Přejít k obsahu

Jednotné přihlášení a zřizování uživatelů

Jednotné přihlášení přes OpenID Connect nebo SAML, zřizování přes SCIM a LDAP.

Zobrazit jako Markdown

Umožněte lidem přihlašovat se do Quire účtem, který už mají, a udržujte seznam uživatelů Quire synchronizovaný s vaším adresářem.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Otevřete /admin/security/auth a zvolte Poskytovatelé identity a adresáře, kde přidáte připojení. U každého připojení se zobrazují adresy, které potřebuje váš poskytovatel identity.

OpenID Connect

Funguje s Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak a dalšími poskytovateli splňujícími standardy.

  1. U svého poskytovatele identity vytvořte webovou aplikaci. Jako přesměrovací adresu nastavte callback address, kterou Quire zobrazí u připojení: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. V Quire zvolte Přidat OpenID Connect a zadejte adresu discovery poskytovatele (končící na /.well-known/openid-configuration), ID klienta a tajný klíč klienta. Tajný klíč se uloží zašifrovaný; znovu se zobrazí jen jeho poslední čtyři znaky.
  3. Určete, kterým e-mailovým doménám bude připojení sloužit. Uživatel, který se přihlásí adresou z této domény, bude přesměrován k vašemu poskytovateli.

Poznámky k poskytovatelům

  • Microsoft Entra ID: použijte vlastní discovery adresu tenanta (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nikoli common. Quire přihlašuje uživatele podle claimu email, který Entra posílá pouze účtům s poštovní adresou. Chcete-li skupiny mapovat na role, přidejte claim skupin do ID tokenu a namapujte ID objektů skupin. U více než 200 skupin pošle Entra odkaz místo jejich seznamu a Quire nepřidělí žádnou skupinovou roli; přiřaďte proto aplikaci konkrétním skupinám nebo použijte role aplikace.
  • Okta: použijte https://<your-domain>/.well-known/openid-configuration (nebo adresu /oauth2/<server> pro vlastní autorizační server), přidejte rozsah groups a claim skupin a namapujte názvy skupin. Předvolba přihlašovací stránky Okta (v části přihlášení přes sociální síť) vyžaduje pouze doménu Okta, například acme.okta.com, ID klienta a tajný klíč.
  • Google Workspace: použijte https://accounts.google.com/.well-known/openid-configuration a v připojení uveďte svou doménu, aby nebyli přihlášeni uživatelé z jiných domén.

SAML 2.0

Jednotné přihlášení SAML je součástí tarifu Business a vyšších (viz tarif a fakturace). V tarifu bez této funkce nelze připojení přidat. Pokud ji tarif později přestane zahrnovat, stávající připojení zůstane čitelné, ale bude vyřazeno ze způsobů přihlášení. Před snížením tarifu si proto připravte jiný způsob přístupu.

  1. V Quire zvolte Přidat SAML 2.0. Svému poskytovateli identity předejte údaje Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Od poskytovatele identity získejte adresu jeho metadat nebo vložte XML s metadaty, případně zadejte jeho adresu přihlášení a podpisový certifikát.

  3. Odešlete e-mailovou adresu jako Name ID a jméno a příjmení jako atributy.

    Microsoft Entra ID odesílá e-mail jako http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, jméno jako http://schemas.microsoft.com/identity/claims/displayname a skupiny jako http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; zadejte tyto názvy do mapování atributů. Okta odesílá libovolné vámi definované příkazy atributů; použijte email, displayName a atribut skupiny groups. Funguje kterýkoli formát Name ID, protože Quire načítá e-mail z atributu.

Testování

Než změnu oznámíte všem, přihlaste se z anonymního okna prohlížeče pomocí testovacího účtu. Ponechte alespoň jednoho administrátora, který se může přihlásit heslem, dokud jednotné přihlášení nebude ověřené. Předejdete tak zablokování přístupu všech uživatelů kvůli chybné konfiguraci.

Zřizování přes SCIM

SCIM 2.0 umožňuje adresáři vytvářet, aktualizovat a pozastavovat uživatele Quire a spravovat členství ve skupinách, aniž by kdokoli musel nahrávat tabulku.

  1. Na stránce /admin/security/auth v části Zřizování uživatelů (SCIM) vytvořte token. Zobrazí se pouze jednou.
  2. V nastavení zřizování poskytovatele identity nastavte základní adresu SCIM na https://<organisation>.quirelms.com/scim/v2 a vložte token jako bearer token.
  3. Přiřaďte aplikaci uživatele a skupiny.

Odebrání uživatele z adresáře ho v Quire pozastaví, nikoli smaže, takže jeho známky a certifikáty zůstanou zachovány. Každá změna provedená přes SCIM se zapíše do protokolu auditu pod názvem tokenu.

LDAP

Pokud máte místní adresář bez SAML nebo OpenID Connect, přidejte připojení LDAP directory s adresou serveru, účtem pro navázání spojení a kořenem, pod kterým se hledají uživatelé. Uživatelé se pak přihlásí heslem z adresáře. Quire ho ověří proti adresáři a nikdy ho neukládá.

Navigace

Začněte psát a hledejte…

↑↓ procházení↵ vybratEsc zavřít