Microsoft Entra ID gebruikt een SAML-handtekeningcertificaat om aanmeldingen bij SecuDoc te ondertekenen. Dit certificaat heeft een beperkte geldigheidsduur en moet vóór de vervaldatum worden vernieuwd. Wanneer het certificaat verloopt zonder dat een nieuw certificaat is geactiveerd, kunnen gebruikers mogelijk niet meer via Single Sign-On bij SecuDoc inloggen.
Voer de vernieuwing bij voorkeur minimaal twee weken vóór de vervaldatum uit. SecuDoc controleert iedere nacht of via de federatieve metadata een nieuw certificaat beschikbaar is en neemt dit vervolgens automatisch over.
Belangrijk: verwijder of deactiveer het huidige certificaat niet direct. Activeer het nieuwe certificaat eerst als rollovercertificaat, zodat het oude en nieuwe certificaat tijdelijk naast elkaar beschikbaar blijven.
Benodigde beheerrechten
Voor deze procedure heeft u toegang nodig tot:
- het Microsoft Entra-beheercentrum;
- de SecuDoc-bedrijfstoepassing;
- de SAML-instellingen van deze toepassing.
Gebruik een account met minimaal voldoende rechten om Single Sign-On en certificaten van bedrijfstoepassingen te beheren.
De vervaldatum controleren
- Log in bij het Microsoft Entra-beheercentrum.
- Ga naar Entra ID → Bedrijfstoepassingen → Alle toepassingen.
- Zoek en open de SecuDoc-bedrijfstoepassing.
- Ga naar Eenmalige aanmelding.
- Open het onderdeel SAML-certificaten of SAML-handtekeningcertificaat.
Hier ziet u het actieve certificaat en de bijbehorende vervaldatum.
Microsoft Entra ID gebruikt het SAML-handtekeningcertificaat om de tokens te ondertekenen waarmee gebruikers bij SecuDoc worden aangemeld.
Een nieuw certificaat aanmaken
- Klik bij SAML-handtekeningcertificaat op Bewerken.
- Kies Nieuw certificaat.
- Controleer de gewenste begin- en einddatum.
- Klik op Opslaan.
Het nieuwe certificaat wordt toegevoegd, maar is nog niet automatisch actief.

Het nieuwe certificaat activeren
Open het menu met de drie puntjes naast het nieuwe certificaat en kies Certificaat activeren.
Microsoft Entra ID markeert het nieuwe certificaat vervolgens als actief. Het bestaande certificaat blijft tijdens de rolloverperiode eveneens beschikbaar. Hierdoor kan SecuDoc het nieuwe certificaat ophalen voordat het oude certificaat verloopt.
Microsoft adviseert bij certificaatvernieuwing een rollover uit te voeren, zodat de toepassing tijdens de overgang zowel het bestaande als het nieuwe certificaat kan accepteren.

Wachten op automatische verwerking door SecuDoc
SecuDoc controleert iedere nacht de federatieve metadata van de Entra ID-koppeling. Het nieuw geactiveerde certificaat wordt daarbij automatisch opgehaald en verwerkt. Voer de wijziging daarom ruim vóór de vervaldatum uit en wacht minimaal tot na de eerstvolgende nachtelijke controle voordat u het oude certificaat verwijdert.
U hoeft het certificaat niet handmatig naar SecuDoc te uploaden, zolang de federatieve metadata-URL ongewijzigd en bereikbaar is.
De werking controleren
Test na de eerstvolgende nachtelijke synchronisatie of Single Sign-On nog correct werkt:
- open een privé- of incognitovenster;
- ga naar de SecuDoc-omgeving van uw organisatie;
- meld u aan met een toegewezen persoonlijk Microsoft-account;
- controleer of de gebruiker zonder certificaatfout bij SecuDoc wordt aangemeld;
- controleer ook een account met beheerdersrechten.
Gebruik voor de test een persoonlijk gebruikersaccount. Een gedeeld account of shared mailbox is niet geschikt voor een normale SSO-test.
Het oude certificaat verwijderen
Verwijder het oude certificaat pas nadat:
- het nieuwe certificaat minimaal één nacht actief is geweest;
- de automatische verwerking door SecuDoc heeft kunnen plaatsvinden;
- de aanmelding met meerdere testaccounts succesvol is gecontroleerd;
- het nieuwe certificaat in Entra ID als actief wordt weergegeven.
Open daarna opnieuw de SAML-certificaten van de SecuDoc-bedrijfstoepassing en verwijder het verlopen of binnenkort verlopende certificaat.
Verwijder nooit het enige actieve certificaat. Hierdoor kan SSO direct uitvallen.
Meldingen over certificaatverloop instellen
Controleer in het certificaatscherm welke e-mailadressen meldingen ontvangen wanneer het certificaat bijna verloopt.
Voeg bij voorkeur een beheerd adres of distributielijst toe, bijvoorbeeld:
Gebruik niet uitsluitend het persoonlijke adres van één beheerder. Microsoft Entra ID ondersteunt het toevoegen van meerdere notificatieadressen voor naderende certificaatvervaldatums.
Problemen na de vernieuwing
Controleer bij een mislukte aanmelding:
- of het nieuwe certificaat daadwerkelijk is geactiveerd;
- of minimaal één nachtelijke synchronisatie heeft plaatsgevonden;
- of de federatieve metadata-URL in SecuDoc nog correct is;
- of het oude certificaat niet te vroeg is verwijderd;
- of de gebruiker aan de SecuDoc-bedrijfstoepassing is toegewezen;
- of de SAML-configuratie of claims niet gelijktijdig zijn gewijzigd;
- of de datum en tijd op het gebruikte apparaat correct zijn.
Neem contact op met SecuDoc-support wanneer SSO na de synchronisatie niet werkt. Vermeld daarbij:
- de organisatienaam;
- het tijdstip waarop het nieuwe certificaat is geactiveerd;
- de vervaldatum van het oude en nieuwe certificaat;
- de exacte foutmelding;
- een screenshot zonder tokens, wachtwoorden of andere gevoelige gegevens.
Was dit artikel nuttig?
Dat is fantastisch!
Hartelijk dank voor uw beoordeling
Sorry dat we u niet konden helpen
Hartelijk dank voor uw beoordeling
Feedback verzonden
We stellen uw moeite op prijs en zullen proberen het artikel te verbeteren