---
title: "Mewngofnodi sengl a darparu defnyddwyr"
description: "Mewngofnodi sengl dros OpenID Connect neu SAML, darparu SCIM a LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/cy/llms.txt
> Use this file to discover all available pages before exploring further.

# Mewngofnodi sengl a darparu defnyddwyr

<span id="single-sign-on-and-provisioning"></span>

Gadewch i bobl fewngofnodi i Quire gyda'r cyfrif sydd ganddynt eisoes, a chadwch
restr defnyddwyr Quire yn gydamseredig â'ch cyfeiriadur.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Agorwch `/admin/security/auth`, yna **Darparwyr hunaniaeth a chyfeiriaduron**, i
ychwanegu cysylltiad. Mae pob cysylltiad yn dangos y cyfeiriadau sydd eu hangen ar eich darparwr hunaniaeth.

## OpenID Connect <!--quire:openid-connect-->

Mae'n gweithio gyda Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak ac
unrhyw ddarparwr sy'n cydymffurfio â safonau.

1. Yn eich darparwr hunaniaeth, crëwch raglen we. Gosodwch ei chyfeiriad ailgyfeirio
   i'r **cyfeiriad galw'n ôl** a ddangosir gan Quire ar gyfer y cysylltiad:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Yn Quire, dewiswch **Ychwanegu OpenID Connect** a nodwch gyfeiriad darganfod y darparwr
   (sy'n gorffen gyda `/.well-known/openid-configuration`), ID y cleient a chyfrinach y cleient. Caiff y gyfrinach ei selio; dim ond ei phedwar nod olaf a ddangosir eto.
3. Dewiswch pa barthau e-bost y mae'r cysylltiad yn eu gwasanaethu. Anfonir rhywun sy'n mewngofnodi gyda
   chyfeiriad yn y parth hwnnw at eich darparwr.

### Nodiadau gwerthwr <!--quire:vendor-notes-->

- **Microsoft Entra ID**: defnyddiwch gyfeiriad darganfod tenant penodol
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  nid `common`. Mae Quire yn mewngofnodi pobl ar sail y claim `email`, a anfonir gan Entra
  dim ond ar gyfer cyfrifon sydd â chyfeiriad post. I fapio grwpiau i rolau, ychwanegwch y
  claim groups at docyn ID a mapio IDau gwrthrych y grwpiau. Gyda mwy na
  200 o grwpiau, mae Entra'n anfon pwyntydd yn lle'r rhestr ac nid yw Quire yn rhoi unrhyw
  rôl grŵp; neilltuwch y rhaglen i grwpiau penodol neu defnyddiwch rolau ap.
- **Okta**: defnyddiwch `https://<your-domain>/.well-known/openid-configuration` (neu
  gyfeiriad `/oauth2/<server>` ar gyfer gweinydd awdurdodi personol), ychwanegwch gwmpas
  `groups` a claim grwpiau, a mapio enwau'r grwpiau. Dim ond parth Okta sydd ei angen ar y rhagosodiad tudalen mewngofnodi
  **Okta** (o dan fewngofnodi cymdeithasol), megis `acme.okta.com`, ID y cleient a'r gyfrinach.
- **Google Workspace**: defnyddiwch `https://accounts.google.com/.well-known/openid-configuration`
  a rhestrwch eich parth yn y cysylltiad fel na chaiff cyfrif ar barth arall ei fewngofnodi.

## SAML 2.0 <!--quire:saml-2-0-->

Mae mewngofnodi sengl SAML yn rhan o gynllun Business ac uwch (gweler
[cynllun a bilio](/cy/admin/plans/)). Ar gynllun hebddo, ni allwch ychwanegu
cysylltiad. Os bydd cynllun yn colli'r nodwedd yn ddiweddarach, mae cysylltiad presennol yn aros yn ddarllenadwy ond caiff ei
hepgor o'r dulliau mewngofnodi; trefnwch ffordd arall i fewngofnodi cyn israddio.

1. Yn Quire, dewiswch **Ychwanegu SAML 2.0**. Rhowch fanylion Quire i'ch
   darparwr hunaniaeth:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Gwasanaeth defnyddwyr datganiad (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. O'ch darparwr hunaniaeth, rhowch ei gyfeiriad metadata i Quire, neu gludwch
   ei XML metadata, neu nodwch ei gyfeiriad mewngofnodi a thystysgrif arwyddo.
3. Anfonwch gyfeiriad e-bost fel ID enw, ac enw cyntaf ac enw teuluol
   fel priodoleddau.

   Mae **Microsoft Entra ID** yn anfon yr e-bost fel
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, yr
   enw fel `http://schemas.microsoft.com/identity/claims/displayname` a
   grwpiau fel `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   nodwch yr enwau hynny yn y mapio priodoleddau. Mae **Okta** yn anfon unrhyw
   ddatganiadau priodoledd a ddiffiniwch; defnyddiwch `email`, `displayName` a datganiad priodoledd grŵp
   `groups`. Mae'r naill fformat ID enw neu'r llall yn gweithio, oherwydd mae Quire yn darllen
   yr e-bost o'r priodoledd.

## Profi <!--quire:testing-->

Mewngofnodwch o ffenestr borwr breifat gyda chyfrif prawf cyn dweud wrth
bawb. Cadwch un gweinyddwr sy'n gallu mewngofnodi gyda chyfrinair nes bod mewngofnodi sengl
wedi'i brofi, fel na all camgyflunio gloi pawb allan.

## Darparu gyda SCIM <!--quire:provisioning-with-scim-->

Mae SCIM 2.0 yn gadael i'ch cyfeiriadur greu, diweddaru ac atal defnyddwyr Quire, a
rheoli aelodaeth grwpiau, heb i neb uwchlwytho taenlen.

1. Yn `/admin/security/auth`, o dan **Darparu defnyddwyr (SCIM)**, crëwch
   docyn. Dangosir unwaith yn unig.
2. Yng ngosodiadau darparu eich darparwr hunaniaeth, gosodwch gyfeiriad sylfaenol
   SCIM i `https://<organisation>.quirelms.com/scim/v2` a'r tocyn fel
   tocyn bearer.
3. Neilltuwch ddefnyddwyr a grwpiau i'r rhaglen.

Mae tynnu rhywun yn y cyfeiriadur yn ei atal yn Quire yn hytrach na'i ddileu,
felly cedwir ei raddau a'i dystysgrifau. Mae pob newid a wneir gan SCIM yn y cofnod archwilio o dan enw'r tocyn.

## LDAP <!--quire:ldap-->

Ar gyfer cyfeiriadur lleol heb SAML nac OpenID Connect, ychwanegwch gysylltiad **Cyfeiriadur
LDAP** gyda chyfeiriad gweinydd, cyfrif rhwymo a'r sylfaen y darganfyddir
defnyddwyr oddi tani. Yna bydd pobl yn mewngofnodi gyda chyfrinair eu cyfeiriadur,
sy'n cael ei wirio gan Quire yn erbyn y cyfeiriadur a byth yn cael ei storio.

Source: https://docs.quirelms.com/cy/integrations/sso/index.mdx
