Salti al enhavo

Unuopa ensaluto kaj provizado

Unuopa ensaluto per OpenID Connect aŭ SAML, SCIM-provizado kaj LDAP.

Vidi kiel Markdown

Permesu al homoj ensaluti al Quire per sia ekzistanta konto kaj tenu la uzantliston de Quire kongrua kun via dosierujo.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Malfermu /admin/security/auth, poste Identecprovizantoj kaj dosierujoj, por aldoni konekton. Ĉiu konekto montras la adresojn bezonatajn de via identecprovizanto.

OpenID Connect

Funkcias kun Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak kaj ĉiu provizanto konforma al la normo.

  1. En via identecprovizanto kreu retaplikaĵon. Agordu ĝian alidirektan adreson al la callback-adreso montrata de Quire por la konekto: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. En Quire elektu Aldoni OpenID Connect kaj enigu la malkovran adreson de la provizanto (finiĝantan per /.well-known/openid-configuration), klientan ID kaj klientan sekreton. La sekreto estas konservata sigelite; nur ĝiaj lastaj kvar signoj estas denove montrataj.
  3. Elektu kiujn retpoŝtajn domajnojn servas la konekto. Persono ensalutanta per adreso de tiu domajno estas sendata al via provizanto.

Notoj pri provizantoj

  • Microsoft Entra ID: uzu la propran malkovran adreson de la luanto (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ne common. Quire ensalutigas homojn per la email-klaŭzo, kiun Entra sendas nur por kontoj kun retpoŝtadreso. Por ligi grupojn al roloj, aldonu la grupan klaŭzon al la ID-ĵetono kaj mapu la objektajn ID-ojn de grupoj. Kun pli ol 200 grupoj Entra sendas referencon anstataŭ liston, kaj Quire ne donas grupan rolon; atribuu la aplikaĵon al specifaj grupoj aŭ uzu aplikaĵajn rolojn.
  • Okta: uzu https://<your-domain>/.well-known/openid-configuration (aŭ adreson /oauth2/<server> por propra rajtiga servilo), aldonu la amplekson groups kaj grupan klaŭzon, kaj mapu grupnomojn. La antaŭagordo Okta en la ensaluta paĝo (sub socia ensaluto) bezonas nur vian Okta-domajnon, ekzemple acme.okta.com, la klientan ID kaj la sekreton.
  • Google Workspace: uzu https://accounts.google.com/.well-known/openid-configuration kaj listigu vian domajnon en la konekto, por ke konto ĉe alia domajno ne povu ensaluti.

SAML 2.0

SAML-unuopa ensaluto estas parto de Business-plano kaj superaj planoj (vidu planon kaj fakturadon). Ĉe plano sen ĝi, vi ne povas aldoni konekton. Se plano poste perdas ĝin, ekzistanta konekto restas legebla sed estas forigita el ensalutmetodoj; do antaŭ ol malaltigi planon, preparu alian manieron ensaluti.

  1. En Quire elektu Aldoni SAML 2.0. Donu al via identecprovizanto detalojn de Quire:

    • Metadatumoj: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servilo de konsumado de asertoj (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. De via identecprovizanto donu al Quire ĝian metadatuman adreson, algluu ĝian metadata-XML aŭ enigu ĝian ensalutan adreson kaj subskriban atestilon.

  3. Sendu la retpoŝtadreson kiel nom-ID kaj la personan nomon kaj familian nomon kiel atributojn.

    Microsoft Entra ID sendas retpoŝton kiel http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, la nomon kiel http://schemas.microsoft.com/identity/claims/displayname kaj grupojn kiel http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; enigu tiujn nomojn en la mapadon de atributoj. Okta sendas la atributajn deklarojn difinitajn de vi; uzu email, displayName kaj grupan atributan deklaron groups. Ambaŭ nom-ID-formatoj funkcias, ĉar Quire legas la retpoŝton el atributo.

Testado

Ensalutu el privata retumila fenestro per testa konto antaŭ ol anonci al ĉiuj. Konservu unu administranton, kiu povas ensaluti per pasvorto, ĝis unuopa ensaluto estas pruvita, por ke misagordo ne ŝlosu ĉiujn eksteren.

Provizado per SCIM

SCIM 2.0 ebligas al via dosierujo krei, ĝisdatigi kaj suspendi uzantojn de Quire kaj mastrumi grupanecon, sen ke iu alŝutu kalkultabelon.

  1. Ĉe /admin/security/auth, sub Provizado de uzantoj (SCIM), kreu ĵetonon. Ĝi montriĝas nur unufoje.
  2. En la provizaj agordoj de via identecprovizanto, agordu la bazan SCIM-adreson al https://<organisation>.quirelms.com/scim/v2 kaj la ĵetonon kiel bearer-ĵetonon.
  3. Asignu uzantojn kaj grupojn al la aplikaĵo.

Forigi iun el la dosierujo suspendas lin en Quire anstataŭ forigi lin, tiel ke liaj notoj kaj atestiloj konserviĝas. Ĉiu ŝanĝo farita de SCIM aperas en la kontrolprotokolo sub la nomo de la ĵetono.

LDAP

Por surloka dosierujo sen SAML aŭ OpenID Connect, aldonu konekton al LDAP- dosierujo kun servila adreso, bind-konto kaj la bazo sub kiu troviĝas uzantoj. Homoj tiam ensalutas per sia dosieruja pasvorto, kiun Quire kontrolas ĉe la dosierujo sed neniam konservas.

Navigado

Tajpu por serĉi…

↑↓ navigi↵ elektiEsc fermi