Preskoči na sadržaj

Jedinstvena prijava i dodjela korisnika

Jedinstvena prijava putem OpenID Connecta ili SAML-a, SCIM dodjela korisnika i LDAP.

Prikaži kao Markdown

Omogućite osobama prijavu u Quire računom koji već imaju i uskladite Quireov spisak korisnika sa svojim direktorijem.

Otvorite /admin/security/auth, pa Pružatelji identiteta i direktoriji da dodate vezu. Svaka veza prikazuje adrese potrebne vašem pružatelju identiteta.

OpenID Connect

Radi s Microsoft Entra ID-om, Google Workspaceom, Oktaom, Auth0-om, Keycloakom i svim pružateljima koji poštuju standard.

  1. U svom pružatelju identiteta kreirajte web aplikaciju. Kao adresu za preusmjeravanje unesite Quireovu povratnu adresu prikazanu za vezu: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. U Quireu izaberite Dodaj OpenID Connect i unesite adresu za otkrivanje pružatelja (koja završava s /.well-known/openid-configuration), ID klijenta i tajnu klijenta. Tajna se čuva šifrirana; nakon toga se prikazuju samo njena posljednja četiri znaka.
  3. Odaberite domene e-pošte koje veza pokriva. Osoba koja se prijavljuje adresom na toj domeni preusmjerava se vašem pružatelju.

Napomene za pružatelje

  • Microsoft Entra ID: koristite vlastitu adresu za otkrivanje direktorija (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), a ne common. Quire prijavljuje korisnike pomoću tvrdnje email, koju Entra šalje samo za račune s adresom e-pošte. Za mapiranje grupa uloge dodajte tvrdnju grupa u ID token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač umjesto spiska, pa Quire ne dodjeljuje nijednu grupnu ulogu; dodijelite aplikaciju određenim grupama ili koristite uloge aplikacije.
  • Okta: koristite https://<your-domain>/.well-known/openid-configuration (ili adresu /oauth2/<server> za prilagođeni server za autorizaciju), dodajte opseg groups i tvrdnju grupa, pa mapirajte nazive grupa. Unaprijed postavljena stranica za prijavu Okta (pod društvenom prijavom) zahtijeva samo Okta domenu, npr. acme.okta.com, ID klijenta i tajnu.
  • Google Workspace: koristite https://accounts.google.com/.well-known/openid-configuration i navedite svoju domenu u vezi da se ne bi prijavio račun s druge domene.

SAML 2.0

SAML jedinstvena prijava uključena je u Business i više planove (pogledajte plan i naplatu). Na planu bez te funkcije ne možete dodati vezu. Ako je plan kasnije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz metoda prijave. Prije snižavanja plana osigurajte drugi način prijave.

  1. U Quireu izaberite Dodaj SAML 2.0. Pružatelju identiteta dostavite Quireove podatke:

    • Metapodaci: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Usluga za prijem tvrdnje (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Od pružatelja identiteta pribavite adresu metapodataka i unesite je u Quire ili zalijepite XML metapodataka, odnosno unesite adresu za prijavu i certifikat za potpisivanje.

  3. Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.

    Microsoft Entra ID šalje e-poštu kao http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, ime kao http://schemas.microsoft.com/identity/claims/displayname i grupe kao http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; unesite te nazive u mapiranje atributa. Okta šalje atribute koje definišete; koristite email, displayName i atribut grupe groups. Odgovara bilo koji format name ID-ja jer Quire e-poštu čita iz atributa.

Testiranje

Prije nego što svima omogućite prijavu, testirajte je privatnim prozorom preglednika i testnim računom. Zadržite barem jednog administratora koji se može prijaviti lozinkom dok ne potvrdite da jedinstvena prijava radi, kako pogrešna konfiguracija ne bi zaključala sve korisnike.

Dodjela korisnika putem SCIM-a

SCIM 2.0 omogućava direktoriju da kreira, ažurira i suspenduje Quire korisnike te upravlja članstvom u grupama bez otpremanja proračunske tabele.

  1. Na /admin/security/auth, pod Dodjela korisnika (SCIM), kreirajte token. Prikazuje se samo jednom.
  2. U postavkama dodjele vašeg pružatelja identiteta postavite osnovnu SCIM adresu na https://<organisation>.quirelms.com/scim/v2 i token kao bearer token.
  3. Dodijelite korisnike i grupe aplikaciji.

Uklanjanje osobe iz direktorija suspenduje je u Quireu umjesto brisanja, tako da se njene ocjene i certifikati čuvaju. Svaka SCIM promjena pojavljuje se u revizorskom dnevniku pod nazivom tokena.

LDAP

Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu LDAP direktorij s adresom servera, nalogom za povezivanje i osnovnom putanjom pod kojom se nalaze korisnici. Osobe se zatim prijavljuju lozinkom iz direktorija; Quire je provjerava kod direktorija i nikada je ne pohranjuje.

Navigacija

Upišite pojam za pretragu…

↑↓ navigacija↵ odaberiEsc zatvori