---
title: "Jedinstvena prijava i dodjela korisnika"
description: "Jedinstvena prijava putem OpenID Connecta ili SAML-a, SCIM dodjela korisnika i LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/bs/llms.txt
> Use this file to discover all available pages before exploring further.

# Jedinstvena prijava i dodjela korisnika

<span id="single-sign-on-and-provisioning"></span>

Omogućite osobama prijavu u Quire računom koji već imaju i uskladite Quireov spisak korisnika sa svojim direktorijem.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Otvorite `/admin/security/auth`, pa **Pružatelji identiteta i direktoriji** da dodate vezu. Svaka veza prikazuje adrese potrebne vašem pružatelju identiteta.

## OpenID Connect <!--quire:openid-connect-->

Radi s Microsoft Entra ID-om, Google Workspaceom, Oktaom, Auth0-om, Keycloakom i svim pružateljima koji poštuju standard.

1. U svom pružatelju identiteta kreirajte web aplikaciju. Kao adresu za preusmjeravanje unesite Quireovu **povratnu adresu** prikazanu za vezu: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. U Quireu izaberite **Dodaj OpenID Connect** i unesite adresu za otkrivanje pružatelja (koja završava s `/.well-known/openid-configuration`), ID klijenta i tajnu klijenta. Tajna se čuva šifrirana; nakon toga se prikazuju samo njena posljednja četiri znaka.
3. Odaberite domene e-pošte koje veza pokriva. Osoba koja se prijavljuje adresom na toj domeni preusmjerava se vašem pružatelju.

### Napomene za pružatelje <!--quire:vendor-notes-->

- **Microsoft Entra ID**: koristite vlastitu adresu za otkrivanje direktorija (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), a ne `common`. Quire prijavljuje korisnike pomoću tvrdnje `email`, koju Entra šalje samo za račune s adresom e-pošte. Za mapiranje grupa uloge dodajte tvrdnju grupa u ID token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač umjesto spiska, pa Quire ne dodjeljuje nijednu grupnu ulogu; dodijelite aplikaciju određenim grupama ili koristite uloge aplikacije.
- **Okta**: koristite `https://<your-domain>/.well-known/openid-configuration` (ili adresu `/oauth2/<server>` za prilagođeni server za autorizaciju), dodajte opseg `groups` i tvrdnju grupa, pa mapirajte nazive grupa. Unaprijed postavljena stranica za prijavu **Okta** (pod društvenom prijavom) zahtijeva samo Okta domenu, npr. `acme.okta.com`, ID klijenta i tajnu.
- **Google Workspace**: koristite `https://accounts.google.com/.well-known/openid-configuration` i navedite svoju domenu u vezi da se ne bi prijavio račun s druge domene.

## SAML 2.0 <!--quire:saml-2-0-->

SAML jedinstvena prijava uključena je u Business i više planove (pogledajte
[plan i naplatu](/bs/admin/plans/)). Na planu bez te funkcije ne možete dodati vezu. Ako je plan kasnije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz metoda prijave. Prije snižavanja plana osigurajte drugi način prijave.

1. U Quireu izaberite **Dodaj SAML 2.0**. Pružatelju identiteta dostavite Quireove podatke:
   - **Metapodaci**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Usluga za prijem tvrdnje (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Od pružatelja identiteta pribavite adresu metapodataka i unesite je u Quire ili zalijepite XML metapodataka, odnosno unesite adresu za prijavu i certifikat za potpisivanje.
3. Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.

   **Microsoft Entra ID** šalje e-poštu kao `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, ime kao `http://schemas.microsoft.com/identity/claims/displayname` i grupe kao `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; unesite te nazive u mapiranje atributa. **Okta** šalje atribute koje definišete; koristite `email`, `displayName` i atribut grupe `groups`. Odgovara bilo koji format name ID-ja jer Quire e-poštu čita iz atributa.

## Testiranje <!--quire:testing-->

Prije nego što svima omogućite prijavu, testirajte je privatnim prozorom preglednika i testnim računom. Zadržite barem jednog administratora koji se može prijaviti lozinkom dok ne potvrdite da jedinstvena prijava radi, kako pogrešna konfiguracija ne bi zaključala sve korisnike.

## Dodjela korisnika putem SCIM-a <!--quire:provisioning-with-scim-->

SCIM 2.0 omogućava direktoriju da kreira, ažurira i suspenduje Quire korisnike te upravlja članstvom u grupama bez otpremanja proračunske tabele.

1. Na `/admin/security/auth`, pod **Dodjela korisnika (SCIM)**, kreirajte token. Prikazuje se samo jednom.
2. U postavkama dodjele vašeg pružatelja identiteta postavite osnovnu SCIM adresu na `https://<organisation>.quirelms.com/scim/v2` i token kao bearer token.
3. Dodijelite korisnike i grupe aplikaciji.

Uklanjanje osobe iz direktorija suspenduje je u Quireu umjesto brisanja, tako da se njene ocjene i certifikati čuvaju. Svaka SCIM promjena pojavljuje se u revizorskom dnevniku pod nazivom tokena.

## LDAP <!--quire:ldap-->

Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu **LDAP direktorij** s adresom servera, nalogom za povezivanje i osnovnom putanjom pod kojom se nalaze korisnici. Osobe se zatim prijavljuju lozinkom iz direktorija; Quire je provjerava kod direktorija i nikada je ne pohranjuje.

Source: https://docs.quirelms.com/bs/integrations/sso/index.mdx
