Към съдържанието

Единен вход и осигуряване

Единен вход чрез OpenID Connect или SAML, осигуряване чрез SCIM и LDAP.

Преглед като Markdown

Позволете на хората да влизат в Quire с вече съществуващия си акаунт и поддържайте списъка с потребители на Quire синхронизиран с вашия каталог.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Отворете /admin/security/auth, после Доставчици на идентичност и каталози, за да добавите връзка. Всяка връзка показва адресите, нужни на доставчика ви на идентичност.

OpenID Connect

Работи с Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и всеки доставчик, съвместим със стандарта.

  1. Създайте уеб приложение при доставчика си на идентичност. Задайте адреса за пренасочване да е callback address, показан от Quire за връзката: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. В Quire изберете Добави OpenID Connect и въведете адреса за откриване на доставчика (завършващ с /.well-known/openid-configuration), client ID и client secret. Тайната се запечатва; показват се отново само последните ѝ четири знака.
  3. Изберете кои имейл домейни обслужва връзката. Човек, който влиза с адрес от този домейн, се изпраща към доставчика ви.

Бележки за доставчиците

  • Microsoft Entra ID: използвайте собствен адрес за откриване на tenant-а (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), а не common. Quire вписва хората по claim email, който Entra изпраща само за акаунти с пощенски адрес. За съпоставяне на групи към роли добавете claim groups към ID токена и съпоставете ID на груповите обекти. При повече от 200 групи Entra изпраща указател вместо списък и Quire не присвоява роля от група; затова задайте приложението към конкретни групи или използвайте роли на приложението.
  • Okta: използвайте https://<your-domain>/.well-known/openid-configuration (или адрес /oauth2/<server> за персонализиран сървър за оторизация), добавете обхвата groups и claim groups, след което съпоставете имената на групите. Предварителната настройка Okta на страницата за вход (под социален вход) изисква само домейна на Okta, например acme.okta.com, client ID и тайната.
  • Google Workspace: използвайте https://accounts.google.com/.well-known/openid-configuration и посочете домейна си във връзката, за да не бъде вписан акаунт от друг домейн.

SAML 2.0

Единният вход чрез SAML е включен в Business и по-високи планове (вижте план и таксуване). Не можете да добавите връзка при план без тази функция. Ако планът по-късно я изгуби, съществуващата връзка остава видима, но се премахва от методите за вход; преди понижаване планирайте друг начин за влизане.

  1. В Quire изберете Добави SAML 2.0. Предоставете на доставчика си на идентичност данните от Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Предоставете на Quire адреса на metadata от доставчика, поставете неговия XML с metadata или въведете адреса за вход и сертификата за подписване.

  3. Изпращайте имейл адреса като name ID, а собственото и фамилното име — като атрибути.

    Microsoft Entra ID изпраща имейла като http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, името като http://schemas.microsoft.com/identity/claims/displayname и групите като http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; въведете тези имена в съпоставянето на атрибути. Okta изпраща зададените от вас statements за атрибути; използвайте email, displayName и statement за групов атрибут groups. Работи с всеки формат на name ID, защото Quire чете имейла от атрибута.

Тестване

Влезте от частен прозорец на браузъра с тестов акаунт, преди да уведомите всички. Запазете един администратор, който може да влиза с парола, докато единният вход бъде доказан, за да не заключи всички неправилна конфигурация.

Осигуряване чрез SCIM

SCIM 2.0 позволява на каталога ви да създава, актуализира и спира потребители в Quire и да управлява членството в групи, без някой да качва електронна таблица.

  1. В /admin/security/auth, под Осигуряване на потребители (SCIM), създайте токен. Показва се само веднъж.
  2. В настройките за осигуряване при доставчика на идентичност задайте основния адрес на SCIM на https://<organisation>.quirelms.com/scim/v2, а токена — като bearer token.
  3. Задайте потребители и групи към приложението.

Премахването на човек от каталога го спира в Quire, вместо да го изтрие, така че оценките и сертификатите му се запазват. Всяка промяна от SCIM влиза в журнала за одит под името на токена.

LDAP

За локален каталог без SAML или OpenID Connect добавете връзка към LDAP каталог с адреса на сървъра, bind акаунт и базов път, под който се намират потребителите. След това хората влизат с паролата за каталога; Quire я проверява там и никога не я съхранява.

Навигация

Въведете текст за търсене…

↑↓ навигация↵ избериEsc затвори