---
title: "Single sign-on og klargøring"
description: "Single sign-on via OpenID Connect eller SAML, SCIM-klargøring og LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/da/llms.txt
> Use this file to discover all available pages before exploring further.

# Single sign-on og klargøring

<span id="single-sign-on-and-provisioning"></span>

Lad folk logge ind på Quire med den konto, de allerede har, og hold Quires
brugerliste synkroniseret med din mappe.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Åbn `/admin/security/auth`, og vælg derefter **Identitetsudbydere og mapper**
for at tilføje en forbindelse. Hver forbindelse viser de adresser, som din identitetsudbyder
skal bruge.

## OpenID Connect <!--quire:openid-connect-->

Fungerer med Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak og
alle udbydere, der overholder standarden.

1. Opret en webapplikation hos din identitetsudbyder. Angiv dens omdirigeringsadresse
   til den **callback-adresse**, Quire viser for forbindelsen:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Vælg **Tilføj OpenID Connect** i Quire, og indtast udbyderens
   discovery-adresse (der slutter på `/.well-known/openid-configuration`),
   klient-id og klienthemmelighed. Hemmeligheden gemmes krypteret; kun dens
   sidste fire tegn vises igen.
3. Vælg, hvilke e-maildomæner forbindelsen skal håndtere. Personer, der logger ind med
   en adresse på det domæne, sendes til din udbyder.

### Bemærkninger om udbydere <!--quire:vendor-notes-->

- **Microsoft Entra ID**: brug lejerens egen discovery-adresse
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  ikke `common`. Quire logger personer ind via `email`-påstanden, som Entra kun sender
  for konti med en e-mailadresse. Hvis du vil knytte grupper til roller, skal du tilføje
  gruppepåstanden til ID-tokenet og knytte gruppens objekt-id'er til roller. Med mere end
  200 grupper sender Entra en reference i stedet for listen, og Quire tildeler ingen
  grupperolle. Tildel derfor applikationen til bestemte grupper, eller brug approller.
- **Okta**: brug `https://<your-domain>/.well-known/openid-configuration` (eller en
  `/oauth2/<server>`-adresse for en tilpasset autorisationsserver), tilføj scope'et
  `groups` og en gruppepåstand, og tilknyt gruppenavnene. Forudindstillingen **Okta** på login-
  siden (under social login) kræver kun dit Okta-domæne,
  for eksempel `acme.okta.com`, klient-id'et og hemmeligheden.
- **Google Workspace**: brug `https://accounts.google.com/.well-known/openid-configuration`
  og angiv dit domæne i forbindelsen, så konti fra andre domæner
  ikke kan logge ind.

## SAML 2.0 <!--quire:saml-2-0-->

SAML-single sign-on er en del af Business-abonnementet og højere abonnementer (se
[abonnement og fakturering](/da/admin/plans/)). På et abonnement uden SAML kan du ikke tilføje en
forbindelse. Hvis et abonnement senere mister denne funktion, kan en eksisterende forbindelse stadig læses, men den
fjernes fra loginmetoderne. Planlæg derfor en anden adgangsmetode, før du nedgraderer.

1. Vælg **Tilføj SAML 2.0** i Quire. Giv din identitetsudbyder Quires
   oplysninger:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Giv Quire metadataadressen fra din identitetsudbyder, indsæt dens metadata-XML,
   eller indtast dens loginadresse og signeringscertifikat.
3. Send e-mailadressen som navn-id samt fornavn og efternavn
   som attributter.

   **Microsoft Entra ID** sender e-mailadressen som
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`,
   navnet som `http://schemas.microsoft.com/identity/claims/displayname` og
   grupper som `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   indtast disse navne i attributtilknytningen. **Okta** sender de
   attributudsagn, du definerer; brug `email`, `displayName` og en gruppeattribut med navnet `groups`.
   Begge navne-id-formater fungerer, fordi Quire læser e-mailadressen fra attributten.

## Afprøvning <!--quire:testing-->

Log ind fra et privat browservindue med en testkonto, før du informerer
alle. Behold mindst én administrator, der kan logge ind med en adgangskode,
indtil single sign-on er afprøvet, så en forkert konfiguration ikke låser alle ude.

## Klargøring med SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 lader din mappe oprette, opdatere og suspendere Quire-brugere samt
administrere gruppemedlemskab, uden at nogen skal uploade et regneark.

1. Opret et token under **Brugerklargøring (SCIM)** på `/admin/security/auth`.
   Det vises kun én gang.
2. Angiv SCIM-basens adresse som `https://<organisation>.quirelms.com/scim/v2`
   i din identitetsudbyders klargøringsindstillinger, og angiv tokenet som
   bearer-token.
3. Tildel brugere og grupper til applikationen.

Når en person fjernes fra mappen, suspenderes vedkommende i Quire i stedet for
at blive slettet, så karakterer og certifikater bevares. Alle ændringer, SCIM
foretager, findes i revisionsloggen under tokenets navn.

## LDAP <!--quire:ldap-->

Hvis du har en lokal mappe uden SAML eller OpenID Connect, kan du tilføje en forbindelse til en **LDAP-
mappe** med serveradressen, en bind-konto og den base, hvor brugere findes.
Personer logger derefter ind med deres mappeadgangskode, som Quire kontrollerer mod mappen
uden nogensinde at gemme den.

Source: https://docs.quirelms.com/da/integrations/sso/index.mdx
