Umožněte lidem přihlašovat se do Quire účtem, který už mají, a udržujte seznam uživatelů Quire synchronizovaný s vaším adresářem.

Otevřete /admin/security/auth a zvolte Poskytovatelé identity a adresáře, kde přidáte připojení. U každého připojení se zobrazují adresy, které potřebuje váš poskytovatel identity.
OpenID Connect
Funguje s Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak a dalšími poskytovateli splňujícími standardy.
- U svého poskytovatele identity vytvořte webovou aplikaci. Jako přesměrovací adresu nastavte callback address, kterou Quire zobrazí u připojení:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - V Quire zvolte Přidat OpenID Connect a zadejte adresu discovery poskytovatele (končící na
/.well-known/openid-configuration), ID klienta a tajný klíč klienta. Tajný klíč se uloží zašifrovaný; znovu se zobrazí jen jeho poslední čtyři znaky. - Určete, kterým e-mailovým doménám bude připojení sloužit. Uživatel, který se přihlásí adresou z této domény, bude přesměrován k vašemu poskytovateli.
Poznámky k poskytovatelům
- Microsoft Entra ID: použijte vlastní discovery adresu tenanta (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nikolicommon. Quire přihlašuje uživatele podle claimuemail, který Entra posílá pouze účtům s poštovní adresou. Chcete-li skupiny mapovat na role, přidejte claim skupin do ID tokenu a namapujte ID objektů skupin. U více než 200 skupin pošle Entra odkaz místo jejich seznamu a Quire nepřidělí žádnou skupinovou roli; přiřaďte proto aplikaci konkrétním skupinám nebo použijte role aplikace. - Okta: použijte
https://<your-domain>/.well-known/openid-configuration(nebo adresu/oauth2/<server>pro vlastní autorizační server), přidejte rozsahgroupsa claim skupin a namapujte názvy skupin. Předvolba přihlašovací stránky Okta (v části přihlášení přes sociální síť) vyžaduje pouze doménu Okta, napříkladacme.okta.com, ID klienta a tajný klíč. - Google Workspace: použijte
https://accounts.google.com/.well-known/openid-configurationa v připojení uveďte svou doménu, aby nebyli přihlášeni uživatelé z jiných domén.
SAML 2.0
Jednotné přihlášení SAML je součástí tarifu Business a vyšších (viz tarif a fakturace). V tarifu bez této funkce nelze připojení přidat. Pokud ji tarif později přestane zahrnovat, stávající připojení zůstane čitelné, ale bude vyřazeno ze způsobů přihlášení. Před snížením tarifu si proto připravte jiný způsob přístupu.
-
V Quire zvolte Přidat SAML 2.0. Svému poskytovateli identity předejte údaje Quire:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Od poskytovatele identity získejte adresu jeho metadat nebo vložte XML s metadaty, případně zadejte jeho adresu přihlášení a podpisový certifikát.
-
Odešlete e-mailovou adresu jako Name ID a jméno a příjmení jako atributy.
Microsoft Entra ID odesílá e-mail jako
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, jméno jakohttp://schemas.microsoft.com/identity/claims/displaynamea skupiny jakohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; zadejte tyto názvy do mapování atributů. Okta odesílá libovolné vámi definované příkazy atributů; použijteemail,displayNamea atribut skupinygroups. Funguje kterýkoli formát Name ID, protože Quire načítá e-mail z atributu.
Testování
Než změnu oznámíte všem, přihlaste se z anonymního okna prohlížeče pomocí testovacího účtu. Ponechte alespoň jednoho administrátora, který se může přihlásit heslem, dokud jednotné přihlášení nebude ověřené. Předejdete tak zablokování přístupu všech uživatelů kvůli chybné konfiguraci.
Zřizování přes SCIM
SCIM 2.0 umožňuje adresáři vytvářet, aktualizovat a pozastavovat uživatele Quire a spravovat členství ve skupinách, aniž by kdokoli musel nahrávat tabulku.
- Na stránce
/admin/security/authv části Zřizování uživatelů (SCIM) vytvořte token. Zobrazí se pouze jednou. - V nastavení zřizování poskytovatele identity nastavte základní adresu SCIM na
https://<organisation>.quirelms.com/scim/v2a vložte token jako bearer token. - Přiřaďte aplikaci uživatele a skupiny.
Odebrání uživatele z adresáře ho v Quire pozastaví, nikoli smaže, takže jeho známky a certifikáty zůstanou zachovány. Každá změna provedená přes SCIM se zapíše do protokolu auditu pod názvem tokenu.
LDAP
Pokud máte místní adresář bez SAML nebo OpenID Connect, přidejte připojení LDAP directory s adresou serveru, účtem pro navázání spojení a kořenem, pod kterým se hledají uživatelé. Uživatelé se pak přihlásí heslem z adresáře. Quire ho ověří proti adresáři a nikdy ho neukládá.