---
title: "Адзіны ўваход і падрыхтоўка ўліковых запісаў"
description: "Адзіны ўваход праз OpenID Connect або SAML, падрыхтоўка SCIM і LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/be/llms.txt
> Use this file to discover all available pages before exploring further.

# Адзіны ўваход і падрыхтоўка ўліковых запісаў

<span id="single-sign-on-and-provisioning"></span>

Дазвольце людзям уваходзіць у Quire з наяўным у іх уліковым запісам і падтрымлівайце спіс карыстальнікаў Quire у адпаведнасці з вашым каталогам.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Адкрыйце `/admin/security/auth`, затым **Пастаўшчыкі ідэнтычнасці і каталогі**, каб дадаць злучэнне. Для кожнага злучэння паказаны адрасы, патрэбныя пастаўшчыку ідэнтычнасці.

## OpenID Connect <!--quire:openid-connect-->

Падтрымліваюцца Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak і любы пастаўшчык, які адпавядае стандартам.

1. У пастаўшчыка ідэнтычнасці стварыце вэб-прыкладанне. Адрас перанакіравання задайце **адрасам зваротнага выкліку**, які Quire паказвае для злучэння: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. У Quire выберыце **Дадаць OpenID Connect** і ўвядзіце адрас выяўлення пастаўшчыка (які заканчваецца на `/.well-known/openid-configuration`), ID кліента і сакрэт кліента. Сакрэт захоўваецца запячатаным; паўторна паказваюцца толькі яго апошнія чатыры сімвалы.
3. Выберыце дамены электроннай пошты, якія абслугоўвае гэтае злучэнне. Чалавек, які ўваходзіць з адрасам гэтага дамена, будзе перанакіраваны да вашага пастаўшчыка.

### Заўвагі пра пастаўшчыкоў <!--quire:vendor-notes-->

- **Microsoft Entra ID**: выкарыстоўвайце ўласны адрас выяўлення каталога (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), а не `common`. Quire аўтарызуе людзей паводле claim `email`, які Entra адпраўляе толькі для ўліковых запісаў з адрасам пошты. Каб супаставіць групы з ролямі, дадайце claim груп у ID-токен і супастаўце object ID груп. Калі груп больш за 200, Entra замест спіса дасылае спасылку; Quire не прызначае ролю групы, таму прызначайце праграму пэўным групам або карыстайцеся ролямі праграмы.
- **Okta**: выкарыстоўвайце `https://<your-domain>/.well-known/openid-configuration` (або адрас `/oauth2/<server>` для ўласнага сервера аўтарызацыі), дадайце вобласць `groups` і claim груп, затым супастаўце назвы груп. Загатоўка старонкі ўваходу **Okta** (у сацыяльных уваходах) патрабуе толькі ваш дамен Okta, напрыклад `acme.okta.com`, ID кліента і сакрэт.
- **Google Workspace**: выкарыстоўвайце `https://accounts.google.com/.well-known/openid-configuration` і дадайце ваш дамен у злучэнне, каб карыстальнікі з іншых даменаў не ўваходзілі праз яго.

## SAML 2.0 <!--quire:saml-2-0-->

Адзіны ўваход SAML уваходзіць у план Business і вышэй (гл. [план і аплату](/be/admin/plans/)). У плане без гэтай функцыі нельга дадаць злучэнне. Калі план пазней яе страціць, наяўнае злучэнне застанецца даступным для чытання, але знікне са спосабаў уваходу; перад паніжэннем плана наладзьце іншы спосаб уваходу.

1. У Quire выберыце **Дадаць SAML 2.0**. Перадайце пастаўшчыку ідэнтычнасці звесткі Quire:
   - **Метаданыя**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Сэрвіс спажывання сцвярджэнняў (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Перадайце Quire адрас метаданых пастаўшчыка ідэнтычнасці, устаўце яго XML-метаданыя або ўвядзіце адрас уваходу і сертыфікат подпісу.
3. Адпраўляйце адрас электроннай пошты як name ID, а імя і прозвішча — як атрыбуты.

   **Microsoft Entra ID** адпраўляе электронную пошту як `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, імя як `http://schemas.microsoft.com/identity/claims/displayname`, а групы як `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; увядзіце гэтыя назвы ў супастаўленне атрыбутаў. **Okta** адпраўляе атрыбуты, зададзеныя вамі; выкарыстоўвайце `email`, `displayName` і групавы атрыбут `groups`. Падыходзіць любы фармат name ID, бо Quire чытае электронную пошту з атрыбута.

## Тэставанне <!--quire:testing-->

Перш чым паведаміць усім, увайдзіце з тэставага ўліковага запісу ў прыватным акне браўзера. Пакіньце аднаго адміністратара, які можа ўвайсці з паролем, пакуль адзіны ўваход не будзе правераны, каб памылковая налада не заблакавала ўсіх.

## Падрыхтоўка ўліковых запісаў праз SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 дазваляе каталогу ствараць, абнаўляць і прыпыняць карыстальнікаў Quire, а таксама кіраваць членствам у групах без імпарту табліцы.

1. У `/admin/security/auth`, у раздзеле **Падрыхтоўка карыстальнікаў (SCIM)**, стварыце токен. Ён паказваецца толькі адзін раз.
2. У наладах падрыхтоўкі пастаўшчыка ідэнтычнасці задайце базавы адрас SCIM `https://<organisation>.quirelms.com/scim/v2` і перадайце токен як bearer-токен.
3. Прызначце карыстальнікаў і групы праграме.

Выдаленне чалавека з каталога прыпыняе яго ў Quire, а не выдаляе, таму ацэнкі і сертыфікаты застаюцца. Кожная змена SCIM запісваецца ў журнал аўдыту пад назвай токена.

## LDAP <!--quire:ldap-->

Для лакальнага каталога без SAML або OpenID Connect дадайце злучэнне **Каталог LDAP** з адрасам сервера, уліковым запісам для прывязкі і базавым шляхам, у якім знаходзяцца карыстальнікі. Затым людзі ўваходзяць з паролем каталога; Quire правярае яго непасрэдна там і не захоўвае.

Source: https://docs.quirelms.com/be/integrations/sso/index.mdx
