Перайсці да змесціва

Адзіны ўваход і падрыхтоўка ўліковых запісаў

Адзіны ўваход праз OpenID Connect або SAML, падрыхтоўка SCIM і LDAP.

Праглядзець як Markdown

Дазвольце людзям уваходзіць у Quire з наяўным у іх уліковым запісам і падтрымлівайце спіс карыстальнікаў Quire у адпаведнасці з вашым каталогам.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Адкрыйце /admin/security/auth, затым Пастаўшчыкі ідэнтычнасці і каталогі, каб дадаць злучэнне. Для кожнага злучэння паказаны адрасы, патрэбныя пастаўшчыку ідэнтычнасці.

OpenID Connect

Падтрымліваюцца Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak і любы пастаўшчык, які адпавядае стандартам.

  1. У пастаўшчыка ідэнтычнасці стварыце вэб-прыкладанне. Адрас перанакіравання задайце адрасам зваротнага выкліку, які Quire паказвае для злучэння: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. У Quire выберыце Дадаць OpenID Connect і ўвядзіце адрас выяўлення пастаўшчыка (які заканчваецца на /.well-known/openid-configuration), ID кліента і сакрэт кліента. Сакрэт захоўваецца запячатаным; паўторна паказваюцца толькі яго апошнія чатыры сімвалы.
  3. Выберыце дамены электроннай пошты, якія абслугоўвае гэтае злучэнне. Чалавек, які ўваходзіць з адрасам гэтага дамена, будзе перанакіраваны да вашага пастаўшчыка.

Заўвагі пра пастаўшчыкоў

  • Microsoft Entra ID: выкарыстоўвайце ўласны адрас выяўлення каталога (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), а не common. Quire аўтарызуе людзей паводле claim email, які Entra адпраўляе толькі для ўліковых запісаў з адрасам пошты. Каб супаставіць групы з ролямі, дадайце claim груп у ID-токен і супастаўце object ID груп. Калі груп больш за 200, Entra замест спіса дасылае спасылку; Quire не прызначае ролю групы, таму прызначайце праграму пэўным групам або карыстайцеся ролямі праграмы.
  • Okta: выкарыстоўвайце https://<your-domain>/.well-known/openid-configuration (або адрас /oauth2/<server> для ўласнага сервера аўтарызацыі), дадайце вобласць groups і claim груп, затым супастаўце назвы груп. Загатоўка старонкі ўваходу Okta (у сацыяльных уваходах) патрабуе толькі ваш дамен Okta, напрыклад acme.okta.com, ID кліента і сакрэт.
  • Google Workspace: выкарыстоўвайце https://accounts.google.com/.well-known/openid-configuration і дадайце ваш дамен у злучэнне, каб карыстальнікі з іншых даменаў не ўваходзілі праз яго.

SAML 2.0

Адзіны ўваход SAML уваходзіць у план Business і вышэй (гл. план і аплату). У плане без гэтай функцыі нельга дадаць злучэнне. Калі план пазней яе страціць, наяўнае злучэнне застанецца даступным для чытання, але знікне са спосабаў уваходу; перад паніжэннем плана наладзьце іншы спосаб уваходу.

  1. У Quire выберыце Дадаць SAML 2.0. Перадайце пастаўшчыку ідэнтычнасці звесткі Quire:

    • Метаданыя: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Сэрвіс спажывання сцвярджэнняў (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Перадайце Quire адрас метаданых пастаўшчыка ідэнтычнасці, устаўце яго XML-метаданыя або ўвядзіце адрас уваходу і сертыфікат подпісу.

  3. Адпраўляйце адрас электроннай пошты як name ID, а імя і прозвішча — як атрыбуты.

    Microsoft Entra ID адпраўляе электронную пошту як http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, імя як http://schemas.microsoft.com/identity/claims/displayname, а групы як http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; увядзіце гэтыя назвы ў супастаўленне атрыбутаў. Okta адпраўляе атрыбуты, зададзеныя вамі; выкарыстоўвайце email, displayName і групавы атрыбут groups. Падыходзіць любы фармат name ID, бо Quire чытае электронную пошту з атрыбута.

Тэставанне

Перш чым паведаміць усім, увайдзіце з тэставага ўліковага запісу ў прыватным акне браўзера. Пакіньце аднаго адміністратара, які можа ўвайсці з паролем, пакуль адзіны ўваход не будзе правераны, каб памылковая налада не заблакавала ўсіх.

Падрыхтоўка ўліковых запісаў праз SCIM

SCIM 2.0 дазваляе каталогу ствараць, абнаўляць і прыпыняць карыстальнікаў Quire, а таксама кіраваць членствам у групах без імпарту табліцы.

  1. У /admin/security/auth, у раздзеле Падрыхтоўка карыстальнікаў (SCIM), стварыце токен. Ён паказваецца толькі адзін раз.
  2. У наладах падрыхтоўкі пастаўшчыка ідэнтычнасці задайце базавы адрас SCIM https://<organisation>.quirelms.com/scim/v2 і перадайце токен як bearer-токен.
  3. Прызначце карыстальнікаў і групы праграме.

Выдаленне чалавека з каталога прыпыняе яго ў Quire, а не выдаляе, таму ацэнкі і сертыфікаты застаюцца. Кожная змена SCIM запісваецца ў журнал аўдыту пад назвай токена.

LDAP

Для лакальнага каталога без SAML або OpenID Connect дадайце злучэнне Каталог LDAP з адрасам сервера, уліковым запісам для прывязкі і базавым шляхам, у якім знаходзяцца карыстальнікі. Затым людзі ўваходзяць з паролем каталога; Quire правярае яго непасрэдна там і не захоўвае.

Навігацыя

Увядзіце запыт…

↑↓ навігацыя↵ выбрацьEsc закрыць