Wat OIDC hier doet
Microsoft bevestigt dat iemand is ingelogd op een Microsoft-account. Trackler beslist vervolgens of die persoon toegang krijgt. Een geslaagde Microsoft-login geeft nooit automatisch lidmaatschap, rollen of rechten.
Wat je nodig hebt
Rechten om een App registration en clientgeheim aan te maken in Microsoft Entra.
Minstens twee test-Microsoft-accounts: één voor de verificatielogin, één gewoon lid.
De exacte redirect-URI die Trackler toont (vorm:
https://<auth-origin>/auth/oidc/callback/microsoft) — kopieer deze letterlijk, verzin niets.
Stappen in Entra
Entra admin center → Entra ID → App registrations → New registration. Geef een herkenbare naam.
Kies het accounttype dat overeenkomt met Trackler:
Organisatiemodus: "Accounts in this organizational directory only" — één Entra-tenant, eventueel met B2B-gasten.
Consumentenmodus: "Personal Microsoft accounts" — alleen persoonlijke accounts.
Kies nooit een multi-tenant optie voor deze functie.
Authentication → Add a platform → Web — plak de exacte redirect-URI van Trackler.
Certificates & secrets → New client secret — kopieer direct de Value (niet de Secret ID; deze is maar één keer zichtbaar).
Kopieer van Overview: Application (client) ID, en bij organisatiemodus ook de Directory (tenant) ID.
Trackler vraagt alleen identiteits-scopes (
openid profile email) — Microsoft Graph-rechten zijn niet nodig voor deze functie.
Beveiliging
Trackler gebruikt de Authorization Code flow met PKCE; tokens komen nooit in de browser-URL terecht. Deel het clientgeheim nooit via chat, tickets of broncode.