Omogućite osobama prijavu u Quire računom koji već imaju i uskladite Quireov spisak korisnika sa svojim direktorijem.
Otvorite /admin/security/auth, pa Pružatelji identiteta i direktoriji da dodate vezu. Svaka veza prikazuje adrese potrebne vašem pružatelju identiteta.
OpenID Connect
Radi s Microsoft Entra ID-om, Google Workspaceom, Oktaom, Auth0-om, Keycloakom i svim pružateljima koji poštuju standard.
- U svom pružatelju identiteta kreirajte web aplikaciju. Kao adresu za preusmjeravanje unesite Quireovu povratnu adresu prikazanu za vezu:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - U Quireu izaberite Dodaj OpenID Connect i unesite adresu za otkrivanje pružatelja (koja završava s
/.well-known/openid-configuration), ID klijenta i tajnu klijenta. Tajna se čuva šifrirana; nakon toga se prikazuju samo njena posljednja četiri znaka. - Odaberite domene e-pošte koje veza pokriva. Osoba koja se prijavljuje adresom na toj domeni preusmjerava se vašem pružatelju.
Napomene za pružatelje
- Microsoft Entra ID: koristite vlastitu adresu za otkrivanje direktorija (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), a necommon. Quire prijavljuje korisnike pomoću tvrdnjeemail, koju Entra šalje samo za račune s adresom e-pošte. Za mapiranje grupa uloge dodajte tvrdnju grupa u ID token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač umjesto spiska, pa Quire ne dodjeljuje nijednu grupnu ulogu; dodijelite aplikaciju određenim grupama ili koristite uloge aplikacije. - Okta: koristite
https://<your-domain>/.well-known/openid-configuration(ili adresu/oauth2/<server>za prilagođeni server za autorizaciju), dodajte opseggroupsi tvrdnju grupa, pa mapirajte nazive grupa. Unaprijed postavljena stranica za prijavu Okta (pod društvenom prijavom) zahtijeva samo Okta domenu, npr.acme.okta.com, ID klijenta i tajnu. - Google Workspace: koristite
https://accounts.google.com/.well-known/openid-configurationi navedite svoju domenu u vezi da se ne bi prijavio račun s druge domene.
SAML 2.0
SAML jedinstvena prijava uključena je u Business i više planove (pogledajte plan i naplatu). Na planu bez te funkcije ne možete dodati vezu. Ako je plan kasnije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz metoda prijave. Prije snižavanja plana osigurajte drugi način prijave.
-
U Quireu izaberite Dodaj SAML 2.0. Pružatelju identiteta dostavite Quireove podatke:
- Metapodaci:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Usluga za prijem tvrdnje (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metapodaci:
-
Od pružatelja identiteta pribavite adresu metapodataka i unesite je u Quire ili zalijepite XML metapodataka, odnosno unesite adresu za prijavu i certifikat za potpisivanje.
-
Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.
Microsoft Entra ID šalje e-poštu kao
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, ime kaohttp://schemas.microsoft.com/identity/claims/displaynamei grupe kaohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; unesite te nazive u mapiranje atributa. Okta šalje atribute koje definišete; koristiteemail,displayNamei atribut grupegroups. Odgovara bilo koji format name ID-ja jer Quire e-poštu čita iz atributa.
Testiranje
Prije nego što svima omogućite prijavu, testirajte je privatnim prozorom preglednika i testnim računom. Zadržite barem jednog administratora koji se može prijaviti lozinkom dok ne potvrdite da jedinstvena prijava radi, kako pogrešna konfiguracija ne bi zaključala sve korisnike.
Dodjela korisnika putem SCIM-a
SCIM 2.0 omogućava direktoriju da kreira, ažurira i suspenduje Quire korisnike te upravlja članstvom u grupama bez otpremanja proračunske tabele.
- Na
/admin/security/auth, pod Dodjela korisnika (SCIM), kreirajte token. Prikazuje se samo jednom. - U postavkama dodjele vašeg pružatelja identiteta postavite osnovnu SCIM adresu na
https://<organisation>.quirelms.com/scim/v2i token kao bearer token. - Dodijelite korisnike i grupe aplikaciji.
Uklanjanje osobe iz direktorija suspenduje je u Quireu umjesto brisanja, tako da se njene ocjene i certifikati čuvaju. Svaka SCIM promjena pojavljuje se u revizorskom dnevniku pod nazivom tokena.
LDAP
Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu LDAP direktorij s adresom servera, nalogom za povezivanje i osnovnom putanjom pod kojom se nalaze korisnici. Osobe se zatim prijavljuju lozinkom iz direktorija; Quire je provjerava kod direktorija i nikada je ne pohranjuje.