Gebruikersgebaseerde verificatie voor de mobiele app Warehouse Management

De mobiele app Warehouse Management ondersteunt de volgende typen gebruikersgebaseerde verificatie:

Important

Microsoft raadt sterk aan om gebruikersnaam-/wachtwoordauthenticatie te gebruiken voor alle nieuwe en bestaande implementaties. De codeflow van het apparaat is van nature kwetsbaarder voor phishingaanvallen omdat een dreigingsactor een gebruiker kan misleiden om namens de gebruiker een legitieme apparaatcode in te voeren, en Microsoft Entra ID heeft geen betrouwbare manier om te verifiëren dat de persoon die de code invoert inlogt vanaf het apparaat dat de code heeft gegenereerd. Vanaf 1 juli 2026 blokkeren de standaardinstellingen van Microsoft Entra ID de apparaatcode-stroom in nieuwe tenants—inclusief nieuwe tenants die worden aangemaakt voor testen. Bestaande huurders worden niet automatisch getroffen tenzij ze al beveiligingsstandaardinstellingen hebben ingeschakeld. Als je omgeving nog steeds apparaatcodeflow vereist (bijvoorbeeld voor legacy-scripts of testscenario's die nog niet bijgewerkt kunnen worden), zie dan apparaatcodeflow-authenticatie voor informatie over hoe dit kan worden ingeschakeld, en werk je setup zo snel mogelijk bij om gebruikersnaam-/wachtwoordauthenticatie te gebruiken.

Aan alle Microsoft Entra ID-accounts die worden gebruikt voor aanmelding mag alleen de minimale set machtigingen worden verleend die zij nodig hebben om hun magazijntaken uit te voeren. Machtigingen moeten strikt worden beperkt tot de gebruikersactiviteiten van mobiele apparaten in magazijnen. Gebruik nooit een beheerdersaccount om u aan te melden bij apparaten.

Scenario's voor het beheren van apparaten, Microsoft Entra ID-gebruikers en gebruikers van mobiele apparaten

De mobile-app Warehouse Management maakt gebruik van Microsoft Entra ID voor verificatie met Dynamics 365 Supply Chain Management. Kies een van de twee scenario's voor het beheren van Microsoft Entra ID accounts. In beide scenario's heeft elke magazijnmedewerker een magazijnwerkrolrecord in de warehouse-beheermodule met een of meer gebruikersaccounts voor mobiele apparaten.

Eén Microsoft Entra ID gebruikersaccount per apparaat gebruiken

In dit scenario heeft elk mobiel apparaat een eigen Microsoft Entra ID-account. Werknemers hebben geen afzonderlijke Microsoft Entra ID accounts nodig.

Het werkt als volgt:

  1. De beheerder stelt de app in met gebruikersnaam-/wachtwoordauthenticatie (aanbevolen) door gebruik te maken van het Microsoft Entra ID-account van het apparaat. (Device Code flow werkt ook in dit scenario, maar wordt niet aanbevolen.)
  2. Nadat de app is geverifieerd, melden werknemers zich aan met hun gebruikersaccountreferenties voor mobiele apparaten (gebruikers-id en wachtwoord).
  3. Wanneer een werknemer zich afmeldt, blijft de app geauthenticeerd met Supply Chain Management en wordt de inlogpagina voor de volgende werknemer weergegeven.

Deze aanpak werkt het beste wanneer meerdere werknemers apparaten op een locatie delen.

Eén Microsoft Entra ID gebruikersaccount per werkrol gebruiken

In dit scenario heeft elke werknemer zijn eigen Microsoft Entra ID account gekoppeld aan de record van de magazijnmedewerker in Supply Chain Management.

Het werkt als volgt:

  1. De werknemer meldt zich aan met zijn Microsoft Entra ID referenties.
  2. Als een standaardgebruikers-id is geconfigureerd voor het warehouse worker-account van de werknemer, verifieert deze enkele aanmelding de app en wordt de werknemer in één stap aangemeld als werknemer.
  3. Dezelfde Microsoft Entra ID sessie kan worden gedeeld tussen andere apps op het apparaat (zoals Microsoft Teams of Outlook).

Deze aanpak biedt ondersteuning voor eenmalige aanmelding (SSO) en is het beste wanneer werknemers toegewezen apparaten gebruiken of wanneer u strengere identiteitscontroles nodig hebt.

Verificatie van gebruikersnaam/wachtwoord

Wanneer u verificatie via gebruikersnaam/wachtwoord gebruikt, moet elke menselijke werknemer de Microsoft Entra ID gebruikersnaam en wachtwoord invoeren die aan het apparaat of aan zichzelf zijn gekoppeld (afhankelijk van het scenario authentication u gebruikt). Mogelijk moet de gebruiker ook een gebruikersaccount-id en wachtwoord voor een mobiel apparaat invoeren, afhankelijk van de instellingen voor de magazijnmedewerkersrecord. Deze verificatiemethode ondersteunt eenmalige aanmelding (SSO), waarmee ook het gemak van MDM (Mobile Mass Deployment) wordt vergroot.

Microsoft raadt gebruikersnaam-/wachtwoordauthenticatie aan voor alle nieuwe en bestaande implementaties. Je kunt optioneel brokered authenticatie inschakelen om SSO te ondersteunen.

De app heeft geen verplichte brokerafhankelijkheid. Het kan authenticeren via de systeembrowser of een native webweergave, zonder Microsoft Authenticator, Intune Bedrijfsportal of een andere bijbehorende app. Voor de meeste scenario's voor medewerkers in de frontlinie is geen authenticatie via een broker vereist. Of je het nu gebruikt is een beveiligingsontwerpbeslissing die jouw organisatie bezit.

Microsoft Entra ID biedt ook QR-code en pincode-inloggen, waarmee werknemers snel kunnen inloggen op gedeelde apparaten door een QR-code te scannen en een pincode in te voeren, in plaats van elke keer een volledige gebruikersnaam en wachtwoord in te voeren. Deze flow werkt zonder Microsoft Authenticator of Intune Bedrijfsportal. Licentie- en huurdervereisten staan vermeld in Vereisten om de QR-code-authenticatiemethode mogelijk te maken.

Opmerking

In de huidige versie van de Warehouse Management mobiele app werkt het aanmelden met QR-codes en pincode alleen wanneer de app zich via de browser authenticeert (browsergebaseerde authenticatie). Dit wordt niet ondersteund wanneer een broker de aanmelding rechtstreeks op het apparaat afhandelt. Daarom kun je het nog niet combineren met brokered authenticatie. Bredere ondersteuning voor het inloggen van QR-codes is gepland voor een toekomstige versie van de app.

Deze QR-code is een Microsoft Entra ID-inloggegevens voor werknemers. Het is niet hetzelfde als de QR-code die je gebruikt om verbindingsinstellingen naar apparaten te verdelen. Lees meer in de instellingen van de verbinding lezen via een QR-code.

Handmatig een toepassingsregistratie maken in Microsoft Entra ID

De mobiele app Warehouse Management maakt gebruik van een Microsoft Entra ID-toepassingsregistratie om uw Supply Chain Management-omgeving te verifiëren en er verbinding mee te maken. U kunt een globale toepassing gebruiken die door Microsoft wordt geleverd en onderhouden, maar u kunt ook uw eigen toepassing in Microsoft Entra ID registreren via de procedure in deze sectie.

Important

Gebruik indien mogelijk de globale toepassing. Het is eenvoudiger in te stellen en te onderhouden en ondersteunt de meeste scenario's, waaronder Microsoft Entra Voorwaardelijke toegang. Wanneer je de globale applicatie gebruikt, hoef je geen client-ID of tenant in de verbindingsinstellingen van de app te geven.

Je hebt alleen je eigen app-registratie nodig (en dus een client ID) in de volgende gevallen:

  • Je maakt verbinding met een Dynamics 365 Finance + Operations (on-premises) omgeving.
  • Je maakt verbinding met een andere cloud dan Azure Global (bijvoorbeeld een soevereine cloud zoals Microsoft Azure, beheerd door 21Vianet in China).
  • Je hebt specifieke eisen waaraan de globale applicatie niet voldoet.

Als u de globale toepassing kunt gebruiken, kunt u deze sectie overslaan. Zie De mobiele app Warehouse Management installeren voor meer informatie over het gebruik van de globale toepassing. Als u handmatige toepassingsregistratie nodig hebt, gaat u verder met deze sectie.

De volgende procedure toont één manier om een toepassing in Microsoft Entra ID te registreren. Gebruik de koppelingen na de procedure voor gedetailleerde informatie en alternatieven.

  1. Ga in een webbrowser naar https://portal.azure.com.

  2. Voer de naam en het wachtwoord in van de gebruiker die toegang heeft tot het Azure-abonnement.

  3. Gebruik het zoekveld boven aan de pagina om de service Microsoft Entra ID te zoeken en te openen.

  4. Controleer of u werkt met het exemplaar van Microsoft Entra ID dat wordt gebruikt door Supply Chain Management.

  5. Vouw in het linkernavigatiedeelvenster Beheer uit en selecteer App-registraties.

  6. Selecteer op de werkbalk de optie Nieuwe registratie om de wizard Een toepassing registreren te openen.

  7. Voer een naam voor de toepassing in, selecteer de optie Alleen accounts in deze organisatieadreslijst en selecteer vervolgens Registreren.

  8. De nieuwe app-registratie wordt geopend. Noteer de waarde van de toepassings-id (client), omdat u deze later nodig hebt. Deze id wordt later in dit artikel aangeduid als de client-id.

  9. Selecteer in de lijst Beheren de optie Verificatie.

  10. Open op de pagina Verificatie voor de nieuwe app het tabblad Instellingen , stel openbare clientstromen toestaan in op Ingeschakeld en selecteer Opslaan.

  11. Open het tabblad Omleidings-URI-configuratie en selecteer Omleidings-URI toevoegen.

  12. Selecteer Android in het dialoogvenster. Stel daarna de volgende velden in:

    • Pakketnaam : voer de volgende waarde in (hoofdlettergevoelig):

      com.Microsoft.WarehouseManagement
      
    • Handtekening-hash – voer de volgende waarde in:

      hpavxC1xAIAr5u39m1waWrUbsO8=
      

    Selecteer Configureren om uw instellingen op te slaan en sluit het dialoogvenster om terug te keren naar de pagina Verificatie , waarin nu uw nieuwe platformconfiguraties worden weergegeven.

  13. Selecteer op het tabblad Omleidings-URI-configuratie de optie Omleidings-URI toevoegen.

  14. Selecteer in het dialoogvenster iOS/macOS.

  15. Stel het veld Bundel-id in op de volgende waarde:

    com.microsoft.WarehouseManagement
    
  16. Selecteer Configureren om uw instellingen op te slaan. Sluit het dialoogvenster om terug te keren naar de pagina Verificatie , waarin nu uw nieuwe platformconfiguraties worden weergegeven.

  17. In het linkernavigatiedeelvenster vouwt u Beheren uit en selecteert u API-machtigingen.

  18. Selecteer Een toestemming toevoegen.

  19. Selecteer in het dialoogvenster Api-machtigingen aanvragen op het tabblad Microsoft API's de tegel Dynamics ERP en vervolgens de tegel Gedelegeerde machtigingen . Schakel onder CustomService het selectievakje CustomService.FullAccess in. Selecteer tot slot Machtigingen toevoegen om uw wijzigingen op te slaan.

  20. Gebruik het zoekveld boven aan de pagina om de service Microsoft Entra ID te zoeken en te openen.

  21. Vouw in het linkernavigatiedeelvenster Beheren uit en selecteer Bedrijfstoepassingen. Selecteer vervolgens in de nieuwe lijst BeherenAlle toepassingen.

  22. Voer in het zoekformulier de naam in die u eerder in deze procedure voor de app hebt ingevoerd. Controleer of de waarde van de toepassings-id voor de app overeenkomt met de client-id die u eerder hebt gekopieerd. Selecteer vervolgens de koppeling in de kolom Naam om de eigenschappen voor de app te openen.

  23. Vouw in het linkernavigatiedeelvenster Beheren uit en selecteer Eigenschappen.

  24. Stel de optie Toewijzing vereist? in op Ja en de optie Zichtbaar voor gebruikers? op Nee. Selecteer vervolgens Opslaan op de werkbalk.

  25. Vouw in het linkernavigatiedeelvenster Beheren uit en selecteer Gebruikers en groepen.

  26. Selecteer Gebruiker/groep toevoegen op de werkbalk.

  27. Selecteer op de pagina Toewijzing toevoegen de koppeling onder de kop Gebruikers.

  28. Selecteer in het dialoogvenster Gebruikers elke gebruiker die u gebruikt voor het verifiëren van apparaten met Supply Chain Management.

  29. Selecteer Selecteren om uw instellingen toe te passen en sluit het dialoogvenster. Selecteer vervolgens Toewijzen om uw instellingen toe te passen en de pagina Toewijzing toevoegen te sluiten.

  30. Selecteer in de lijst Beveiliging de optie Machtigingen.

  31. Selecteer Beheerderstoestemming verlenen voor <uw tenant> en verleen beheerderstoestemming namens uw gebruikers. Als u niet over de benodigde machtigingen beschikt, gaat u terug naar de lijst Beheren, opent u Eigenschappen en stelt u de optie Toewijzing vereist? in op False. Elke gebruiker kan vervolgens afzonderlijk toestemming verlenen.

Zie de volgende informatiebronnen voor meer informatie over het registreren van een toepassing in Microsoft Entra ID:

Werknemers-, gebruikers- en magazijnwerkrecords instellen in Supply Chain Management

Voordat werknemers zich kunnen aanmelden met behulp van de mobiele app, moet elk Microsoft Entra ID-account dat u toewijst aan de bedrijfs-app in Azure een bijbehorende werknemersrecord, gebruikersrecord en magazijnwerkrolrecord hebben in Supply Chain Management. Zie voor informatie over het instellen van deze records Gebruikersaccounts voor mobiele apparaten.

Eenmalige aanmelding

Met eenmalige aanmelding (SSO) kunnen werknemers zich aanmelden bij de mobiele app Warehouse Management zonder een wachtwoord in te voeren. Het werkt door referenties van een andere app op het apparaat te hergebruiken, zoals Intune-Bedrijfsportal, Microsoft Authenticator of Microsoft Teams.

Voor eenmalige aanmelding is verificatie van gebruikersnaam/wachtwoord vereist. Het werkt niet met de apparaatcodestroom.

Je zet SSO aan door brokered authentication in te schakelen. Voor de installatiestappen en de apparaatvereisten die van toepassing zijn, zie Brokerverificatie en voorwaardelijke toegang.

Opmerking

SSO is optioneel. Wanneer deze functie niet is ingeschakeld, meldt de app werknemers aan via de systeembrowser of een systeemeigen webweergave, en is er geen broker vereist.

Important

Registratievereisten voor apparaten

De mobiele app Warehouse Management vereist geen specifieke Microsoft Entra ID-apparaatregistratiestatus. Inloggen werkt op Microsoft Entra-gekoppelde, Microsoft Entra-geregistreerde en niet-geregistreerde apparaten, ook op nieuwe en nooit-geregistreerde apparaten.

Je eigen Conditional Access-beleid kan echter een specifieke apparaatstatus of compliance-status vereisen. In dat geval komt de vereiste uit je polissen, niet uit de app. Brokered authentication vereist ook dat het apparaat geregistreerd is, omdat de broker vertrouwt op een device-bound token om apparaatsignalen door te geven aan Microsoft Entra ID. Lees meer in Wat is een apparaatidentiteit?.

Toegang verwijderen voor een apparaat waarvoor gebruikersgebaseerde verificatie wordt gebruikt

Als een apparaat is zoekgeraakt of gecompromitteerd, trekt u de toegang tot Supply Chain Management onmiddellijk in. Als u het gekoppelde Microsoft Entra ID gebruikersaccount uitschakelt, wordt de toegang voor alle apparaten die dat account gebruiken, ingetrokken. Deze beperking is waarom de benadering van één account per apparaat wordt aanbevolen. Hiermee kunt u de toegang voor één apparaat isoleren en intrekken zonder dat dit van invloed is op andere apparaten.

Volg deze stappen om de toegang in te trekken:

  1. Meld u aan bij het Azure-portaal.
  2. Selecteer in het linkernavigatiedeelvenster Microsoft Entra ID en zorg ervoor dat u zich in de juiste map bevindt.
  3. Selecteer in de lijst Beheren de optie Gebruikers.
  4. Om het profiel van de gebruiker te openen, zoek je het gebruikersaccount dat aan het apparaat of de werknemer is gekoppeld en selecteer je de naam.
  5. Selecteer op de werkbalk de optie Sessies intrekken om de sessies van de gebruikersaccount in te trekken.

Opmerking

Afhankelijk van hoe u het verificatiesysteem hebt ingesteld, wilt u mogelijk ook het wachtwoord van de gebruikersaccount wijzigen of het gebruikersaccount volledig uitschakelen.

Apparaatcodeflow-authenticatie (niet aanbevolen)

Important

Deze sectie beschrijft een legacy-authenticatiemethode die Microsoft niet langer aanbeveelt. Het is alleen gedocumenteerd om bestaande implementaties te ondersteunen die nog niet zijn gemigreerd. Voor alle nieuwe en bestaande implementaties gebruik gebruikersnaam-/wachtwoordauthenticatie.

Apparaatcodeflow is een tweestaps inlogmethode die oorspronkelijk is ontworpen voor apparaten die geen webbrowser hebben. Microsoft raadt het niet aan voor de Warehouse Management mobiele app om de volgende redenen:

  • Het is een veelvoorkomend doelwit van phishingaanvallen – een dreigingsactor kan een slachtoffer vragen in te loggen met een apparaatcode die de aanvaller heeft gegenereerd, en vervolgens het resulterende token gebruiken om toegang te krijgen tot het account van het slachtoffer vanaf het eigen apparaat van de aanvaller. Microsoft Entra ID heeft geen betrouwbare manier om te verifiëren dat de persoon die de code invoert inlogt vanaf het apparaat dat de code heeft gegenereerd.
  • Het is standaard geblokkeerd bij nieuwe tenants – Vanaf 1 juli 2026 blokkeren Microsoft Entra ID beveiligingsinstellingen de apparaatcodeflow bij nieuwe tenants. Dit gedrag treft vaak nieuwe tenants die worden aangemaakt voor testdoeleinden. Als je een nieuwe tenant aanmaakt om de Warehouse Management mobiele app te testen, verwacht dan dat de codeflow van het apparaat standaard geblokkeerd wordt. Bestaande huurders worden niet automatisch getroffen tenzij ze al beveiligingsstandaardinstellingen hebben ingeschakeld.
  • Het is niet overal beschikbaar – Device Code Flow wordt niet ondersteund op iOS en wordt ook niet ondersteund voor Android-apparaten die verbinding maken met on-premises omgevingen.
  • Het ondersteunt geen SSO – het kan niet gecombineerd worden met brokered authentication.

Als je omgeving nog steeds afhankelijk is van de apparaatcodeflow (bijvoorbeeld omdat je legacy testscripts of workflows gebruikt die nog niet zijn bijgewerkt), kan een beheerder ervoor kiezen om de device code flow voor die tenant te deblokkeren door beveiligingsstandaarden uit te schakelen. Het uitschakelen van deze bescherming verlaagt de algehele beveiligingspositie van de huurder en vergroot de blootstelling aan identiteitsgerelateerde aanvallen. Behandel het strikt als een tijdelijke maatregel terwijl je je setup, scripts en workflows bijwerkt om gebruikersnaam-/wachtwoordauthenticatie te gebruiken. Voor informatie over beveiligingsstandaarden, zie Microsoft Entra beveiligingsstandaarden.

Hoe de apparaatcodestroom werkt

Wanneer u verificatie met apparaatcode gebruikt, genereert de mobiele Warehouse Management-app een unieke apparaatcode en toont deze. De beheerder die het apparaat installeert, voert deze apparaatcode in een online formulier, samen met de inloggegevens (naam en wachtwoord) van een Microsoft Entra ID-gebruikersaccount. Dit account kan zowel het apparaat zelf als de menselijke medewerker die inlogt vertegenwoordigen, afhankelijk van hoe de beheerder het systeem implementeert. In sommige gevallen, afhankelijk van hoe het Microsoft Entra ID-gebruikersaccount is ingesteld, moet de beheerder ook het aanmelden goedkeuren. Naast de unieke apparaatcode wordt in de mobiele app de URL weergegeven waar de beheerder de code en de referenties voor de Microsoft Entra ID-gebruikersaccount moet invoeren.

Vereisten en beperkingen

Als je tijdelijk apparaatcode-authenticatie moet blijven gebruiken, wees dan bewust van de volgende extra vereisten en beperkingen:

  • Maak een uniek Microsoft Entra ID gebruikersaccount voor elk apparaat of menselijke medewerker. Beperk deze accounts strikt zodat ze alleen gebruikersactiviteiten voor mobiele apparaten in het magazijn kunnen uitvoeren.
  • Terwijl een werknemer zich aanmeldt met de mobiele app van Warehouse Management, wordt in de app een gegenereerde apparaatcode weergegeven. Deze code verloopt na 15 minuten en wordt vervolgens verborgen door de app. Als de code verloopt voordat de aanmelding is voltooid, moet de werknemer een nieuwe code genereren door opnieuw Verbinding maken in de app te selecteren.
  • Hoe lang een apparaat geauthenticeerd blijft, wordt bepaald door de levensduur van je Microsoft Entra ID-token en Conditional Access-beleid, niet door de app. Wanneer de tokens voor een apparaat verlopen of worden ingetrokken, moet het apparaat opnieuw worden geauthenticeerd. Meer informatie vindt u in Refresh-tokens in de Microsoft identity platform.
  • Eenmalige aanmelding (SSO) wordt niet ondersteund wanneer u de verificatie voor apparaatcodestromen gebruikt met een MDM-systeem (Mobile Mass Deployment), zoals Intune, om de mobiele Warehouse Management-app te distribueren. U kunt nog steeds een MDM-systeem gebruiken om de app op elk mobiel apparaat te leveren en een connections.json-bestand te leveren waarmee verbindingen met behulp van apparaatcode worden gemaakt. Het enige verschil is dat werknemers zich handmatig moeten aanmelden wanneer ze de app gaan gebruiken. (Deze stap is slechts eenmaal vereist.)

Overschakelen van apparaatcodeflow naar gebruikersnaam/wachtwoordauthenticatie

Om een bestaande implementatie weg te bewegen van de apparaatcodeflow, volgt u deze stappen:

  1. Bevestig dat de Microsoft Entra ID-accounts die de apparaten gebruiken kunnen inloggen met een gebruikersnaam en wachtwoord, en dat de app-registratie die je gebruikt publieke clientstromen toestaat. Meer informatie vindt u in Manually een toepassingsregistratie maken in Microsoft Entra ID.
  2. Optioneel: Als je SSO wilt, schakel dan brokered authentication in. Op Android en iOS is daarvoor een broker-app op het apparaat nodig.
  3. Werk je verbindingsinstellingen bij om te specificeren "ConnectionType": "UsernamePassword" (en, wanneer je een broker gebruikt, "UseBroker": true). Verspreid ze vervolgens opnieuw via je MDM-provider, een connections.json bestand of een QR-code. Lees meer in Een bestand met verbindingsinstellingen of een QR-code maken en Verbindingsinstellingen uit een QR-code lezen.
  4. Log één keer in op elk apparaat om de authenticatie met de nieuwe methode te voltooien.