---
title: "Accessu unicu è approvvistione"
description: "Accessu unicu per OpenID Connect o SAML, approvvistione SCIM è LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/co/llms.txt
> Use this file to discover all available pages before exploring further.

# Accessu unicu è approvvistione

<span id="single-sign-on-and-provisioning"></span>

Lasciate chì e persone accedinu à Quire cù u contu chì anu dighjà, è mantenite
a lista d’utilizatori Quire sincronizata cù u vostru repertoriu.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Aprite `/admin/security/auth`, dopu **Furnitori d’identità è repertorii**,
per aghjunghje una cunnessione. Ogni cunnessione mostra l’indirizzi necessarii
à u vostru furnitore d’identità.

## OpenID Connect <!--quire:openid-connect-->

Funziona cù Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak è
ogni furnitore chì rispetta i standard.

1. In u vostru furnitore d’identità, create un’applicazione web. Impostate
   u so indirizzu di redirezzione à l’**indirizzu di callback** mustratu da
   Quire per a cunnessione:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. In Quire, sceglite **Aghjunghje OpenID Connect** è inserite l’indirizzu
   di scuperta di u furnitore (chì finisce in
   `/.well-known/openid-configuration`), l’ID di u client è u so secretu.
   U secretu hè sigillatu quandu si salva; dopu si mostranu solu i so ultimi
   quattru caratteri.
3. Sceglite i duminii email servuti da a cunnessione. Una persona chì accede
   cù un indirizzu di quellu duminiu hè mandata à u vostru furnitore.

### Note per furnitore <!--quire:vendor-notes-->

- **Microsoft Entra ID**: aduprate l’indirizzu di scuperta propiu à u tenant
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  micca `common`. Quire autentica secondu a dichjarazione `email`, chì Entra
  manda solu per i conti chì anu un indirizzu email. Per assucià gruppi à roli,
  aghjunghjite a dichjarazione di gruppi à u token ID è mappate l’ID d’ogettu
  di i gruppi. Cù più di 200 gruppi, Entra manda un puntatore invece di a lista
  è Quire ùn dà nisun rolu di gruppu; assignate l’applicazione à gruppi
  specifici o aduprate roli d’applicazione.
- **Okta**: aduprate `https://<your-domain>/.well-known/openid-configuration`
  (o un indirizzu `/oauth2/<server>` per un servore d’auturizazione
  persunalizatu), aghjunghjite l’ambitu `groups` è una dichjarazione di gruppi,
  è mappate i nomi di i gruppi. U predefinitu **Okta** in a pagina d’accessu
  (sottu à accessu suciale) hà bisognu solu di u vostru duminiu Okta, cum’è
  `acme.okta.com`, l’ID di u client è u secretu.
- **Google Workspace**: aduprate
  `https://accounts.google.com/.well-known/openid-configuration` è elencate
  u vostru duminiu in a cunnessione, affinchì un contu d’un altru duminiu ùn
  possa accede.

## SAML 2.0 <!--quire:saml-2-0-->

L’accessu unicu SAML hè inclusu in Business è i piani superiori (vede
[piani è fatturazione](/co/admin/plans/)). Ùn pudete aghjunghje una
cunnessione à un pianu chì ùn l’includa. S’è un pianu perde sta funzione dopu,
a cunnessione esistente ferma visibile ma ùn apparisce più trà i metudi
d’accessu; prima di fà u downgrade, preparate un’altra manera d’accede.

1. In Quire, sceglite **Aghjunghje SAML 2.0**. Date à u furnitore
   d’identità i dettagli Quire:
   - **Metadati**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Serviziu di cunsumazione di asserzioni (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Da u furnitore d’identità, date à Quire u so indirizzu di metadati,
   incollate u so XML di metadati, o inserite u so indirizzu d’accessu è u
   certificatu di firma.
3. Mandate l’indirizzu email cum’è name ID, è u nome è u casatu cum’è
   attributi.

   **Microsoft Entra ID** manda l’email cum’è
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, u
   nome cum’è `http://schemas.microsoft.com/identity/claims/displayname` è
   i gruppi cum’è
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; inserite
   sti nomi in a mappa d’attributi. **Okta** manda e dichjarazioni d’attributi
   chì definite voi; aduprate `email`, `displayName` è una dichjarazione
   d’attributu di gruppu `groups`. Tramindui i furmati name ID funzionanu,
   perchè Quire leghje l’email da l’attributu.

## Prove <!--quire:testing-->

Accedite cù un contu di prova da una finestra privata di u navigatore prima
d’avvisà tutti. Mantenite un amministratore capace d’accede cù password finch’è
l’accessu unicu ùn hè statu pruvatu, affinchì una cunfigurazione sbagliata ùn
blocchi tutti.

## Approvvigionamentu cù SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 permette à u vostru repertoriu di creà, aghjurnà è suspende
utilizatori Quire è di gestisce l’appartenenza à i gruppi, senza chì nimu
carichi un fogliu di calculu.

1. À `/admin/security/auth`, sottu **Approvvigionamentu d’utilizatori (SCIM)**,
   create un token. Si mostra una volta sola.
2. In i paràmetri d’approvvistione di u furnitore d’identità, stabilite
   l’indirizzu di basa SCIM à `https://<organisation>.quirelms.com/scim/v2` è
   u token cum’è bearer token.
3. Assignate utilizatori è gruppi à l’applicazione.

Sguassà una persona da u repertoriu a suspende in Quire invece di cancellalla,
cusì e so note è i so certificati fermanu. Ogni cambiamentu SCIM appare in u
registru d’audit sottu u nome di u token.

## LDAP <!--quire:ldap-->

Per un repertoriu in situ senza SAML nè OpenID Connect, aghjunghjite una
cunnessione **Repertoriu LDAP** cù l’indirizzu di u servore, un contu bind è
a basa induve si trovanu l’utilizatori. Dopu, e persone accedenu cù a password
di u repertoriu, ch’ella hè verificata da Quire contr’à u repertoriu è mai
cunservata.

Source: https://docs.quirelms.com/co/integrations/sso/index.mdx
