---
title: "Единен вход и осигуряване"
description: "Единен вход чрез OpenID Connect или SAML, осигуряване чрез SCIM и LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/bg/llms.txt
> Use this file to discover all available pages before exploring further.

# Единен вход и осигуряване

<span id="single-sign-on-and-provisioning"></span>

Позволете на хората да влизат в Quire с вече съществуващия си акаунт и поддържайте списъка с потребители на Quire синхронизиран с вашия каталог.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Отворете `/admin/security/auth`, после **Доставчици на идентичност и каталози**, за да добавите връзка. Всяка връзка показва адресите, нужни на доставчика ви на идентичност.

## OpenID Connect <!--quire:openid-connect-->

Работи с Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и всеки доставчик, съвместим със стандарта.

1. Създайте уеб приложение при доставчика си на идентичност. Задайте адреса за пренасочване да е **callback address**, показан от Quire за връзката: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. В Quire изберете **Добави OpenID Connect** и въведете адреса за откриване на доставчика (завършващ с `/.well-known/openid-configuration`), client ID и client secret. Тайната се запечатва; показват се отново само последните ѝ четири знака.
3. Изберете кои имейл домейни обслужва връзката. Човек, който влиза с адрес от този домейн, се изпраща към доставчика ви.

### Бележки за доставчиците <!--quire:vendor-notes-->

- **Microsoft Entra ID**: използвайте собствен адрес за откриване на tenant-а (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), а не `common`. Quire вписва хората по claim `email`, който Entra изпраща само за акаунти с пощенски адрес. За съпоставяне на групи към роли добавете claim groups към ID токена и съпоставете ID на груповите обекти. При повече от 200 групи Entra изпраща указател вместо списък и Quire не присвоява роля от група; затова задайте приложението към конкретни групи или използвайте роли на приложението.
- **Okta**: използвайте `https://<your-domain>/.well-known/openid-configuration` (или адрес `/oauth2/<server>` за персонализиран сървър за оторизация), добавете обхвата `groups` и claim groups, след което съпоставете имената на групите. Предварителната настройка **Okta** на страницата за вход (под социален вход) изисква само домейна на Okta, например `acme.okta.com`, client ID и тайната.
- **Google Workspace**: използвайте `https://accounts.google.com/.well-known/openid-configuration` и посочете домейна си във връзката, за да не бъде вписан акаунт от друг домейн.

## SAML 2.0 <!--quire:saml-2-0-->

Единният вход чрез SAML е включен в Business и по-високи планове (вижте [план и таксуване](/bg/admin/plans/)). Не можете да добавите връзка при план без тази функция. Ако планът по-късно я изгуби, съществуващата връзка остава видима, но се премахва от методите за вход; преди понижаване планирайте друг начин за влизане.

1. В Quire изберете **Добави SAML 2.0**. Предоставете на доставчика си на идентичност данните от Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Предоставете на Quire адреса на metadata от доставчика, поставете неговия XML с metadata или въведете адреса за вход и сертификата за подписване.
3. Изпращайте имейл адреса като name ID, а собственото и фамилното име — като атрибути.

   **Microsoft Entra ID** изпраща имейла като `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, името като `http://schemas.microsoft.com/identity/claims/displayname` и групите като `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; въведете тези имена в съпоставянето на атрибути. **Okta** изпраща зададените от вас statements за атрибути; използвайте `email`, `displayName` и statement за групов атрибут `groups`. Работи с всеки формат на name ID, защото Quire чете имейла от атрибута.

## Тестване <!--quire:testing-->

Влезте от частен прозорец на браузъра с тестов акаунт, преди да уведомите всички. Запазете един администратор, който може да влиза с парола, докато единният вход бъде доказан, за да не заключи всички неправилна конфигурация.

## Осигуряване чрез SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 позволява на каталога ви да създава, актуализира и спира потребители в Quire и да управлява членството в групи, без някой да качва електронна таблица.

1. В `/admin/security/auth`, под **Осигуряване на потребители (SCIM)**, създайте токен. Показва се само веднъж.
2. В настройките за осигуряване при доставчика на идентичност задайте основния адрес на SCIM на `https://<organisation>.quirelms.com/scim/v2`, а токена — като bearer token.
3. Задайте потребители и групи към приложението.

Премахването на човек от каталога го спира в Quire, вместо да го изтрие, така че оценките и сертификатите му се запазват. Всяка промяна от SCIM влиза в журнала за одит под името на токена.

## LDAP <!--quire:ldap-->

За локален каталог без SAML или OpenID Connect добавете връзка към **LDAP каталог** с адреса на сървъра, bind акаунт и базов път, под който се намират потребителите. След това хората влизат с паролата за каталога; Quire я проверява там и никога не я съхранява.

Source: https://docs.quirelms.com/bg/integrations/sso/index.mdx
