Lad folk logge ind på Quire med den konto, de allerede har, og hold Quires brugerliste synkroniseret med din mappe.

Åbn /admin/security/auth, og vælg derefter Identitetsudbydere og mapper
for at tilføje en forbindelse. Hver forbindelse viser de adresser, som din identitetsudbyder
skal bruge.
OpenID Connect
Fungerer med Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak og alle udbydere, der overholder standarden.
- Opret en webapplikation hos din identitetsudbyder. Angiv dens omdirigeringsadresse
til den callback-adresse, Quire viser for forbindelsen:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Vælg Tilføj OpenID Connect i Quire, og indtast udbyderens
discovery-adresse (der slutter på
/.well-known/openid-configuration), klient-id og klienthemmelighed. Hemmeligheden gemmes krypteret; kun dens sidste fire tegn vises igen. - Vælg, hvilke e-maildomæner forbindelsen skal håndtere. Personer, der logger ind med en adresse på det domæne, sendes til din udbyder.
Bemærkninger om udbydere
- Microsoft Entra ID: brug lejerens egen discovery-adresse
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ikkecommon. Quire logger personer ind viaemail-påstanden, som Entra kun sender for konti med en e-mailadresse. Hvis du vil knytte grupper til roller, skal du tilføje gruppepåstanden til ID-tokenet og knytte gruppens objekt-id’er til roller. Med mere end 200 grupper sender Entra en reference i stedet for listen, og Quire tildeler ingen grupperolle. Tildel derfor applikationen til bestemte grupper, eller brug approller. - Okta: brug
https://<your-domain>/.well-known/openid-configuration(eller en/oauth2/<server>-adresse for en tilpasset autorisationsserver), tilføj scope’etgroupsog en gruppepåstand, og tilknyt gruppenavnene. Forudindstillingen Okta på login- siden (under social login) kræver kun dit Okta-domæne, for eksempelacme.okta.com, klient-id’et og hemmeligheden. - Google Workspace: brug
https://accounts.google.com/.well-known/openid-configurationog angiv dit domæne i forbindelsen, så konti fra andre domæner ikke kan logge ind.
SAML 2.0
SAML-single sign-on er en del af Business-abonnementet og højere abonnementer (se abonnement og fakturering). På et abonnement uden SAML kan du ikke tilføje en forbindelse. Hvis et abonnement senere mister denne funktion, kan en eksisterende forbindelse stadig læses, men den fjernes fra loginmetoderne. Planlæg derfor en anden adgangsmetode, før du nedgraderer.
-
Vælg Tilføj SAML 2.0 i Quire. Giv din identitetsudbyder Quires oplysninger:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Giv Quire metadataadressen fra din identitetsudbyder, indsæt dens metadata-XML, eller indtast dens loginadresse og signeringscertifikat.
-
Send e-mailadressen som navn-id samt fornavn og efternavn som attributter.
Microsoft Entra ID sender e-mailadressen som
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, navnet somhttp://schemas.microsoft.com/identity/claims/displaynameog grupper somhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; indtast disse navne i attributtilknytningen. Okta sender de attributudsagn, du definerer; brugemail,displayNameog en gruppeattribut med navnetgroups. Begge navne-id-formater fungerer, fordi Quire læser e-mailadressen fra attributten.
Afprøvning
Log ind fra et privat browservindue med en testkonto, før du informerer alle. Behold mindst én administrator, der kan logge ind med en adgangskode, indtil single sign-on er afprøvet, så en forkert konfiguration ikke låser alle ude.
Klargøring med SCIM
SCIM 2.0 lader din mappe oprette, opdatere og suspendere Quire-brugere samt administrere gruppemedlemskab, uden at nogen skal uploade et regneark.
- Opret et token under Brugerklargøring (SCIM) på
/admin/security/auth. Det vises kun én gang. - Angiv SCIM-basens adresse som
https://<organisation>.quirelms.com/scim/v2i din identitetsudbyders klargøringsindstillinger, og angiv tokenet som bearer-token. - Tildel brugere og grupper til applikationen.
Når en person fjernes fra mappen, suspenderes vedkommende i Quire i stedet for at blive slettet, så karakterer og certifikater bevares. Alle ændringer, SCIM foretager, findes i revisionsloggen under tokenets navn.
LDAP
Hvis du har en lokal mappe uden SAML eller OpenID Connect, kan du tilføje en forbindelse til en LDAP- mappe med serveradressen, en bind-konto og den base, hvor brugere findes. Personer logger derefter ind med deres mappeadgangskode, som Quire kontrollerer mod mappen uden nogensinde at gemme den.