Позволете на хората да влизат в Quire с вече съществуващия си акаунт и поддържайте списъка с потребители на Quire синхронизиран с вашия каталог.

Отворете /admin/security/auth, после Доставчици на идентичност и каталози, за да добавите връзка. Всяка връзка показва адресите, нужни на доставчика ви на идентичност.
OpenID Connect
Работи с Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и всеки доставчик, съвместим със стандарта.
- Създайте уеб приложение при доставчика си на идентичност. Задайте адреса за пренасочване да е callback address, показан от Quire за връзката:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - В Quire изберете Добави OpenID Connect и въведете адреса за откриване на доставчика (завършващ с
/.well-known/openid-configuration), client ID и client secret. Тайната се запечатва; показват се отново само последните ѝ четири знака. - Изберете кои имейл домейни обслужва връзката. Човек, който влиза с адрес от този домейн, се изпраща към доставчика ви.
Бележки за доставчиците
- Microsoft Entra ID: използвайте собствен адрес за откриване на tenant-а (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), а неcommon. Quire вписва хората по claimemail, който Entra изпраща само за акаунти с пощенски адрес. За съпоставяне на групи към роли добавете claim groups към ID токена и съпоставете ID на груповите обекти. При повече от 200 групи Entra изпраща указател вместо списък и Quire не присвоява роля от група; затова задайте приложението към конкретни групи или използвайте роли на приложението. - Okta: използвайте
https://<your-domain>/.well-known/openid-configuration(или адрес/oauth2/<server>за персонализиран сървър за оторизация), добавете обхватаgroupsи claim groups, след което съпоставете имената на групите. Предварителната настройка Okta на страницата за вход (под социален вход) изисква само домейна на Okta, напримерacme.okta.com, client ID и тайната. - Google Workspace: използвайте
https://accounts.google.com/.well-known/openid-configurationи посочете домейна си във връзката, за да не бъде вписан акаунт от друг домейн.
SAML 2.0
Единният вход чрез SAML е включен в Business и по-високи планове (вижте план и таксуване). Не можете да добавите връзка при план без тази функция. Ако планът по-късно я изгуби, съществуващата връзка остава видима, но се премахва от методите за вход; преди понижаване планирайте друг начин за влизане.
-
В Quire изберете Добави SAML 2.0. Предоставете на доставчика си на идентичност данните от Quire:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Предоставете на Quire адреса на metadata от доставчика, поставете неговия XML с metadata или въведете адреса за вход и сертификата за подписване.
-
Изпращайте имейл адреса като name ID, а собственото и фамилното име — като атрибути.
Microsoft Entra ID изпраща имейла като
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, името катоhttp://schemas.microsoft.com/identity/claims/displaynameи групите катоhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; въведете тези имена в съпоставянето на атрибути. Okta изпраща зададените от вас statements за атрибути; използвайтеemail,displayNameи statement за групов атрибутgroups. Работи с всеки формат на name ID, защото Quire чете имейла от атрибута.
Тестване
Влезте от частен прозорец на браузъра с тестов акаунт, преди да уведомите всички. Запазете един администратор, който може да влиза с парола, докато единният вход бъде доказан, за да не заключи всички неправилна конфигурация.
Осигуряване чрез SCIM
SCIM 2.0 позволява на каталога ви да създава, актуализира и спира потребители в Quire и да управлява членството в групи, без някой да качва електронна таблица.
- В
/admin/security/auth, под Осигуряване на потребители (SCIM), създайте токен. Показва се само веднъж. - В настройките за осигуряване при доставчика на идентичност задайте основния адрес на SCIM на
https://<organisation>.quirelms.com/scim/v2, а токена — като bearer token. - Задайте потребители и групи към приложението.
Премахването на човек от каталога го спира в Quire, вместо да го изтрие, така че оценките и сертификатите му се запазват. Всяка промяна от SCIM влиза в журнала за одит под името на токена.
LDAP
За локален каталог без SAML или OpenID Connect добавете връзка към LDAP каталог с адреса на сървъра, bind акаунт и базов път, под който се намират потребителите. След това хората влизат с паролата за каталога; Quire я проверява там и никога не я съхранява.