Saltate à u cuntenutu

Accessu unicu è approvvistione

Accessu unicu per OpenID Connect o SAML, approvvistione SCIM è LDAP.

Vede cum’è Markdown

Lasciate chì e persone accedinu à Quire cù u contu chì anu dighjà, è mantenite a lista d’utilizatori Quire sincronizata cù u vostru repertoriu.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Aprite /admin/security/auth, dopu Furnitori d’identità è repertorii, per aghjunghje una cunnessione. Ogni cunnessione mostra l’indirizzi necessarii à u vostru furnitore d’identità.

OpenID Connect

Funziona cù Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak è ogni furnitore chì rispetta i standard.

  1. In u vostru furnitore d’identità, create un’applicazione web. Impostate u so indirizzu di redirezzione à l’indirizzu di callback mustratu da Quire per a cunnessione: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. In Quire, sceglite Aghjunghje OpenID Connect è inserite l’indirizzu di scuperta di u furnitore (chì finisce in /.well-known/openid-configuration), l’ID di u client è u so secretu. U secretu hè sigillatu quandu si salva; dopu si mostranu solu i so ultimi quattru caratteri.
  3. Sceglite i duminii email servuti da a cunnessione. Una persona chì accede cù un indirizzu di quellu duminiu hè mandata à u vostru furnitore.

Note per furnitore

  • Microsoft Entra ID: aduprate l’indirizzu di scuperta propiu à u tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), micca common. Quire autentica secondu a dichjarazione email, chì Entra manda solu per i conti chì anu un indirizzu email. Per assucià gruppi à roli, aghjunghjite a dichjarazione di gruppi à u token ID è mappate l’ID d’ogettu di i gruppi. Cù più di 200 gruppi, Entra manda un puntatore invece di a lista è Quire ùn dà nisun rolu di gruppu; assignate l’applicazione à gruppi specifici o aduprate roli d’applicazione.
  • Okta: aduprate https://<your-domain>/.well-known/openid-configuration (o un indirizzu /oauth2/<server> per un servore d’auturizazione persunalizatu), aghjunghjite l’ambitu groups è una dichjarazione di gruppi, è mappate i nomi di i gruppi. U predefinitu Okta in a pagina d’accessu (sottu à accessu suciale) hà bisognu solu di u vostru duminiu Okta, cum’è acme.okta.com, l’ID di u client è u secretu.
  • Google Workspace: aduprate https://accounts.google.com/.well-known/openid-configuration è elencate u vostru duminiu in a cunnessione, affinchì un contu d’un altru duminiu ùn possa accede.

SAML 2.0

L’accessu unicu SAML hè inclusu in Business è i piani superiori (vede piani è fatturazione). Ùn pudete aghjunghje una cunnessione à un pianu chì ùn l’includa. S’è un pianu perde sta funzione dopu, a cunnessione esistente ferma visibile ma ùn apparisce più trà i metudi d’accessu; prima di fà u downgrade, preparate un’altra manera d’accede.

  1. In Quire, sceglite Aghjunghje SAML 2.0. Date à u furnitore d’identità i dettagli Quire:

    • Metadati: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Serviziu di cunsumazione di asserzioni (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Da u furnitore d’identità, date à Quire u so indirizzu di metadati, incollate u so XML di metadati, o inserite u so indirizzu d’accessu è u certificatu di firma.

  3. Mandate l’indirizzu email cum’è name ID, è u nome è u casatu cum’è attributi.

    Microsoft Entra ID manda l’email cum’è http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, u nome cum’è http://schemas.microsoft.com/identity/claims/displayname è i gruppi cum’è http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; inserite sti nomi in a mappa d’attributi. Okta manda e dichjarazioni d’attributi chì definite voi; aduprate email, displayName è una dichjarazione d’attributu di gruppu groups. Tramindui i furmati name ID funzionanu, perchè Quire leghje l’email da l’attributu.

Prove

Accedite cù un contu di prova da una finestra privata di u navigatore prima d’avvisà tutti. Mantenite un amministratore capace d’accede cù password finch’è l’accessu unicu ùn hè statu pruvatu, affinchì una cunfigurazione sbagliata ùn blocchi tutti.

Approvvigionamentu cù SCIM

SCIM 2.0 permette à u vostru repertoriu di creà, aghjurnà è suspende utilizatori Quire è di gestisce l’appartenenza à i gruppi, senza chì nimu carichi un fogliu di calculu.

  1. À /admin/security/auth, sottu Approvvigionamentu d’utilizatori (SCIM), create un token. Si mostra una volta sola.
  2. In i paràmetri d’approvvistione di u furnitore d’identità, stabilite l’indirizzu di basa SCIM à https://<organisation>.quirelms.com/scim/v2 è u token cum’è bearer token.
  3. Assignate utilizatori è gruppi à l’applicazione.

Sguassà una persona da u repertoriu a suspende in Quire invece di cancellalla, cusì e so note è i so certificati fermanu. Ogni cambiamentu SCIM appare in u registru d’audit sottu u nome di u token.

LDAP

Per un repertoriu in situ senza SAML nè OpenID Connect, aghjunghjite una cunnessione Repertoriu LDAP cù l’indirizzu di u servore, un contu bind è a basa induve si trovanu l’utilizatori. Dopu, e persone accedenu cù a password di u repertoriu, ch’ella hè verificata da Quire contr’à u repertoriu è mai cunservata.

Navigazione

Scrivite per circà…

↑↓ per navigà↵ per selezziunàEsc per chjude