Дазвольце людзям уваходзіць у Quire з наяўным у іх уліковым запісам і падтрымлівайце спіс карыстальнікаў Quire у адпаведнасці з вашым каталогам.

Адкрыйце /admin/security/auth, затым Пастаўшчыкі ідэнтычнасці і каталогі, каб дадаць злучэнне. Для кожнага злучэння паказаны адрасы, патрэбныя пастаўшчыку ідэнтычнасці.
OpenID Connect
Падтрымліваюцца Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak і любы пастаўшчык, які адпавядае стандартам.
- У пастаўшчыка ідэнтычнасці стварыце вэб-прыкладанне. Адрас перанакіравання задайце адрасам зваротнага выкліку, які Quire паказвае для злучэння:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - У Quire выберыце Дадаць OpenID Connect і ўвядзіце адрас выяўлення пастаўшчыка (які заканчваецца на
/.well-known/openid-configuration), ID кліента і сакрэт кліента. Сакрэт захоўваецца запячатаным; паўторна паказваюцца толькі яго апошнія чатыры сімвалы. - Выберыце дамены электроннай пошты, якія абслугоўвае гэтае злучэнне. Чалавек, які ўваходзіць з адрасам гэтага дамена, будзе перанакіраваны да вашага пастаўшчыка.
Заўвагі пра пастаўшчыкоў
- Microsoft Entra ID: выкарыстоўвайце ўласны адрас выяўлення каталога (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), а неcommon. Quire аўтарызуе людзей паводле claimemail, які Entra адпраўляе толькі для ўліковых запісаў з адрасам пошты. Каб супаставіць групы з ролямі, дадайце claim груп у ID-токен і супастаўце object ID груп. Калі груп больш за 200, Entra замест спіса дасылае спасылку; Quire не прызначае ролю групы, таму прызначайце праграму пэўным групам або карыстайцеся ролямі праграмы. - Okta: выкарыстоўвайце
https://<your-domain>/.well-known/openid-configuration(або адрас/oauth2/<server>для ўласнага сервера аўтарызацыі), дадайце вобласцьgroupsі claim груп, затым супастаўце назвы груп. Загатоўка старонкі ўваходу Okta (у сацыяльных уваходах) патрабуе толькі ваш дамен Okta, напрыкладacme.okta.com, ID кліента і сакрэт. - Google Workspace: выкарыстоўвайце
https://accounts.google.com/.well-known/openid-configurationі дадайце ваш дамен у злучэнне, каб карыстальнікі з іншых даменаў не ўваходзілі праз яго.
SAML 2.0
Адзіны ўваход SAML уваходзіць у план Business і вышэй (гл. план і аплату). У плане без гэтай функцыі нельга дадаць злучэнне. Калі план пазней яе страціць, наяўнае злучэнне застанецца даступным для чытання, але знікне са спосабаў уваходу; перад паніжэннем плана наладзьце іншы спосаб уваходу.
-
У Quire выберыце Дадаць SAML 2.0. Перадайце пастаўшчыку ідэнтычнасці звесткі Quire:
- Метаданыя:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Сэрвіс спажывання сцвярджэнняў (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Метаданыя:
-
Перадайце Quire адрас метаданых пастаўшчыка ідэнтычнасці, устаўце яго XML-метаданыя або ўвядзіце адрас уваходу і сертыфікат подпісу.
-
Адпраўляйце адрас электроннай пошты як name ID, а імя і прозвішча — як атрыбуты.
Microsoft Entra ID адпраўляе электронную пошту як
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, імя якhttp://schemas.microsoft.com/identity/claims/displayname, а групы якhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; увядзіце гэтыя назвы ў супастаўленне атрыбутаў. Okta адпраўляе атрыбуты, зададзеныя вамі; выкарыстоўвайцеemail,displayNameі групавы атрыбутgroups. Падыходзіць любы фармат name ID, бо Quire чытае электронную пошту з атрыбута.
Тэставанне
Перш чым паведаміць усім, увайдзіце з тэставага ўліковага запісу ў прыватным акне браўзера. Пакіньце аднаго адміністратара, які можа ўвайсці з паролем, пакуль адзіны ўваход не будзе правераны, каб памылковая налада не заблакавала ўсіх.
Падрыхтоўка ўліковых запісаў праз SCIM
SCIM 2.0 дазваляе каталогу ствараць, абнаўляць і прыпыняць карыстальнікаў Quire, а таксама кіраваць членствам у групах без імпарту табліцы.
- У
/admin/security/auth, у раздзеле Падрыхтоўка карыстальнікаў (SCIM), стварыце токен. Ён паказваецца толькі адзін раз. - У наладах падрыхтоўкі пастаўшчыка ідэнтычнасці задайце базавы адрас SCIM
https://<organisation>.quirelms.com/scim/v2і перадайце токен як bearer-токен. - Прызначце карыстальнікаў і групы праграме.
Выдаленне чалавека з каталога прыпыняе яго ў Quire, а не выдаляе, таму ацэнкі і сертыфікаты застаюцца. Кожная змена SCIM запісваецца ў журнал аўдыту пад назвай токена.
LDAP
Для лакальнага каталога без SAML або OpenID Connect дадайце злучэнне Каталог LDAP з адрасам сервера, уліковым запісам для прывязкі і базавым шляхам, у якім знаходзяцца карыстальнікі. Затым людзі ўваходзяць з паролем каталога; Quire правярае яго непасрэдна там і не захоўвае.