Laat mense by Quire aanmeld met die rekening wat hulle reeds het, en hou Quire se gebruikerslys in pas met jou gids.
Maak /admin/security/auth oop en dan Identiteitsverskaffers en gidse om ’n verbinding by te voeg. Elke verbinding wys die adresse wat jou identiteitsverskaffer nodig het.
OpenID Connect
Werk met Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak en enige standaardeversoenbare verskaffer.
- Skep ’n webtoepassing by jou identiteitsverskaffer. Stel sy herleidingsadres op Quire se terugroepadres vir die verbinding:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Kies in Quire Voeg OpenID Connect by en voer die verskaffer se ontdekkingsadres in (eindig op
/.well-known/openid-configuration), die kliënt-ID en kliëntgeheim. Die geheim word verseël gestoor; net sy laaste vier karakters word weer gewys. - Kies watter e-posdomeine deur die verbinding bedien word. Iemand wat met ’n adres op daardie domein aanmeld, word na jou verskaffer gestuur.
Aantekeninge oor verskaffers
- Microsoft Entra ID: gebruik die tenant se eie ontdekkingsadres (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), niecommonnie. Quire meld mense aan op dieemail-eis, wat Entra net vir rekeninge met ’n e-posadres stuur. Om groepe met rolle te karteer, voeg die groups-eis by die ID-teken en karteer die groepobjek-ID’s. Met meer as 200 groepe stuur Entra ’n verwysing in plaas van die lys en ken Quire geen groepsrol toe nie; ken dus die toepassing aan spesifieke groepe toe of gebruik toepassingsrolle. - Okta: gebruik
https://<your-domain>/.well-known/openid-configuration(of ’n/oauth2/<server>-adres vir ’n pasgemaakte magtigingsbediener), voeg diegroups-omvang en ’n groups-eis by en karteer die groepname. Die aanmeldbladsy se voorafinstelling Okta (onder sosiale aanmelding) benodig net jou Okta-domein, soosacme.okta.com, die kliënt-ID en die geheim. - Google Workspace: gebruik
https://accounts.google.com/.well-known/openid-configurationen lys jou domein in die verbinding sodat ’n rekening op ’n ander domein nie aangemeld word nie.
SAML 2.0
SAML-enkel-aanmelding is deel van die Business-plan en hoër (sien plan en fakturering). Op ’n plan daarsonder kan jy nie ’n verbinding byvoeg nie. As ’n plan dit later verloor, bly ’n bestaande verbinding leesbaar, maar word dit uit die aanmeldmetodes gehaal; beplan dus ’n ander manier om in te kom voor afgradering.
-
Kies Voeg SAML 2.0 by in Quire. Gee jou identiteitsverskaffer Quire se besonderhede:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Gee Quire jou identiteitsverskaffer se metadata-adres, plak sy metadata-XML, of voer sy aanmeldadres en ondertekeningsertifikaat in.
-
Stuur die e-posadres as naam-ID, en voornaam en van as eienskappe.
Microsoft Entra ID stuur e-pos as
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, naam ashttp://schemas.microsoft.com/identity/claims/displaynameen groepe ashttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; voer daardie name as eienskapkartering in. Okta stuur die eienskapstellings wat jy definieer; gebruikemail,displayNameen ’ngroups-groepstelling. Enige naam-ID-formaat werk omdat Quire die e-pos uit die eienskap lees.
Toetsing
Meld aan vanaf ’n privaat blaaiervenster met ’n toetsrekening voordat jy almal inlig. Hou een administrateur wat met ’n wagwoord kan aanmeld totdat enkel aanmelding bewys is, sodat ’n verkeerde opstelling niemand uitsluit nie.
Voorsiening met SCIM
SCIM 2.0 laat jou gids Quire-gebruikers skep, bywerk en opskort, en groeplidmaatskap bestuur sonder dat iemand ’n sigblad oplaai.
- Skep ’n teken by
/admin/security/authonder Gebruikersvoorsiening (SCIM). Dit word een keer gewys. - Stel in jou identiteitsverskaffer se voorsieningsinstellings die SCIM-basisadres op
https://<organisation>.quirelms.com/scim/v2en stel die teken as draerteken in. - Ken gebruikers en groepe aan die toepassing toe.
As jy iemand uit die gids verwyder, word hulle in Quire opgeskort eerder as geskrap, sodat hul punte en sertifikate behoue bly. Elke verandering deur SCIM verskyn in die ouditlog onder die teken se naam.
LDAP
Vir ’n plaaslike gids sonder SAML of OpenID Connect, voeg ’n LDAP-gids-verbinding by met bedieneradres, bindrekening en die basis waaronder gebruikers gevind word. Mense meld dan met hul gidswagwoord aan; Quire kontroleer dit teen die gids en stoor dit nooit.