Naar hoofdinhoud
Joinly by KoppelHet

Paycor koppelen met Active Directory (on-premise)

Laat Active Directory je HR-systeem volgen. Zodra een medewerker in Paycor instroomt, wijzigt of vertrekt, regelt Joinly het account en de bijbehorende rechten in Active Directory (on-premise) — controleerbaar, en met een rem erop.

PaycorActive Directory

Deze koppeling in het Engels, stap voor stap met schermafbeeldingen: Connect Paycor to Active Directory (on-premise)

Wat er gebeurt zodra HR iets wijzigt

Paycor is een kant-en-klare koppeling. Je zet de connector aan, geeft je Paycor-omgeving op en Joinly haalt de medewerkers op — er is geen maatwerk nodig.

Instroom

Alles klaar vóór de eerste werkdag

Zodra een nieuwe medewerker in HR staat, maakt Joinly het account aan, zet de juiste rechten klaar en verstuurt de inloggegevens. Niemand hoeft een ticket aan te maken en niemand begint met wachten.

Doorstroom

Rechten volgen de functie, ook de oude

Bij een functiewijziging, afdelingswissel of nieuw contract past Joinly de toegang aan. Rechten die bij de oude rol hoorden verdwijnen — dat is precies het stuk dat handmatig altijd blijft hangen.

Uitstroom

Op de laatste dag ook echt dicht

Bij uitdiensttreding schakelt Joinly het account uit, trekt de sessies en licenties in en voert de rest van de offboarding-acties uit. Achteraf is aantoonbaar wat er wanneer is ingetrokken.

Wat Joinly doet in Active Directory

Voor on-premises Active Directory installeer je de Joinly Agent in je eigen netwerk. De agent haalt zijn opdrachten zelf op — al het verkeer is uitgaand, dus je hoeft geen poort open te zetten en geen VPN in te richten.

Moet ik hiervoor mijn firewall openzetten?

Nee. De Joinly Agent draait binnen je eigen netwerk en initieert zelf alle verbindingen: hij meldt zich periodiek, haalt openstaande opdrachten op en meldt het resultaat terug. Er is geen inkomende firewallregel, geen VPN-tunnel en geen gepubliceerde endpoint nodig. Omdat de uitvoering asynchroon is, wacht de workflow op het echte resultaat uit AD voordat de vervolgstappen draaien — je krijgt dus geen valse bevestiging.

  • AD-account aanmaken en bijwerken volgens je eigen veldmapping
  • Account in de juiste OU plaatsen, dynamisch bepaald op afdeling of locatie
  • Groepslidmaatschappen toevoegen en verwijderen (match op sAMAccountName, DN, GUID of SID)
  • Account uitschakelen of verwijderen bij uitdiensttreding
  • Exchange remote mailbox aanmaken in een hybride opstelling
  • Bulkprovisioning voor alle matchende identiteiten in één geplande run

Welke gegevens worden overgenomen

Joinly leest de medewerkergegevens in een genormaliseerd formaat en vertaalt die naar de attributen van het doelsysteem. De mapping is per veld aanpasbaar met Liquid-templates, dus je eigen naamconventies blijven gelden.

Uit PaycorNaar Active Directory
person.name.* (voornaam, geboortenaam, roepnaam)givenName, sn, displayName, cn
companyCommunication.emailAddressuserPrincipalName, mail
employeeCodeemployeeID
primaryEmploymentContract.function.nametitle
primaryEmploymentContract.organizationalUnit.namedepartment, doel-OU
primaryEmploymentContract.organizationalUnit.managermanager
hireDate / terminationDateuserAccountControl (in-/uitgeschakeld)
companyCommunication.phoneNumbertelephoneNumber, mobile

Hoe je de koppeling opzet

Joinly bereikt Active Directory (on-premise) via de Joinly Agent. Dit zijn de vier stappen van leeg naar draaiend.

  1. 1

    Agent installeren

    Je installeert de Joinly Agent op een server die bij je domeincontrollers kan. De agent authenticeert zich bij Joinly en verschijnt daarna in je omgeving met een heartbeat.

  2. 2

    Veldmapping en doel-OU vastleggen

    Je bepaalt welk HR-veld welk AD-attribuut vult, inclusief het formaat van sAMAccountName en UPN. De doel-OU is verplicht en kan dynamisch worden afgeleid uit afdeling of locatie.

  3. 3

    Dry run draaien

    Voordat er iets naar AD gaat, laat een dry run zien welke accounts zouden worden aangemaakt, gewijzigd of uitgeschakeld. Die lijst exporteer je naar Excel en leg je desgewenst voor aan de proceseigenaar.

  4. 4

    Provisioning aanzetten

    Daarna verwerkt de agent de mutaties op het door jou ingestelde ritme. Hybride organisaties draaien deze koppeling vaak naast de Entra-koppeling, zodat cloud en on-premise dezelfde bron volgen.

Je zet het aan wanneer jij het vertrouwt

Automatisch toegang intrekken is het spannendste onderdeel van IAM. Daarom zit de rem in het product, niet in het proces eromheen.

Dry run met Excel-export

Elke import kun je eerst proefdraaien. Je krijgt op twee detailniveaus te zien wat er zou gebeuren en exporteert die lijst naar Excel — voordat er iets verandert.

Drempels die de import blokkeren

Je stelt in hoeveel nieuwe accounts, activaties en deactivaties een import maximaal mag opleveren. Zit een run erboven, dan blokkeert Joinly hem en wacht op expliciete goedkeuring.

Noodrem bij meer dan 20% verlies

Zou een toegangsevaluatie in één keer meer dan 20% van de toewijzingen intrekken, dan breekt Joinly af. Een kapotte HR-export zet zo niet in één nacht je halve organisatie buiten.

Read-only meekijken

Je kunt de koppeling in leesmodus draaien: Joinly berekent alles, maar schrijft niets weg. Zo laat je een pilot meelopen naast je huidige proces zonder risico.

En daarna is het aantoonbaar

Elke mutatie komt in het auditlog met de bron erbij: handmatig, vanuit HR, vanuit Entra, door het systeem of via een API-sleutel, inclusief doorklik naar de workflow die hem veroorzaakte. Dat is het verschil tussen "we loggen alles" en bewijs dat een auditor accepteert.

Veelgestelde vragen

Vragen over deze koppeling

  • Hoe lang duurt het om Paycor aan Active Directory te koppelen?

    De koppeling zelf is een kwestie van configureren, niet van bouwen. Paycor is een kant-en-klare connector, dus er is geen maatwerkontwikkeling nodig. Je vult het endpoint van je Paycor-omgeving in en de koppeling staat. Het werk zit in de afspraken: welke velden leidend zijn, welke naamconventie je hanteert en welke rechten bij welke functie horen. Klanten starten meestal met de instroom en breiden daarna uit.

  • Wat gebeurt er als iemand meerdere dienstverbanden heeft in Paycor?

    Joinly herkent dat het om één persoon gaat en bepaalt welk dienstverband leidend is voor het account, de manager en de afdeling. Je krijgt dus niet twee accounts voor dezelfde medewerker, en bij het aflopen van één contract gaat de toegang niet onbedoeld helemaal dicht.

  • Overschrijft Joinly bestaande accounts in Active Directory?

    Nee. Joinly importeert eerst je bestaande situatie en koppelt die aan de medewerkers uit Paycor. Bestaande accounts worden herkend en overgenomen in plaats van dubbel aangemaakt. Welke matchingstrategie daarvoor geldt — UPN, e-mailadres, employeeId of een persoonsidentificatie — stel je zelf in.

  • Kan ik dit eerst zonder risico proberen?

    Ja. Je draait de import als dry run en krijgt een Excel-export van precies wat er zou gebeuren. Daarnaast kun je de koppeling in leesmodus laten draaien, waarbij Joinly wel alles berekent maar niets wegschrijft. Pas als het beeld klopt, zet je de schrijfmodus aan.

  • Kan ik Paycor tegelijk aan meerdere doelsystemen koppelen?

    Ja. Eén HR-bron kan zowel Entra ID als een on-premises Active Directory voeden, plus je bedrijfsapplicaties en je ITSM-systeem. Hybride organisaties gebruiken dat om cloud en on-premise dezelfde waarheid te laten volgen. Meerdere HR-bronnen naast elkaar kan ook.

Zien wat Joinly voor jouw organisatie doet?

Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.

Demo inplannen