Neidio i'r cynnwys

Mewngofnodi sengl a darparu defnyddwyr

Mewngofnodi sengl dros OpenID Connect neu SAML, darparu SCIM a LDAP.

Gweld fel Markdown

Gadewch i bobl fewngofnodi i Quire gyda’r cyfrif sydd ganddynt eisoes, a chadwch restr defnyddwyr Quire yn gydamseredig â’ch cyfeiriadur.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Agorwch /admin/security/auth, yna Darparwyr hunaniaeth a chyfeiriaduron, i ychwanegu cysylltiad. Mae pob cysylltiad yn dangos y cyfeiriadau sydd eu hangen ar eich darparwr hunaniaeth.

OpenID Connect

Mae’n gweithio gyda Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak ac unrhyw ddarparwr sy’n cydymffurfio â safonau.

  1. Yn eich darparwr hunaniaeth, crëwch raglen we. Gosodwch ei chyfeiriad ailgyfeirio i’r cyfeiriad galw’n ôl a ddangosir gan Quire ar gyfer y cysylltiad: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Yn Quire, dewiswch Ychwanegu OpenID Connect a nodwch gyfeiriad darganfod y darparwr (sy’n gorffen gyda /.well-known/openid-configuration), ID y cleient a chyfrinach y cleient. Caiff y gyfrinach ei selio; dim ond ei phedwar nod olaf a ddangosir eto.
  3. Dewiswch pa barthau e-bost y mae’r cysylltiad yn eu gwasanaethu. Anfonir rhywun sy’n mewngofnodi gyda chyfeiriad yn y parth hwnnw at eich darparwr.

Nodiadau gwerthwr

  • Microsoft Entra ID: defnyddiwch gyfeiriad darganfod tenant penodol (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nid common. Mae Quire yn mewngofnodi pobl ar sail y claim email, a anfonir gan Entra dim ond ar gyfer cyfrifon sydd â chyfeiriad post. I fapio grwpiau i rolau, ychwanegwch y claim groups at docyn ID a mapio IDau gwrthrych y grwpiau. Gyda mwy na 200 o grwpiau, mae Entra’n anfon pwyntydd yn lle’r rhestr ac nid yw Quire yn rhoi unrhyw rôl grŵp; neilltuwch y rhaglen i grwpiau penodol neu defnyddiwch rolau ap.
  • Okta: defnyddiwch https://<your-domain>/.well-known/openid-configuration (neu gyfeiriad /oauth2/<server> ar gyfer gweinydd awdurdodi personol), ychwanegwch gwmpas groups a claim grwpiau, a mapio enwau’r grwpiau. Dim ond parth Okta sydd ei angen ar y rhagosodiad tudalen mewngofnodi Okta (o dan fewngofnodi cymdeithasol), megis acme.okta.com, ID y cleient a’r gyfrinach.
  • Google Workspace: defnyddiwch https://accounts.google.com/.well-known/openid-configuration a rhestrwch eich parth yn y cysylltiad fel na chaiff cyfrif ar barth arall ei fewngofnodi.

SAML 2.0

Mae mewngofnodi sengl SAML yn rhan o gynllun Business ac uwch (gweler cynllun a bilio). Ar gynllun hebddo, ni allwch ychwanegu cysylltiad. Os bydd cynllun yn colli’r nodwedd yn ddiweddarach, mae cysylltiad presennol yn aros yn ddarllenadwy ond caiff ei hepgor o’r dulliau mewngofnodi; trefnwch ffordd arall i fewngofnodi cyn israddio.

  1. Yn Quire, dewiswch Ychwanegu SAML 2.0. Rhowch fanylion Quire i’ch darparwr hunaniaeth:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Gwasanaeth defnyddwyr datganiad (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. O’ch darparwr hunaniaeth, rhowch ei gyfeiriad metadata i Quire, neu gludwch ei XML metadata, neu nodwch ei gyfeiriad mewngofnodi a thystysgrif arwyddo.

  3. Anfonwch gyfeiriad e-bost fel ID enw, ac enw cyntaf ac enw teuluol fel priodoleddau.

    Mae Microsoft Entra ID yn anfon yr e-bost fel http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, yr enw fel http://schemas.microsoft.com/identity/claims/displayname a grwpiau fel http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; nodwch yr enwau hynny yn y mapio priodoleddau. Mae Okta yn anfon unrhyw ddatganiadau priodoledd a ddiffiniwch; defnyddiwch email, displayName a datganiad priodoledd grŵp groups. Mae’r naill fformat ID enw neu’r llall yn gweithio, oherwydd mae Quire yn darllen yr e-bost o’r priodoledd.

Profi

Mewngofnodwch o ffenestr borwr breifat gyda chyfrif prawf cyn dweud wrth bawb. Cadwch un gweinyddwr sy’n gallu mewngofnodi gyda chyfrinair nes bod mewngofnodi sengl wedi’i brofi, fel na all camgyflunio gloi pawb allan.

Darparu gyda SCIM

Mae SCIM 2.0 yn gadael i’ch cyfeiriadur greu, diweddaru ac atal defnyddwyr Quire, a rheoli aelodaeth grwpiau, heb i neb uwchlwytho taenlen.

  1. Yn /admin/security/auth, o dan Darparu defnyddwyr (SCIM), crëwch docyn. Dangosir unwaith yn unig.
  2. Yng ngosodiadau darparu eich darparwr hunaniaeth, gosodwch gyfeiriad sylfaenol SCIM i https://<organisation>.quirelms.com/scim/v2 a’r tocyn fel tocyn bearer.
  3. Neilltuwch ddefnyddwyr a grwpiau i’r rhaglen.

Mae tynnu rhywun yn y cyfeiriadur yn ei atal yn Quire yn hytrach na’i ddileu, felly cedwir ei raddau a’i dystysgrifau. Mae pob newid a wneir gan SCIM yn y cofnod archwilio o dan enw’r tocyn.

LDAP

Ar gyfer cyfeiriadur lleol heb SAML nac OpenID Connect, ychwanegwch gysylltiad Cyfeiriadur LDAP gyda chyfeiriad gweinydd, cyfrif rhwymo a’r sylfaen y darganfyddir defnyddwyr oddi tani. Yna bydd pobl yn mewngofnodi gyda chyfrinair eu cyfeiriadur, sy’n cael ei wirio gan Quire yn erbyn y cyfeiriadur a byth yn cael ei storio.

Llywio

Teipiwch i chwilio…

↑↓ llywio↵ dewisEsc cau