnen of buiten justitie, de politiek of een of andere andere bully.

het is nog maar een jaar of 10 a 15 geleden dat we gewoon een vpn naar kantoor hadden waar je via lokaal-gehoste Ldap servers onze eigen infra hadden. inmiddels ligt er letterlijk overal glas van vaak meerdere gbits dik dus waarom kan het nu ineens niet meer terwijl het toen soms zelfs over dsl-achtige constructies zelfs lukte.
Maar lokaal hosten is echt extreem duur en VPNs zijn in de basis super onveilig. Mijn Nextclouds zijn juist niet via VPN bereikbaar maar worden beschikbaar gemaakt via ZTNA. Ik blijf met mijn handen ver weg van VPNs want het risico is gewoon veel te groot.
gewoon 1 vps bij een betrouwbare provider achter een goede firewall, de andere vps lokaal op je eigen lokale server en je bent nergens van afhankelijk. waarom kan niemand meer buiten cloud-first denken.

Cloud is een middel GEEN DOEL
Prima, maar hoe verkoop ik dat aan klanten? Het hele voordeel van cloud is de flexibiliteit. Per maand kun je ineens 1000 users erbij schalen of 1000 eraf. Plus de hele eco discussie. Een datacenter is gewoon veel efficienter dan allemaal lokale servers die het (overvolle) stroomnet zwaar belasten.

[ Voor 17% gewijzigd door ibmpc op 13-08-2026 19:13 ]


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 19:29

jurroen

Security en privacy geek

ibmpc schreef op vrijdag 5 juni 2026 @ 19:23:
Is er verder niemand die ervaring heeft met Nederlandse IdPs of er een aantal kent? Ik had juist het gevoel dat er in Nederland een run op digitale onafhankelijkheid van buurlanden is? De IdP is de technische basis van digitale onafhankelijkheid?
Jazeker. Ik ben voorstander - maar no way dat ik IdP ga outsourcen. Zelf vooral Keycloak en aan hef experimenteren met Authentik in het homelab.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 19:29

jurroen

Security en privacy geek

ibmpc schreef op donderdag 13 augustus 2026 @ 19:01:
[...]

Prima, maar hoe verkoop ik dat aan klanten? Het hele voordeel van cloud is de flexibiliteit. Per maand kun je ineens 1000 users erbij schalen of 1000 eraf. Plus de hele eco discussie. Een datacenter is gewoon veel efficienter dan allemaal lokale servers die het (overvolle) stroomnet zwaar belasten.
Je wilt soevereine infra maar kunt het niet verkopen aan je klanten? Ik manage infra over meerdere datacenters en geloof mij, dat schalen is geen probleem.

Tenzij je te maken hebt met management die met pijn en moeite het budget vrij kan maken voor de hardware die je vijf jaar geleden nodig had.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry

Pagina: 1