Ves al contingut

Inici de sessió únic i aprovisionament

Inici de sessió únic mitjançant OpenID Connect o SAML, aprovisionament SCIM i LDAP.

Mostra com a Markdown

Permeteu que les persones iniciïn sessió a Quire amb el compte que ja tenen i manteniu la llista d’usuaris de Quire sincronitzada amb el vostre directori.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Obriu /admin/security/auth i, després, Proveïdors d’identitat i directoris per afegir una connexió. A cada connexió es mostren les adreces que necessita el vostre proveïdor d’identitat.

OpenID Connect

És compatible amb Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak i qualsevol proveïdor que compleixi els estàndards.

  1. Al proveïdor d’identitat, creeu una aplicació web. Establiu-ne l’adreça de redirecció a l’adreça de retorn que Quire mostra per a la connexió: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. A Quire, trieu Afegeix OpenID Connect i introduïu l’adreça de descoberta del proveïdor (acabada en /.well-known/openid-configuration), l’ID del client i el secret del client. El secret s’emmagatzema segellat; més endavant només se’n mostren els quatre últims caràcters.
  3. Trieu quins dominis de correu electrònic gestiona la connexió. Les persones que iniciïn sessió amb una adreça d’aquests dominis seran redirigides al vostre proveïdor.

Notes dels proveïdors

  • Microsoft Entra ID: utilitzeu l’adreça de descoberta pròpia del tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), no pas common. Quire inicia sessió de les persones amb la declaració email, que Entra només envia per als comptes amb una adreça de correu. Per assignar grups a rols, afegiu la declaració de grups al token d’ID i assigneu-hi els ID d’objecte dels grups. Si n’hi ha més de 200, Entra envia un punter en comptes de la llista i Quire no assigna cap rol de grup; per tant, assigneu l’aplicació a grups concrets o utilitzeu rols d’aplicació.
  • Okta: utilitzeu https://<your-domain>/.well-known/openid-configuration (o una adreça /oauth2/<server> per a un servidor d’autorització personalitzat), afegiu-hi l’àmbit groups i una declaració de grups, i assigneu-hi els noms dels grups. El valor predefinit Okta de la pàgina d’inici de sessió (a inici de sessió social) només necessita el vostre domini d’Okta, com ara acme.okta.com, l’ID del client i el secret.
  • Google Workspace: utilitzeu https://accounts.google.com/.well-known/openid-configuration i afegiu el vostre domini a la connexió perquè els comptes d’altres dominis no puguin iniciar sessió.

SAML 2.0

L’inici de sessió únic amb SAML forma part dels plans Business i superiors (vegeu plans i facturació). No podeu afegir una connexió amb un pla que no l’inclogui. Si més endavant el pla deixa d’incloure aquesta funció, la connexió existent continua sent consultable però s’exclou dels mètodes d’inici de sessió; abans de rebaixar el pla, prepareu una altra manera d’accedir-hi.

  1. A Quire, trieu Afegeix SAML 2.0. Doneu al proveïdor d’identitat les dades de Quire:

    • Metadades: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servei de consum d’assercions (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Doneu a Quire l’adreça de metadades del proveïdor d’identitat, enganxeu-hi el seu XML de metadades o introduïu-ne l’adreça d’inici de sessió i el certificat de signatura.

  3. Envieu l’adreça de correu electrònic com a name ID, i el nom i els cognoms com a atributs.

    Microsoft Entra ID envia el correu com http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, el nom com http://schemas.microsoft.com/identity/claims/displayname i els grups com http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduïu aquests noms al mapatge d’atributs. Okta envia els atributs que definiu; utilitzeu email, displayName i una declaració d’atribut de grup groups. Tots dos formats de name ID són vàlids, perquè Quire obté el correu de l’atribut.

Proves

Abans d’avisar tothom, inicieu sessió amb un compte de prova des d’una finestra privada del navegador. Manteniu un administrador amb accés per contrasenya fins que hàgiu comprovat l’inici de sessió únic, per evitar que una configuració incorrecta bloquegi tothom.

Aprovisionament amb SCIM

SCIM 2.0 permet al vostre directori crear, actualitzar i suspendre usuaris de Quire, així com gestionar la pertinença als grups, sense que ningú hagi de penjar un full de càlcul.

  1. A /admin/security/auth, dins de Aprovisionament d’usuaris (SCIM), creeu un token. Només es mostra una vegada.
  2. A la configuració d’aprovisionament del proveïdor d’identitat, establiu l’adreça base de SCIM a https://<organisation>.quirelms.com/scim/v2 i el token com a bearer token.
  3. Assigneu usuaris i grups a l’aplicació.

Si elimineu algú del directori, Quire el suspèn en comptes d’eliminar-lo; així, es conserven les qualificacions i els certificats. Tots els canvis de SCIM queden al registre d’auditoria, sota el nom del token.

LDAP

Per connectar un directori local sense SAML ni OpenID Connect, afegiu una connexió de Directori LDAP amb l’adreça del servidor, un compte d’enllaç i la base on es troben els usuaris. Després, les persones iniciaran sessió amb la contrasenya del directori: Quire la verifica amb el directori i no la desa.

Navegació

Escriviu per cercar…

↑↓ per navegar↵ per seleccionarEsc per tancar