Ermöglichen Sie Personen, sich mit ihrem vorhandenen Konto bei Quire anzumelden, und halten Sie die Benutzerliste in Quire mit Ihrem Verzeichnis synchron.

Öffnen Sie /admin/security/auth und dann Identity providers and directories, um eine Verbindung hinzuzufügen. Für jede Verbindung werden die Adressen angezeigt, die Ihr Identitätsanbieter benötigt.
OpenID Connect
Funktioniert mit Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak und allen standardkonformen Anbietern.
- Erstellen Sie in Ihrem Identitätsanbieter eine Webanwendung. Legen Sie als Weiterleitungsadresse die von Quire für die Verbindung angezeigte Callback-Adresse fest:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Wählen Sie in Quire Add OpenID Connect und geben Sie die Discovery-Adresse des Anbieters (endet mit
/.well-known/openid-configuration), die Client-ID und das Client-Secret ein. Das Secret wird verschlüsselt gespeichert; später werden nur seine letzten vier Zeichen angezeigt. - Legen Sie fest, für welche E-Mail-Domains die Verbindung gilt. Personen, die sich mit einer Adresse dieser Domain anmelden, werden zu Ihrem Anbieter weitergeleitet.
Hinweise zu Anbietern
- Microsoft Entra ID: Verwenden Sie die Discovery-Adresse des jeweiligen Mandanten (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nichtcommon. Quire meldet Personen über den Claimemailan, den Entra nur für Konten mit einer E-Mail-Adresse sendet. Um Gruppen Rollen zuzuordnen, fügen Sie den Gruppen-Claim zum ID-Token hinzu und ordnen Sie die Gruppenobjekt-IDs zu. Bei mehr als 200 Gruppen sendet Entra einen Verweis statt der Liste, und Quire weist keine Gruppenrolle zu. Weisen Sie der Anwendung daher bestimmte Gruppen zu oder verwenden Sie App-Rollen. - Okta: Verwenden Sie
https://<your-domain>/.well-known/openid-configuration(oder eine Adresse/oauth2/<server>für einen benutzerdefinierten Autorisierungsserver), fügen Sie den Scopegroupsund einen Gruppen-Claim hinzu und ordnen Sie die Gruppennamen zu. Die Voreinstellung Okta auf der Anmeldeseite (unter Social Sign-in) benötigt nur Ihre Okta-Domain, etwaacme.okta.com, Client-ID und Secret. - Google Workspace: Verwenden Sie
https://accounts.google.com/.well-known/openid-configurationund geben Sie die Domain in der Verbindung an, damit Konten einer anderen Domain nicht angemeldet werden.
SAML 2.0
Single Sign-on mit SAML ist ab dem Business-Tarif verfügbar (siehe Tarife und Abrechnung). In einem Tarif ohne diese Funktion können Sie keine Verbindung hinzufügen. Falls ein Tarif sie später nicht mehr umfasst, bleibt eine bestehende Verbindung lesbar, wird jedoch nicht mehr als Anmeldemethode angeboten. Sorgen Sie vor einem Tarifwechsel daher für einen anderen Anmeldeweg.
-
Wählen Sie in Quire Add SAML 2.0. Geben Sie Ihrem Identitätsanbieter die Details von Quire:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Geben Sie Quire die Metadatenadresse Ihres Identitätsanbieters oder fügen Sie dessen Metadaten-XML ein, oder tragen Sie dessen Anmeldeadresse und Signaturzertifikat ein.
-
Senden Sie die E-Mail-Adresse als Name-ID sowie Vor- und Nachnamen als Attribute.
Microsoft Entra ID sendet die E-Mail als
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, den Namen alshttp://schemas.microsoft.com/identity/claims/displaynameund Gruppen alshttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; tragen Sie diese Namen in der Attributzuordnung ein. Okta sendet die von Ihnen definierten Attributanweisungen; verwenden Sieemail,displayNameund ein Gruppenattributgroups. Beide Name-ID-Formate funktionieren, da Quire die E-Mail aus dem Attribut liest.
Testen
Melden Sie sich in einem privaten Browserfenster mit einem Testkonto an, bevor Sie alle informieren. Lassen Sie ein Administratorkonto mit Passwortanmeldung bestehen, bis Single Sign-on nachweislich funktioniert. So kann eine Fehlkonfiguration nicht alle aussperren.
Benutzerbereitstellung mit SCIM
Mit SCIM 2.0 kann Ihr Verzeichnis Quire-Benutzer erstellen, aktualisieren und sperren sowie Gruppenmitgliedschaften verwalten, ohne dass jemand eine Tabelle hochladen muss.
- Erstellen Sie unter User provisioning (SCIM) in
/admin/security/authein Token. Es wird nur einmal angezeigt. - Legen Sie in den Bereitstellungseinstellungen Ihres Identitätsanbieters die SCIM-Basisadresse auf
https://<organisation>.quirelms.com/scim/v2und das Token als Bearer-Token fest. - Weisen Sie der Anwendung Benutzer und Gruppen zu.
Wird eine Person aus dem Verzeichnis entfernt, sperrt Quire sie, statt sie zu löschen, sodass Noten und Zertifikate erhalten bleiben. Jede durch SCIM vorgenommene Änderung steht im Audit-Protokoll unter dem Namen des Tokens.
LDAP
Für ein lokales Verzeichnis ohne SAML oder OpenID Connect fügen Sie eine Verbindung vom Typ LDAP directory mit der Serveradresse, einem Bind-Konto und dem Basisverzeichnis hinzu, in dem Benutzer gesucht werden. Personen melden sich anschließend mit ihrem Verzeichnispasswort an. Quire prüft es beim Verzeichnis und speichert es nie.