---
title: "Single Sign-on und Benutzerbereitstellung"
description: "Single Sign-on über OpenID Connect oder SAML, SCIM-Benutzerbereitstellung und LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/de/llms.txt
> Use this file to discover all available pages before exploring further.

# Single Sign-on und Benutzerbereitstellung

<span id="single-sign-on-and-provisioning"></span>

Ermöglichen Sie Personen, sich mit ihrem vorhandenen Konto bei Quire anzumelden, und halten Sie die Benutzerliste in Quire mit Ihrem Verzeichnis synchron.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Öffnen Sie `/admin/security/auth` und dann **Identity providers and directories**, um eine Verbindung hinzuzufügen. Für jede Verbindung werden die Adressen angezeigt, die Ihr Identitätsanbieter benötigt.

## OpenID Connect <!--quire:openid-connect-->

Funktioniert mit Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak und allen standardkonformen Anbietern.

1. Erstellen Sie in Ihrem Identitätsanbieter eine Webanwendung. Legen Sie als Weiterleitungsadresse die von Quire für die Verbindung angezeigte **Callback-Adresse** fest: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Wählen Sie in Quire **Add OpenID Connect** und geben Sie die Discovery-Adresse des Anbieters (endet mit `/.well-known/openid-configuration`), die Client-ID und das Client-Secret ein. Das Secret wird verschlüsselt gespeichert; später werden nur seine letzten vier Zeichen angezeigt.
3. Legen Sie fest, für welche E-Mail-Domains die Verbindung gilt. Personen, die sich mit einer Adresse dieser Domain anmelden, werden zu Ihrem Anbieter weitergeleitet.

### Hinweise zu Anbietern <!--quire:vendor-notes-->

- **Microsoft Entra ID**: Verwenden Sie die Discovery-Adresse des jeweiligen Mandanten (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), nicht `common`. Quire meldet Personen über den Claim `email` an, den Entra nur für Konten mit einer E-Mail-Adresse sendet. Um Gruppen Rollen zuzuordnen, fügen Sie den Gruppen-Claim zum ID-Token hinzu und ordnen Sie die Gruppenobjekt-IDs zu. Bei mehr als 200 Gruppen sendet Entra einen Verweis statt der Liste, und Quire weist keine Gruppenrolle zu. Weisen Sie der Anwendung daher bestimmte Gruppen zu oder verwenden Sie App-Rollen.
- **Okta**: Verwenden Sie `https://<your-domain>/.well-known/openid-configuration` (oder eine Adresse `/oauth2/<server>` für einen benutzerdefinierten Autorisierungsserver), fügen Sie den Scope `groups` und einen Gruppen-Claim hinzu und ordnen Sie die Gruppennamen zu. Die Voreinstellung **Okta** auf der Anmeldeseite (unter Social Sign-in) benötigt nur Ihre Okta-Domain, etwa `acme.okta.com`, Client-ID und Secret.
- **Google Workspace**: Verwenden Sie `https://accounts.google.com/.well-known/openid-configuration` und geben Sie die Domain in der Verbindung an, damit Konten einer anderen Domain nicht angemeldet werden.

## SAML 2.0 <!--quire:saml-2-0-->

Single Sign-on mit SAML ist ab dem Business-Tarif verfügbar (siehe [Tarife und Abrechnung](/de/admin/plans/)). In einem Tarif ohne diese Funktion können Sie keine Verbindung hinzufügen. Falls ein Tarif sie später nicht mehr umfasst, bleibt eine bestehende Verbindung lesbar, wird jedoch nicht mehr als Anmeldemethode angeboten. Sorgen Sie vor einem Tarifwechsel daher für einen anderen Anmeldeweg.

1. Wählen Sie in Quire **Add SAML 2.0**. Geben Sie Ihrem Identitätsanbieter die Details von Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Geben Sie Quire die Metadatenadresse Ihres Identitätsanbieters oder fügen Sie dessen Metadaten-XML ein, oder tragen Sie dessen Anmeldeadresse und Signaturzertifikat ein.
3. Senden Sie die E-Mail-Adresse als Name-ID sowie Vor- und Nachnamen als Attribute.

   **Microsoft Entra ID** sendet die E-Mail als `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, den Namen als `http://schemas.microsoft.com/identity/claims/displayname` und Gruppen als `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; tragen Sie diese Namen in der Attributzuordnung ein. **Okta** sendet die von Ihnen definierten Attributanweisungen; verwenden Sie `email`, `displayName` und ein Gruppenattribut `groups`. Beide Name-ID-Formate funktionieren, da Quire die E-Mail aus dem Attribut liest.

## Testen <!--quire:testing-->

Melden Sie sich in einem privaten Browserfenster mit einem Testkonto an, bevor Sie alle informieren. Lassen Sie ein Administratorkonto mit Passwortanmeldung bestehen, bis Single Sign-on nachweislich funktioniert. So kann eine Fehlkonfiguration nicht alle aussperren.

## Benutzerbereitstellung mit SCIM <!--quire:provisioning-with-scim-->

Mit SCIM 2.0 kann Ihr Verzeichnis Quire-Benutzer erstellen, aktualisieren und sperren sowie Gruppenmitgliedschaften verwalten, ohne dass jemand eine Tabelle hochladen muss.

1. Erstellen Sie unter **User provisioning (SCIM)** in `/admin/security/auth` ein Token. Es wird nur einmal angezeigt.
2. Legen Sie in den Bereitstellungseinstellungen Ihres Identitätsanbieters die SCIM-Basisadresse auf `https://<organisation>.quirelms.com/scim/v2` und das Token als Bearer-Token fest.
3. Weisen Sie der Anwendung Benutzer und Gruppen zu.

Wird eine Person aus dem Verzeichnis entfernt, sperrt Quire sie, statt sie zu löschen, sodass Noten und Zertifikate erhalten bleiben. Jede durch SCIM vorgenommene Änderung steht im Audit-Protokoll unter dem Namen des Tokens.

## LDAP <!--quire:ldap-->

Für ein lokales Verzeichnis ohne SAML oder OpenID Connect fügen Sie eine Verbindung vom Typ **LDAP directory** mit der Serveradresse, einem Bind-Konto und dem Basisverzeichnis hinzu, in dem Benutzer gesucht werden. Personen melden sich anschließend mit ihrem Verzeichnispasswort an. Quire prüft es beim Verzeichnis und speichert es nie.

Source: https://docs.quirelms.com/de/integrations/sso/index.mdx
