Επιτρέψτε στους χρήστες να συνδέονται στο Quire με τον λογαριασμό που ήδη διαθέτουν και διατηρήστε τη λίστα χρηστών του Quire συγχρονισμένη με τον κατάλογό σας.

Ανοίξτε το /admin/security/auth και έπειτα την επιλογή Πάροχοι ταυτότητας και κατάλογοι για να προσθέσετε σύνδεση. Κάθε σύνδεση εμφανίζει τις διευθύνσεις που χρειάζεται ο πάροχος ταυτότητάς σας.
OpenID Connect
Λειτουργεί με Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak και κάθε πάροχο που συμμορφώνεται με τα πρότυπα.
- Στον πάροχο ταυτότητάς σας δημιουργήστε μια διαδικτυακή εφαρμογή. Ορίστε ως διεύθυνση ανακατεύθυνσης τη διεύθυνση επιστροφής κλήσης που εμφανίζει το Quire για τη σύνδεση:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Στο Quire επιλέξτε Προσθήκη OpenID Connect και εισαγάγετε τη διεύθυνση discovery του παρόχου (που τελειώνει σε
/.well-known/openid-configuration), το αναγνωριστικό πελάτη και το μυστικό πελάτη. Το μυστικό αποθηκεύεται σφραγισμένο· αργότερα εμφανίζονται μόνο οι τέσσερις τελευταίοι χαρακτήρες του. - Επιλέξτε ποιους τομείς email εξυπηρετεί η σύνδεση. Όποιος συνδέεται με διεύθυνση σε έναν από αυτούς τους τομείς ανακατευθύνεται στον πάροχό σας.
Σημειώσεις για παρόχους
- Microsoft Entra ID: χρησιμοποιήστε τη διεύθυνση discovery του συγκεκριμένου μισθωτή (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), όχι τοcommon. Το Quire συνδέει χρήστες βάσει της αξίωσηςemail, την οποία το Entra στέλνει μόνο για λογαριασμούς με διεύθυνση email. Για αντιστοίχιση ομάδων σε ρόλους, προσθέστε την αξίωση ομάδων στο ID token και αντιστοιχίστε τα αναγνωριστικά αντικειμένων ομάδων. Για περισσότερες από 200 ομάδες, το Entra στέλνει δείκτη αντί για τη λίστα και το Quire δεν εκχωρεί ρόλο ομάδας· αναθέστε την εφαρμογή σε συγκεκριμένες ομάδες ή χρησιμοποιήστε ρόλους εφαρμογής. - Okta: χρησιμοποιήστε το
https://<your-domain>/.well-known/openid-configuration(ή διεύθυνση/oauth2/<server>για προσαρμοσμένο διακομιστή εξουσιοδότησης), προσθέστε το πεδίο εφαρμογήςgroupsκαι μια αξίωση ομάδων, και αντιστοιχίστε τα ονόματα των ομάδων. Η προεπιλογή σύνδεσης Okta (στην ενότητα κοινωνικής σύνδεσης) χρειάζεται μόνο τον τομέα σας Okta, όπωςacme.okta.com, το αναγνωριστικό πελάτη και το μυστικό. - Google Workspace: χρησιμοποιήστε το
https://accounts.google.com/.well-known/openid-configurationκαι καταχωρίστε τον τομέα σας στη σύνδεση, ώστε να μην μπορεί να συνδεθεί λογαριασμός από άλλο τομέα.
SAML 2.0
Η ενιαία σύνδεση SAML περιλαμβάνεται στο πρόγραμμα Business και στα ανώτερα (δείτε το πρόγραμμα και τη χρέωση). Δεν μπορείτε να προσθέσετε σύνδεση σε πρόγραμμα που δεν περιλαμβάνει τη λειτουργία. Αν ένα πρόγραμμα σταματήσει αργότερα να την περιλαμβάνει, η υπάρχουσα σύνδεση παραμένει ορατή, αλλά αφαιρείται από τις μεθόδους σύνδεσης. Πριν από υποβάθμιση, βεβαιωθείτε ότι υπάρχει άλλος τρόπος πρόσβασης.
-
Στο Quire επιλέξτε Προσθήκη SAML 2.0. Δώστε στον πάροχο ταυτότητάς σας τα στοιχεία του Quire:
- Μεταδεδομένα:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Υπηρεσία καταναλωτή βεβαίωσης (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Μεταδεδομένα:
-
Δώστε στο Quire τη διεύθυνση μεταδεδομένων του παρόχου ταυτότητάς σας, επικολλήστε το XML μεταδεδομένων του ή εισαγάγετε τη διεύθυνση σύνδεσης και το πιστοποιητικό υπογραφής του.
-
Στείλτε τη διεύθυνση email ως αναγνωριστικό ονόματος και το όνομα και επώνυμο ως γνωρίσματα.
Το Microsoft Entra ID στέλνει το email ως
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, το όνομα ωςhttp://schemas.microsoft.com/identity/claims/displaynameκαι τις ομάδες ωςhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups· εισαγάγετε αυτά τα ονόματα στην αντιστοίχιση γνωρισμάτων. Το Okta στέλνει τις δηλώσεις γνωρισμάτων που ορίζετε· χρησιμοποιήστε ταemail,displayNameκαι δήλωση γνωρίσματος ομάδαςgroups. Και οι δύο μορφές αναγνωριστικού ονόματος λειτουργούν, καθώς το Quire διαβάζει το email από το γνώρισμα.
Δοκιμή
Συνδεθείτε από ιδιωτικό παράθυρο του προγράμματος περιήγησης με δοκιμαστικό λογαριασμό πριν ενημερώσετε όλους. Διατηρήστε έναν διαχειριστή που μπορεί να συνδέεται με κωδικό πρόσβασης μέχρι να επιβεβαιωθεί η λειτουργία της ενιαίας σύνδεσης, ώστε μια εσφαλμένη ρύθμιση να μην αποκλείσει όλους.
Παροχή χρηστών με SCIM
Το SCIM 2.0 επιτρέπει στον κατάλογό σας να δημιουργεί, να ενημερώνει και να αναστέλλει χρήστες Quire καθώς και να διαχειρίζεται συμμετοχές σε ομάδες, χωρίς να χρειάζεται κανείς να ανεβάσει υπολογιστικό φύλλο.
- Στο
/admin/security/auth, στην ενότητα Παροχή χρηστών (SCIM), δημιουργήστε ένα token. Εμφανίζεται μόνο μία φορά. - Στις ρυθμίσεις παροχής του παρόχου ταυτότητάς σας ορίστε ως βασική διεύθυνση SCIM το
https://<organisation>.quirelms.com/scim/v2και χρησιμοποιήστε το token ως bearer token. - Αναθέστε χρήστες και ομάδες στην εφαρμογή.
Η αφαίρεση κάποιου από τον κατάλογο αναστέλλει τον λογαριασμό του στο Quire αντί να τον διαγράψει, ώστε να διατηρηθούν οι βαθμοί και τα πιστοποιητικά του. Κάθε αλλαγή που κάνει το SCIM καταγράφεται στο αρχείο ελέγχου με το όνομα του token.
LDAP
Για τοπικό κατάλογο χωρίς SAML ή OpenID Connect, προσθέστε σύνδεση Κατάλογος LDAP με διεύθυνση διακομιστή, λογαριασμό σύνδεσης και βάση κάτω από την οποία βρίσκονται οι χρήστες. Έπειτα συνδέονται με τον κωδικό του καταλόγου τους, τον οποίο το Quire επαληθεύει στον κατάλογο και δεν αποθηκεύει ποτέ.