Lasciate chì e persone accedinu à Quire cù u contu chì anu dighjà, è mantenite a lista d’utilizatori Quire sincronizata cù u vostru repertoriu.

Aprite /admin/security/auth, dopu Furnitori d’identità è repertorii,
per aghjunghje una cunnessione. Ogni cunnessione mostra l’indirizzi necessarii
à u vostru furnitore d’identità.
OpenID Connect
Funziona cù Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak è ogni furnitore chì rispetta i standard.
- In u vostru furnitore d’identità, create un’applicazione web. Impostate
u so indirizzu di redirezzione à l’indirizzu di callback mustratu da
Quire per a cunnessione:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - In Quire, sceglite Aghjunghje OpenID Connect è inserite l’indirizzu
di scuperta di u furnitore (chì finisce in
/.well-known/openid-configuration), l’ID di u client è u so secretu. U secretu hè sigillatu quandu si salva; dopu si mostranu solu i so ultimi quattru caratteri. - Sceglite i duminii email servuti da a cunnessione. Una persona chì accede cù un indirizzu di quellu duminiu hè mandata à u vostru furnitore.
Note per furnitore
- Microsoft Entra ID: aduprate l’indirizzu di scuperta propiu à u tenant
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), miccacommon. Quire autentica secondu a dichjarazioneemail, chì Entra manda solu per i conti chì anu un indirizzu email. Per assucià gruppi à roli, aghjunghjite a dichjarazione di gruppi à u token ID è mappate l’ID d’ogettu di i gruppi. Cù più di 200 gruppi, Entra manda un puntatore invece di a lista è Quire ùn dà nisun rolu di gruppu; assignate l’applicazione à gruppi specifici o aduprate roli d’applicazione. - Okta: aduprate
https://<your-domain>/.well-known/openid-configuration(o un indirizzu/oauth2/<server>per un servore d’auturizazione persunalizatu), aghjunghjite l’ambitugroupsè una dichjarazione di gruppi, è mappate i nomi di i gruppi. U predefinitu Okta in a pagina d’accessu (sottu à accessu suciale) hà bisognu solu di u vostru duminiu Okta, cum’èacme.okta.com, l’ID di u client è u secretu. - Google Workspace: aduprate
https://accounts.google.com/.well-known/openid-configurationè elencate u vostru duminiu in a cunnessione, affinchì un contu d’un altru duminiu ùn possa accede.
SAML 2.0
L’accessu unicu SAML hè inclusu in Business è i piani superiori (vede piani è fatturazione). Ùn pudete aghjunghje una cunnessione à un pianu chì ùn l’includa. S’è un pianu perde sta funzione dopu, a cunnessione esistente ferma visibile ma ùn apparisce più trà i metudi d’accessu; prima di fà u downgrade, preparate un’altra manera d’accede.
-
In Quire, sceglite Aghjunghje SAML 2.0. Date à u furnitore d’identità i dettagli Quire:
- Metadati:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Serviziu di cunsumazione di asserzioni (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadati:
-
Da u furnitore d’identità, date à Quire u so indirizzu di metadati, incollate u so XML di metadati, o inserite u so indirizzu d’accessu è u certificatu di firma.
-
Mandate l’indirizzu email cum’è name ID, è u nome è u casatu cum’è attributi.
Microsoft Entra ID manda l’email cum’è
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, u nome cum’èhttp://schemas.microsoft.com/identity/claims/displaynameè i gruppi cum’èhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; inserite sti nomi in a mappa d’attributi. Okta manda e dichjarazioni d’attributi chì definite voi; aduprateemail,displayNameè una dichjarazione d’attributu di gruppugroups. Tramindui i furmati name ID funzionanu, perchè Quire leghje l’email da l’attributu.
Prove
Accedite cù un contu di prova da una finestra privata di u navigatore prima d’avvisà tutti. Mantenite un amministratore capace d’accede cù password finch’è l’accessu unicu ùn hè statu pruvatu, affinchì una cunfigurazione sbagliata ùn blocchi tutti.
Approvvigionamentu cù SCIM
SCIM 2.0 permette à u vostru repertoriu di creà, aghjurnà è suspende utilizatori Quire è di gestisce l’appartenenza à i gruppi, senza chì nimu carichi un fogliu di calculu.
- À
/admin/security/auth, sottu Approvvigionamentu d’utilizatori (SCIM), create un token. Si mostra una volta sola. - In i paràmetri d’approvvistione di u furnitore d’identità, stabilite
l’indirizzu di basa SCIM à
https://<organisation>.quirelms.com/scim/v2è u token cum’è bearer token. - Assignate utilizatori è gruppi à l’applicazione.
Sguassà una persona da u repertoriu a suspende in Quire invece di cancellalla, cusì e so note è i so certificati fermanu. Ogni cambiamentu SCIM appare in u registru d’audit sottu u nome di u token.
LDAP
Per un repertoriu in situ senza SAML nè OpenID Connect, aghjunghjite una cunnessione Repertoriu LDAP cù l’indirizzu di u servore, un contu bind è a basa induve si trovanu l’utilizatori. Dopu, e persone accedenu cù a password di u repertoriu, ch’ella hè verificata da Quire contr’à u repertoriu è mai cunservata.