Permesu al homoj ensaluti al Quire per sia ekzistanta konto kaj tenu la uzantliston de Quire kongrua kun via dosierujo.

Malfermu /admin/security/auth, poste Identecprovizantoj kaj dosierujoj, por
aldoni konekton. Ĉiu konekto montras la adresojn bezonatajn de via identecprovizanto.
OpenID Connect
Funkcias kun Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak kaj ĉiu provizanto konforma al la normo.
- En via identecprovizanto kreu retaplikaĵon. Agordu ĝian alidirektan
adreson al la callback-adreso montrata de Quire por la konekto:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - En Quire elektu Aldoni OpenID Connect kaj enigu la
malkovran adreson de la provizanto (finiĝantan per
/.well-known/openid-configuration), klientan ID kaj klientan sekreton. La sekreto estas konservata sigelite; nur ĝiaj lastaj kvar signoj estas denove montrataj. - Elektu kiujn retpoŝtajn domajnojn servas la konekto. Persono ensalutanta per adreso de tiu domajno estas sendata al via provizanto.
Notoj pri provizantoj
- Microsoft Entra ID: uzu la propran malkovran adreson de la luanto
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), necommon. Quire ensalutigas homojn per laemail-klaŭzo, kiun Entra sendas nur por kontoj kun retpoŝtadreso. Por ligi grupojn al roloj, aldonu la grupan klaŭzon al la ID-ĵetono kaj mapu la objektajn ID-ojn de grupoj. Kun pli ol 200 grupoj Entra sendas referencon anstataŭ liston, kaj Quire ne donas grupan rolon; atribuu la aplikaĵon al specifaj grupoj aŭ uzu aplikaĵajn rolojn. - Okta: uzu
https://<your-domain>/.well-known/openid-configuration(aŭ adreson/oauth2/<server>por propra rajtiga servilo), aldonu la ampleksongroupskaj grupan klaŭzon, kaj mapu grupnomojn. La antaŭagordo Okta en la ensaluta paĝo (sub socia ensaluto) bezonas nur vian Okta-domajnon, ekzempleacme.okta.com, la klientan ID kaj la sekreton. - Google Workspace: uzu
https://accounts.google.com/.well-known/openid-configurationkaj listigu vian domajnon en la konekto, por ke konto ĉe alia domajno ne povu ensaluti.
SAML 2.0
SAML-unuopa ensaluto estas parto de Business-plano kaj superaj planoj (vidu planon kaj fakturadon). Ĉe plano sen ĝi, vi ne povas aldoni konekton. Se plano poste perdas ĝin, ekzistanta konekto restas legebla sed estas forigita el ensalutmetodoj; do antaŭ ol malaltigi planon, preparu alian manieron ensaluti.
-
En Quire elektu Aldoni SAML 2.0. Donu al via identecprovizanto detalojn de Quire:
- Metadatumoj:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servilo de konsumado de asertoj (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadatumoj:
-
De via identecprovizanto donu al Quire ĝian metadatuman adreson, algluu ĝian metadata-XML aŭ enigu ĝian ensalutan adreson kaj subskriban atestilon.
-
Sendu la retpoŝtadreson kiel nom-ID kaj la personan nomon kaj familian nomon kiel atributojn.
Microsoft Entra ID sendas retpoŝton kiel
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, la nomon kielhttp://schemas.microsoft.com/identity/claims/displaynamekaj grupojn kielhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; enigu tiujn nomojn en la mapadon de atributoj. Okta sendas la atributajn deklarojn difinitajn de vi; uzuemail,displayNamekaj grupan atributan deklarongroups. Ambaŭ nom-ID-formatoj funkcias, ĉar Quire legas la retpoŝton el atributo.
Testado
Ensalutu el privata retumila fenestro per testa konto antaŭ ol anonci al ĉiuj. Konservu unu administranton, kiu povas ensaluti per pasvorto, ĝis unuopa ensaluto estas pruvita, por ke misagordo ne ŝlosu ĉiujn eksteren.
Provizado per SCIM
SCIM 2.0 ebligas al via dosierujo krei, ĝisdatigi kaj suspendi uzantojn de Quire kaj mastrumi grupanecon, sen ke iu alŝutu kalkultabelon.
- Ĉe
/admin/security/auth, sub Provizado de uzantoj (SCIM), kreu ĵetonon. Ĝi montriĝas nur unufoje. - En la provizaj agordoj de via identecprovizanto, agordu la bazan
SCIM-adreson al
https://<organisation>.quirelms.com/scim/v2kaj la ĵetonon kiel bearer-ĵetonon. - Asignu uzantojn kaj grupojn al la aplikaĵo.
Forigi iun el la dosierujo suspendas lin en Quire anstataŭ forigi lin, tiel ke liaj notoj kaj atestiloj konserviĝas. Ĉiu ŝanĝo farita de SCIM aperas en la kontrolprotokolo sub la nomo de la ĵetono.
LDAP
Por surloka dosierujo sen SAML aŭ OpenID Connect, aldonu konekton al LDAP- dosierujo kun servila adreso, bind-konto kaj la bazo sub kiu troviĝas uzantoj. Homoj tiam ensalutas per sia dosieruja pasvorto, kiun Quire kontrolas ĉe la dosierujo sed neniam konservas.