---
title: "Inici de sessió únic i aprovisionament"
description: "Inici de sessió únic mitjançant OpenID Connect o SAML, aprovisionament SCIM i LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/ca/llms.txt
> Use this file to discover all available pages before exploring further.

# Inici de sessió únic i aprovisionament

<span id="single-sign-on-and-provisioning"></span>

Permeteu que les persones iniciïn sessió a Quire amb el compte que ja tenen i
manteniu la llista d’usuaris de Quire sincronitzada amb el vostre directori.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Obriu `/admin/security/auth` i, després, **Proveïdors d’identitat i directoris**
per afegir una connexió. A cada connexió es mostren les adreces que necessita
el vostre proveïdor d’identitat.

## OpenID Connect <!--quire:openid-connect-->

És compatible amb Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak i
qualsevol proveïdor que compleixi els estàndards.

1. Al proveïdor d’identitat, creeu una aplicació web. Establiu-ne l’adreça de
   redirecció a l’**adreça de retorn** que Quire mostra per a la connexió:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. A Quire, trieu **Afegeix OpenID Connect** i introduïu l’adreça de
   descoberta del proveïdor (acabada en `/.well-known/openid-configuration`),
   l’ID del client i el secret del client. El secret s’emmagatzema segellat; més
   endavant només se’n mostren els quatre últims caràcters.
3. Trieu quins dominis de correu electrònic gestiona la connexió. Les persones
   que iniciïn sessió amb una adreça d’aquests dominis seran redirigides al
   vostre proveïdor.

### Notes dels proveïdors <!--quire:vendor-notes-->

- **Microsoft Entra ID**: utilitzeu l’adreça de descoberta pròpia del tenant
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  no pas `common`. Quire inicia sessió de les persones amb la declaració
  `email`, que Entra només envia per als comptes amb una adreça de correu.
  Per assignar grups a rols, afegiu la declaració de grups al token d’ID i
  assigneu-hi els ID d’objecte dels grups. Si n’hi ha més de 200, Entra envia
  un punter en comptes de la llista i Quire no assigna cap rol de grup; per
  tant, assigneu l’aplicació a grups concrets o utilitzeu rols d’aplicació.
- **Okta**: utilitzeu `https://<your-domain>/.well-known/openid-configuration`
  (o una adreça `/oauth2/<server>` per a un servidor d’autorització
  personalitzat), afegiu-hi l’àmbit `groups` i una declaració de grups, i
  assigneu-hi els noms dels grups. El valor predefinit **Okta** de la pàgina
  d’inici de sessió (a inici de sessió social) només necessita el vostre domini
  d’Okta, com ara `acme.okta.com`, l’ID del client i el secret.
- **Google Workspace**: utilitzeu
  `https://accounts.google.com/.well-known/openid-configuration` i afegiu el
  vostre domini a la connexió perquè els comptes d’altres dominis no puguin
  iniciar sessió.

## SAML 2.0 <!--quire:saml-2-0-->

L’inici de sessió únic amb SAML forma part dels plans Business i superiors
(vegeu [plans i facturació](/ca/admin/plans/)). No podeu afegir una connexió
amb un pla que no l’inclogui. Si més endavant el pla deixa d’incloure aquesta
funció, la connexió existent continua sent consultable però s’exclou dels
mètodes d’inici de sessió; abans de rebaixar el pla, prepareu una altra manera
d’accedir-hi.

1. A Quire, trieu **Afegeix SAML 2.0**. Doneu al proveïdor d’identitat les
   dades de Quire:
   - **Metadades**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Servei de consum d’assercions (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Doneu a Quire l’adreça de metadades del proveïdor d’identitat, enganxeu-hi
   el seu XML de metadades o introduïu-ne l’adreça d’inici de sessió i el
   certificat de signatura.
3. Envieu l’adreça de correu electrònic com a name ID, i el nom i els cognoms
   com a atributs.

   **Microsoft Entra ID** envia el correu com
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, el nom
   com `http://schemas.microsoft.com/identity/claims/displayname` i els grups
   com `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   introduïu aquests noms al mapatge d’atributs. **Okta** envia els atributs
   que definiu; utilitzeu `email`, `displayName` i una declaració d’atribut de
   grup `groups`. Tots dos formats de name ID són vàlids, perquè Quire obté el
   correu de l’atribut.

## Proves <!--quire:testing-->

Abans d’avisar tothom, inicieu sessió amb un compte de prova des d’una finestra
privada del navegador. Manteniu un administrador amb accés per contrasenya fins
que hàgiu comprovat l’inici de sessió únic, per evitar que una configuració
incorrecta bloquegi tothom.

## Aprovisionament amb SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 permet al vostre directori crear, actualitzar i suspendre usuaris de
Quire, així com gestionar la pertinença als grups, sense que ningú hagi de
penjar un full de càlcul.

1. A `/admin/security/auth`, dins de **Aprovisionament d’usuaris (SCIM)**, creeu
   un token. Només es mostra una vegada.
2. A la configuració d’aprovisionament del proveïdor d’identitat, establiu
   l’adreça base de SCIM a `https://<organisation>.quirelms.com/scim/v2` i el token
   com a bearer token.
3. Assigneu usuaris i grups a l’aplicació.

Si elimineu algú del directori, Quire el suspèn en comptes d’eliminar-lo; així,
es conserven les qualificacions i els certificats. Tots els canvis de SCIM
queden al registre d’auditoria, sota el nom del token.

## LDAP <!--quire:ldap-->

Per connectar un directori local sense SAML ni OpenID Connect, afegiu una
connexió de **Directori LDAP** amb l’adreça del servidor, un compte d’enllaç i
la base on es troben els usuaris. Després, les persones iniciaran sessió amb la
contrasenya del directori: Quire la verifica amb el directori i no la desa.

Source: https://docs.quirelms.com/ca/integrations/sso/index.mdx
