---
title: "Jednotné přihlášení a zřizování uživatelů"
description: "Jednotné přihlášení přes OpenID Connect nebo SAML, zřizování přes SCIM a LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/cs/llms.txt
> Use this file to discover all available pages before exploring further.

# Jednotné přihlášení a zřizování uživatelů

<span id="single-sign-on-and-provisioning"></span>

Umožněte lidem přihlašovat se do Quire účtem, který už mají, a udržujte seznam uživatelů Quire synchronizovaný s vaším adresářem.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Otevřete `/admin/security/auth` a zvolte **Poskytovatelé identity a adresáře**, kde přidáte připojení. U každého připojení se zobrazují adresy, které potřebuje váš poskytovatel identity.

## OpenID Connect <!--quire:openid-connect-->

Funguje s Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak a dalšími poskytovateli splňujícími standardy.

1. U svého poskytovatele identity vytvořte webovou aplikaci. Jako přesměrovací adresu nastavte **callback address**, kterou Quire zobrazí u připojení: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. V Quire zvolte **Přidat OpenID Connect** a zadejte adresu discovery poskytovatele (končící na `/.well-known/openid-configuration`), ID klienta a tajný klíč klienta. Tajný klíč se uloží zašifrovaný; znovu se zobrazí jen jeho poslední čtyři znaky.
3. Určete, kterým e-mailovým doménám bude připojení sloužit. Uživatel, který se přihlásí adresou z této domény, bude přesměrován k vašemu poskytovateli.

### Poznámky k poskytovatelům <!--quire:vendor-notes-->

- **Microsoft Entra ID**: použijte vlastní discovery adresu tenanta (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), nikoli `common`. Quire přihlašuje uživatele podle claimu `email`, který Entra posílá pouze účtům s poštovní adresou. Chcete-li skupiny mapovat na role, přidejte claim skupin do ID tokenu a namapujte ID objektů skupin. U více než 200 skupin pošle Entra odkaz místo jejich seznamu a Quire nepřidělí žádnou skupinovou roli; přiřaďte proto aplikaci konkrétním skupinám nebo použijte role aplikace.
- **Okta**: použijte `https://<your-domain>/.well-known/openid-configuration` (nebo adresu `/oauth2/<server>` pro vlastní autorizační server), přidejte rozsah `groups` a claim skupin a namapujte názvy skupin. Předvolba přihlašovací stránky **Okta** (v části přihlášení přes sociální síť) vyžaduje pouze doménu Okta, například `acme.okta.com`, ID klienta a tajný klíč.
- **Google Workspace**: použijte `https://accounts.google.com/.well-known/openid-configuration` a v připojení uveďte svou doménu, aby nebyli přihlášeni uživatelé z jiných domén.

## SAML 2.0 <!--quire:saml-2-0-->

Jednotné přihlášení SAML je součástí tarifu Business a vyšších (viz [tarif a fakturace](/cs/admin/plans/)). V tarifu bez této funkce nelze připojení přidat. Pokud ji tarif později přestane zahrnovat, stávající připojení zůstane čitelné, ale bude vyřazeno ze způsobů přihlášení. Před snížením tarifu si proto připravte jiný způsob přístupu.

1. V Quire zvolte **Přidat SAML 2.0**. Svému poskytovateli identity předejte údaje Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Od poskytovatele identity získejte adresu jeho metadat nebo vložte XML s metadaty, případně zadejte jeho adresu přihlášení a podpisový certifikát.
3. Odešlete e-mailovou adresu jako Name ID a jméno a příjmení jako atributy.

   **Microsoft Entra ID** odesílá e-mail jako `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, jméno jako `http://schemas.microsoft.com/identity/claims/displayname` a skupiny jako `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; zadejte tyto názvy do mapování atributů. **Okta** odesílá libovolné vámi definované příkazy atributů; použijte `email`, `displayName` a atribut skupiny `groups`. Funguje kterýkoli formát Name ID, protože Quire načítá e-mail z atributu.

## Testování <!--quire:testing-->

Než změnu oznámíte všem, přihlaste se z anonymního okna prohlížeče pomocí testovacího účtu. Ponechte alespoň jednoho administrátora, který se může přihlásit heslem, dokud jednotné přihlášení nebude ověřené. Předejdete tak zablokování přístupu všech uživatelů kvůli chybné konfiguraci.

## Zřizování přes SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 umožňuje adresáři vytvářet, aktualizovat a pozastavovat uživatele Quire a spravovat členství ve skupinách, aniž by kdokoli musel nahrávat tabulku.

1. Na stránce `/admin/security/auth` v části **Zřizování uživatelů (SCIM)** vytvořte token. Zobrazí se pouze jednou.
2. V nastavení zřizování poskytovatele identity nastavte základní adresu SCIM na `https://<organisation>.quirelms.com/scim/v2` a vložte token jako bearer token.
3. Přiřaďte aplikaci uživatele a skupiny.

Odebrání uživatele z adresáře ho v Quire pozastaví, nikoli smaže, takže jeho známky a certifikáty zůstanou zachovány. Každá změna provedená přes SCIM se zapíše do protokolu auditu pod názvem tokenu.

## LDAP <!--quire:ldap-->

Pokud máte místní adresář bez SAML nebo OpenID Connect, přidejte připojení **LDAP directory** s adresou serveru, účtem pro navázání spojení a kořenem, pod kterým se hledají uživatelé. Uživatelé se pak přihlásí heslem z adresáře. Quire ho ověří proti adresáři a nikdy ho neukládá.

Source: https://docs.quirelms.com/cs/integrations/sso/index.mdx
