Permeteu que les persones iniciïn sessió a Quire amb el compte que ja tenen i manteniu la llista d’usuaris de Quire sincronitzada amb el vostre directori.

Obriu /admin/security/auth i, després, Proveïdors d’identitat i directoris
per afegir una connexió. A cada connexió es mostren les adreces que necessita
el vostre proveïdor d’identitat.
OpenID Connect
És compatible amb Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak i qualsevol proveïdor que compleixi els estàndards.
- Al proveïdor d’identitat, creeu una aplicació web. Establiu-ne l’adreça de
redirecció a l’adreça de retorn que Quire mostra per a la connexió:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - A Quire, trieu Afegeix OpenID Connect i introduïu l’adreça de
descoberta del proveïdor (acabada en
/.well-known/openid-configuration), l’ID del client i el secret del client. El secret s’emmagatzema segellat; més endavant només se’n mostren els quatre últims caràcters. - Trieu quins dominis de correu electrònic gestiona la connexió. Les persones que iniciïn sessió amb una adreça d’aquests dominis seran redirigides al vostre proveïdor.
Notes dels proveïdors
- Microsoft Entra ID: utilitzeu l’adreça de descoberta pròpia del tenant
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), no pascommon. Quire inicia sessió de les persones amb la declaracióemail, que Entra només envia per als comptes amb una adreça de correu. Per assignar grups a rols, afegiu la declaració de grups al token d’ID i assigneu-hi els ID d’objecte dels grups. Si n’hi ha més de 200, Entra envia un punter en comptes de la llista i Quire no assigna cap rol de grup; per tant, assigneu l’aplicació a grups concrets o utilitzeu rols d’aplicació. - Okta: utilitzeu
https://<your-domain>/.well-known/openid-configuration(o una adreça/oauth2/<server>per a un servidor d’autorització personalitzat), afegiu-hi l’àmbitgroupsi una declaració de grups, i assigneu-hi els noms dels grups. El valor predefinit Okta de la pàgina d’inici de sessió (a inici de sessió social) només necessita el vostre domini d’Okta, com araacme.okta.com, l’ID del client i el secret. - Google Workspace: utilitzeu
https://accounts.google.com/.well-known/openid-configurationi afegiu el vostre domini a la connexió perquè els comptes d’altres dominis no puguin iniciar sessió.
SAML 2.0
L’inici de sessió únic amb SAML forma part dels plans Business i superiors (vegeu plans i facturació). No podeu afegir una connexió amb un pla que no l’inclogui. Si més endavant el pla deixa d’incloure aquesta funció, la connexió existent continua sent consultable però s’exclou dels mètodes d’inici de sessió; abans de rebaixar el pla, prepareu una altra manera d’accedir-hi.
-
A Quire, trieu Afegeix SAML 2.0. Doneu al proveïdor d’identitat les dades de Quire:
- Metadades:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servei de consum d’assercions (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadades:
-
Doneu a Quire l’adreça de metadades del proveïdor d’identitat, enganxeu-hi el seu XML de metadades o introduïu-ne l’adreça d’inici de sessió i el certificat de signatura.
-
Envieu l’adreça de correu electrònic com a name ID, i el nom i els cognoms com a atributs.
Microsoft Entra ID envia el correu com
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, el nom comhttp://schemas.microsoft.com/identity/claims/displaynamei els grups comhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduïu aquests noms al mapatge d’atributs. Okta envia els atributs que definiu; utilitzeuemail,displayNamei una declaració d’atribut de grupgroups. Tots dos formats de name ID són vàlids, perquè Quire obté el correu de l’atribut.
Proves
Abans d’avisar tothom, inicieu sessió amb un compte de prova des d’una finestra privada del navegador. Manteniu un administrador amb accés per contrasenya fins que hàgiu comprovat l’inici de sessió únic, per evitar que una configuració incorrecta bloquegi tothom.
Aprovisionament amb SCIM
SCIM 2.0 permet al vostre directori crear, actualitzar i suspendre usuaris de Quire, així com gestionar la pertinença als grups, sense que ningú hagi de penjar un full de càlcul.
- A
/admin/security/auth, dins de Aprovisionament d’usuaris (SCIM), creeu un token. Només es mostra una vegada. - A la configuració d’aprovisionament del proveïdor d’identitat, establiu
l’adreça base de SCIM a
https://<organisation>.quirelms.com/scim/v2i el token com a bearer token. - Assigneu usuaris i grups a l’aplicació.
Si elimineu algú del directori, Quire el suspèn en comptes d’eliminar-lo; així, es conserven les qualificacions i els certificats. Tots els canvis de SCIM queden al registre d’auditoria, sota el nom del token.
LDAP
Per connectar un directori local sense SAML ni OpenID Connect, afegiu una connexió de Directori LDAP amb l’adreça del servidor, un compte d’enllaç i la base on es troben els usuaris. Després, les persones iniciaran sessió amb la contrasenya del directori: Quire la verifica amb el directori i no la desa.