মানুষকে তাদের বিদ্যমান account দিয়ে Quire-এ sign in করতে দিন এবং Quire-এর user list-কে আপনার directory-র সঙ্গে মিলিয়ে রাখুন।

/admin/security/auth খুলে Identity providers and directories-এ একটি connection যোগ করুন। প্রতিটি connection-এ আপনার identity provider-এর জন্য প্রয়োজনীয় address দেখায়।
OpenID Connect
Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak এবং যেকোনো standard-সম্মত provider-এর সঙ্গে চলে।
- আপনার identity provider-এ একটি web application তৈরি করুন। Quire connection-এর জন্য যে callback address দেখায় সেটিই redirect address দিন:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>। - Quire-এ Add OpenID Connect বেছে নিয়ে provider-এর discovery address (শেষে
/.well-known/openid-configurationথাকবে), client ID এবং client secret দিন। Secret সিল করে রাখা হয়; পরে শুধু শেষ চারটি অক্ষর দেখানো হয়। - এই connection কোন email domain-এর জন্য কাজ করবে তা বেছে নিন। সেই domain-এর ঠিকানা দিয়ে sign in করা ব্যক্তিকে provider-এর কাছে পাঠানো হবে।
Vendor-ভিত্তিক নির্দেশনা
- Microsoft Entra ID: tenant-এর নিজস্ব discovery address ব্যবহার করুন (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration),commonনয়। Quireemailclaim দিয়ে sign-in করায়; mail address থাকা account-গুলোর জন্যই Entra এটি পাঠায়। Group-কে ভূমিকার সঙ্গে মেলাতে ID token-এ groups claim যোগ করে group object ID map করুন। 200-এর বেশি group হলে Entra তালিকার বদলে pointer পাঠায় এবং Quire কোনো group role দেয় না; তাই নির্দিষ্ট group-কে application assign করুন অথবা app role ব্যবহার করুন। - Okta:
https://<your-domain>/.well-known/openid-configuration(অথবা custom authorization server-এর জন্য/oauth2/<server>address) ব্যবহার করুন,groupsscope ও groups claim যোগ করুন এবং group name map করুন। সামাজিক sign-in-এর অধীনে sign-in page-এর preset Okta-তে আপনার Okta domain—যেমনacme.okta.com—client ID এবং secret দিলেই চলে। - Google Workspace:
https://accounts.google.com/.well-known/openid-configurationব্যবহার করুন এবং connection-এ নিজের domain তালিকাভুক্ত করুন, যাতে অন্য domain-এর account দিয়ে sign-in না হয়।
SAML 2.0
SAML একক সাইন-অন Business plan বা তার উপরের plan-এ থাকে (দেখুন plan ও billing)। এই বৈশিষ্ট্য নেই এমন plan-এ connection যোগ করা যায় না। পরে plan থেকে বৈশিষ্ট্য বাদ পড়লে বিদ্যমান connection পড়া যায়, কিন্তু sign-in method থেকে সরিয়ে রাখা হয়; তাই downgrade-এর আগে বিকল্প প্রবেশপথের ব্যবস্থা করুন।
-
Quire-এ Add SAML 2.0 বেছে নিয়ে identity provider-কে Quire-এর তথ্য দিন:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
আপনার identity provider থেকে Quire-কে তার metadata address দিন, অথবা metadata XML পেস্ট করুন, অথবা sign-in address ও signing certificate লিখুন।
-
name ID হিসেবে email address এবং attribute হিসেবে given name ও family name পাঠান।
Microsoft Entra ID email পাঠায়
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress-এ, নাম পাঠায়http://schemas.microsoft.com/identity/claims/displayname-এ, এবং group পাঠায়http://schemas.microsoft.com/ws/2008/06/identity/claims/groups-এ; attribute mapping-এ এই নামগুলো দিন। Okta আপনার নির্ধারিত যেকোনো attribute statement পাঠায়;email,displayNameএবংgroupsgroup attribute statement ব্যবহার করুন। Quire attribute থেকে email পড়ে বলে যেকোনো name ID format চলে।
পরীক্ষা
সবাইকে জানানোর আগে test account দিয়ে private browser window থেকে sign in করুন। একক সাইন-অন ঠিকমতো কাজ করছে প্রমাণ না হওয়া পর্যন্ত password দিয়ে sign in করতে পারেন এমন একজন প্রশাসক রাখুন, যাতে ভুল configuration-এ সবাই আটকে না যায়।
SCIM দিয়ে provisioning
SCIM 2.0 দিয়ে কেউ spreadsheet upload না করেই আপনার directory থেকে Quire user তৈরি, হালনাগাদ ও suspend করা যায় এবং group membership পরিচালনা করা যায়।
/admin/security/auth-এর User provisioning (SCIM)-এ একটি token তৈরি করুন। এটি একবারই দেখানো হবে।- আপনার identity provider-এর provisioning settings-এ SCIM base address হিসেবে
https://<organisation>.quirelms.com/scim/v2দিন এবং token-কে bearer token হিসেবে দিন। - application-এ user ও group assign করুন।
Directory থেকে কাউকে সরালে Quire-এ তাঁকে delete না করে suspend করা হয়, যাতে তাঁর grade ও certificate সংরক্ষিত থাকে। SCIM-এর করা প্রতিটি পরিবর্তন token-এর নামের অধীনে audit log-এ থাকে।
LDAP
SAML বা OpenID Connect ছাড়া on-premises directory-র জন্য server address, bind account এবং user খোঁজার base দিয়ে LDAP directory connection যোগ করুন। এরপর মানুষ directory password দিয়ে sign in করেন; Quire directory-তে password যাচাই করে, কখনো সংরক্ষণ করে না।