انتقل إلى المحتوى

تسجيل الدخول الأحادي وتوفير المستخدمين

تسجيل دخول أحادي عبر OpenID Connect أو SAML، وتوفير عبر SCIM وLDAP.

عرض بتنسيق Markdown

أتح للأشخاص تسجيل الدخول إلى Quire بحساباتهم الحالية، وحافظ على تزامن قائمة مستخدمي Quire مع الدليل لديك.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

افتح /admin/security/auth، ثم موفرو الهوية والأدلة لإضافة اتصال. يعرض كل اتصال العناوين التي يحتاجها موفر الهوية.

OpenID Connect

يعمل مع Microsoft Entra ID وGoogle Workspace وOkta وAuth0 وKeycloak وأي موفر متوافق مع المعايير.

  1. أنشئ تطبيق ويب لدى موفر الهوية. واجعل عنوان إعادة التوجيه هو عنوان الاستدعاء الذي يعرضه Quire للاتصال: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. في Quire، اختر إضافة OpenID Connect وأدخل عنوان الاكتشاف (المنتهي بـ/.well-known/openid-configuration) ومعرف العميل وسر العميل. يُحفظ السر مشفرًا، ولا يظهر مجددًا سوى آخر أربعة أحرف منه.
  3. اختر نطاقات البريد الإلكتروني التي يخدمها الاتصال. يُرسل من يسجل الدخول بعنوان في ذلك النطاق إلى موفر الهوية.

ملاحظات خاصة بالموفر

  • Microsoft Entra ID: استخدم عنوان الاكتشاف الخاص بالمستأجر (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration)، لا common. يسجل Quire دخول الأشخاص اعتمادًا على مطالبة email، ولا يرسلها Entra إلا للحسابات ذات عنوان بريد. لربط المجموعات بالأدوار، أضف مطالبة المجموعات إلى رمز الهوية واربط معرّفات كائنات المجموعة. إذا زاد عدد المجموعات على 200، يرسل Entra مؤشرًا بدل القائمة ولا يمنح Quire دور مجموعة؛ لذا خصص التطبيق لمجموعات معينة أو استخدم أدوار التطبيق.
  • Okta: استخدم https://<your-domain>/.well-known/openid-configuration (أو عنوان /oauth2/<server> لخادم تفويض مخصص)، وأضف نطاق groups ومطالبة المجموعات واربط أسماءها. لا يحتاج الإعداد المسبق Okta في صفحة تسجيل الدخول (ضمن تسجيل الدخول عبر الشبكات الاجتماعية) سوى نطاق Okta مثل acme.okta.com ومعرف العميل والسر.
  • Google Workspace: استخدم https://accounts.google.com/.well-known/openid-configuration وأدرج نطاقك في الاتصال حتى لا يُسجّل دخول حساب من نطاق آخر.

SAML 2.0

يتوفر تسجيل الدخول الأحادي عبر SAML في خطة Business وما فوق (راجع الخطة والفوترة). لا يمكنك إضافة اتصال في خطة لا تتضمنه. وإذا فقدته الخطة لاحقًا، يظل الاتصال القائم قابلًا للقراءة لكنه يُستبعد من طرق تسجيل الدخول؛ لذا جهز طريقة أخرى للدخول قبل خفض الخطة.

  1. في Quire، اختر إضافة SAML 2.0. زود موفر الهوية بتفاصيل Quire:

    • البيانات الوصفية: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • خدمة مستهلك التأكيد (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. أعط Quire عنوان البيانات الوصفية لموفر الهوية، أو الصق XML الخاص بها، أو أدخل عنوان تسجيل الدخول وشهادة التوقيع.

  3. أرسل عنوان البريد كمعرف الاسم، والاسم الأول واسم العائلة كسمات.

    يرسل Microsoft Entra ID البريد ضمن http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress والاسم ضمن http://schemas.microsoft.com/identity/claims/displayname والمجموعات ضمن http://schemas.microsoft.com/ws/2008/06/identity/claims/groups؛ أدخل هذه الأسماء في ربط السمات. أما Okta فيرسل تصريحات السمات التي تحددها؛ استخدم email وdisplayName وتصريح مجموعة groups. ويصلح تنسيق أي من معرفي الاسم، لأن Quire يقرأ البريد من السمة.

الاختبار

سجل الدخول بحساب اختباري من نافذة متصفح خاصة قبل إبلاغ الجميع. واحتفظ بمسؤول واحد يستطيع تسجيل الدخول بكلمة مرور إلى أن تتأكد من عمل تسجيل الدخول الأحادي، لئلا يمنع خطأ في الإعداد الجميع من الوصول.

توفير المستخدمين عبر SCIM

يتيح SCIM 2.0 للدليل إنشاء مستخدمي Quire وتحديثهم وإيقافهم وإدارة عضويتهم في المجموعات دون الحاجة إلى رفع جدول بيانات.

  1. أنشئ رمزًا في /admin/security/auth ضمن توفير المستخدمين (SCIM). يظهر مرة واحدة.
  2. اجعل عنوان SCIM الأساسي في إعدادات التوفير لدى موفر الهوية https://<organisation>.quirelms.com/scim/v2 وأدخل الرمز كرمز حامل.
  3. أسند المستخدمين والمجموعات إلى التطبيق.

يؤدي حذف شخص من الدليل إلى إيقافه في Quire بدل حذفه، وبذلك تُحفظ درجاته وشهاداته. ويظهر كل تغيير يجريه SCIM في سجل التدقيق باسم الرمز.

LDAP

لدليل محلي لا يستخدم SAML أو OpenID Connect، أضف اتصال دليل LDAP بعنوان الخادم وحساب ربط والمسار الأساسي الذي تُبحث ضمنه حسابات المستخدمين. ثم يسجل الأشخاص الدخول بكلمة مرور الدليل، ويتحقق منها Quire لدى الدليل ولا يخزنها.

التنقل

اكتب للبحث…

↑↓ للتنقل↵ للاختيارEsc للإغلاق