---
title: "Enkel aanmelding en voorsiening"
description: "Enkel aanmelding deur OpenID Connect of SAML, SCIM-voorsiening en LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/af/llms.txt
> Use this file to discover all available pages before exploring further.

# Enkel aanmelding en voorsiening

<span id="single-sign-on-and-provisioning"></span>

Laat mense by Quire aanmeld met die rekening wat hulle reeds het, en hou Quire se gebruikerslys in pas met jou gids.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Maak `/admin/security/auth` oop en dan **Identiteitsverskaffers en gidse** om ’n verbinding by te voeg. Elke verbinding wys die adresse wat jou identiteitsverskaffer nodig het.

## OpenID Connect <!--quire:openid-connect-->

Werk met Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak en enige standaardeversoenbare verskaffer.

1. Skep ’n webtoepassing by jou identiteitsverskaffer. Stel sy herleidingsadres op Quire se **terugroepadres** vir die verbinding: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Kies in Quire **Voeg OpenID Connect by** en voer die verskaffer se ontdekkingsadres in (eindig op `/.well-known/openid-configuration`), die kliënt-ID en kliëntgeheim. Die geheim word verseël gestoor; net sy laaste vier karakters word weer gewys.
3. Kies watter e-posdomeine deur die verbinding bedien word. Iemand wat met ’n adres op daardie domein aanmeld, word na jou verskaffer gestuur.

### Aantekeninge oor verskaffers <!--quire:vendor-notes-->

- **Microsoft Entra ID**: gebruik die tenant se eie ontdekkingsadres (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), nie `common` nie. Quire meld mense aan op die `email`-eis, wat Entra net vir rekeninge met ’n e-posadres stuur. Om groepe met rolle te karteer, voeg die groups-eis by die ID-teken en karteer die groepobjek-ID’s. Met meer as 200 groepe stuur Entra ’n verwysing in plaas van die lys en ken Quire geen groepsrol toe nie; ken dus die toepassing aan spesifieke groepe toe of gebruik toepassingsrolle.
- **Okta**: gebruik `https://<your-domain>/.well-known/openid-configuration` (of ’n `/oauth2/<server>`-adres vir ’n pasgemaakte magtigingsbediener), voeg die `groups`-omvang en ’n groups-eis by en karteer die groepname. Die aanmeldbladsy se voorafinstelling **Okta** (onder sosiale aanmelding) benodig net jou Okta-domein, soos `acme.okta.com`, die kliënt-ID en die geheim.
- **Google Workspace**: gebruik `https://accounts.google.com/.well-known/openid-configuration` en lys jou domein in die verbinding sodat ’n rekening op ’n ander domein nie aangemeld word nie.

## SAML 2.0 <!--quire:saml-2-0-->

SAML-enkel-aanmelding is deel van die Business-plan en hoër (sien [plan en fakturering](/af/admin/plans/)). Op ’n plan daarsonder kan jy nie ’n verbinding byvoeg nie. As ’n plan dit later verloor, bly ’n bestaande verbinding leesbaar, maar word dit uit die aanmeldmetodes gehaal; beplan dus ’n ander manier om in te kom voor afgradering.

1. Kies **Voeg SAML 2.0 by** in Quire. Gee jou identiteitsverskaffer Quire se besonderhede:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Gee Quire jou identiteitsverskaffer se metadata-adres, plak sy metadata-XML, of voer sy aanmeldadres en ondertekeningsertifikaat in.
3. Stuur die e-posadres as naam-ID, en voornaam en van as eienskappe.

   **Microsoft Entra ID** stuur e-pos as `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, naam as `http://schemas.microsoft.com/identity/claims/displayname` en groepe as `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; voer daardie name as eienskapkartering in. **Okta** stuur die eienskapstellings wat jy definieer; gebruik `email`, `displayName` en ’n `groups`-groepstelling. Enige naam-ID-formaat werk omdat Quire die e-pos uit die eienskap lees.

## Toetsing <!--quire:testing-->

Meld aan vanaf ’n privaat blaaiervenster met ’n toetsrekening voordat jy almal inlig. Hou een administrateur wat met ’n wagwoord kan aanmeld totdat enkel aanmelding bewys is, sodat ’n verkeerde opstelling niemand uitsluit nie.

## Voorsiening met SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 laat jou gids Quire-gebruikers skep, bywerk en opskort, en groeplidmaatskap bestuur sonder dat iemand ’n sigblad oplaai.

1. Skep ’n teken by `/admin/security/auth` onder **Gebruikersvoorsiening (SCIM)**. Dit word een keer gewys.
2. Stel in jou identiteitsverskaffer se voorsieningsinstellings die SCIM-basisadres op `https://<organisation>.quirelms.com/scim/v2` en stel die teken as draerteken in.
3. Ken gebruikers en groepe aan die toepassing toe.

As jy iemand uit die gids verwyder, word hulle in Quire opgeskort eerder as geskrap, sodat hul punte en sertifikate behoue bly. Elke verandering deur SCIM verskyn in die ouditlog onder die teken se naam.

## LDAP <!--quire:ldap-->

Vir ’n plaaslike gids sonder SAML of OpenID Connect, voeg ’n **LDAP-gids**-verbinding by met bedieneradres, bindrekening en die basis waaronder gebruikers gevind word. Mense meld dan met hul gidswagwoord aan; Quire kontroleer dit teen die gids en stoor dit nooit.

Source: https://docs.quirelms.com/af/integrations/sso/index.mdx
