---
title: "Unuopa ensaluto kaj provizado"
description: "Unuopa ensaluto per OpenID Connect aŭ SAML, SCIM-provizado kaj LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/eo/llms.txt
> Use this file to discover all available pages before exploring further.

# Unuopa ensaluto kaj provizado

<span id="single-sign-on-and-provisioning"></span>

Permesu al homoj ensaluti al Quire per sia ekzistanta konto kaj tenu la
uzantliston de Quire kongrua kun via dosierujo.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Malfermu `/admin/security/auth`, poste **Identecprovizantoj kaj dosierujoj**, por
aldoni konekton. Ĉiu konekto montras la adresojn bezonatajn de via identecprovizanto.

## OpenID Connect <!--quire:openid-connect-->

Funkcias kun Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak kaj
ĉiu provizanto konforma al la normo.

1. En via identecprovizanto kreu retaplikaĵon. Agordu ĝian alidirektan
   adreson al la **callback-adreso** montrata de Quire por la konekto:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. En Quire elektu **Aldoni OpenID Connect** kaj enigu la
   malkovran adreson de la provizanto (finiĝantan per `/.well-known/openid-configuration`),
   klientan ID kaj klientan sekreton. La sekreto estas konservata sigelite; nur ĝiaj
   lastaj kvar signoj estas denove montrataj.
3. Elektu kiujn retpoŝtajn domajnojn servas la konekto. Persono ensalutanta per
   adreso de tiu domajno estas sendata al via provizanto.

### Notoj pri provizantoj <!--quire:vendor-notes-->

- **Microsoft Entra ID**: uzu la propran malkovran adreson de la luanto
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  ne `common`. Quire ensalutigas homojn per la `email`-klaŭzo, kiun Entra sendas
  nur por kontoj kun retpoŝtadreso. Por ligi grupojn al roloj, aldonu la
  grupan klaŭzon al la ID-ĵetono kaj mapu la objektajn ID-ojn de grupoj. Kun pli ol
  200 grupoj Entra sendas referencon anstataŭ liston, kaj Quire ne donas
  grupan rolon; atribuu la aplikaĵon al specifaj grupoj aŭ uzu aplikaĵajn rolojn.
- **Okta**: uzu `https://<your-domain>/.well-known/openid-configuration` (aŭ
  adreson `/oauth2/<server>` por propra rajtiga servilo), aldonu la
  amplekson `groups` kaj grupan klaŭzon, kaj mapu grupnomojn. La antaŭagordo **Okta** en la
  ensaluta paĝo (sub socia ensaluto) bezonas nur vian Okta-domajnon,
  ekzemple `acme.okta.com`, la klientan ID kaj la sekreton.
- **Google Workspace**: uzu `https://accounts.google.com/.well-known/openid-configuration`
  kaj listigu vian domajnon en la konekto, por ke konto ĉe alia domajno
  ne povu ensaluti.

## SAML 2.0 <!--quire:saml-2-0-->

SAML-unuopa ensaluto estas parto de Business-plano kaj superaj planoj (vidu
[planon kaj fakturadon](/eo/admin/plans/)). Ĉe plano sen ĝi, vi ne povas aldoni
konekton. Se plano poste perdas ĝin, ekzistanta konekto restas legebla sed estas
forigita el ensalutmetodoj; do antaŭ ol malaltigi planon, preparu alian manieron ensaluti.

1. En Quire elektu **Aldoni SAML 2.0**. Donu al via identecprovizanto detalojn de Quire:
   - **Metadatumoj**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Servilo de konsumado de asertoj (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. De via identecprovizanto donu al Quire ĝian metadatuman adreson, algluu
   ĝian metadata-XML aŭ enigu ĝian ensalutan adreson kaj subskriban atestilon.
3. Sendu la retpoŝtadreson kiel nom-ID kaj la personan nomon kaj familian nomon
   kiel atributojn.

   **Microsoft Entra ID** sendas retpoŝton kiel
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, la
   nomon kiel `http://schemas.microsoft.com/identity/claims/displayname` kaj
   grupojn kiel `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   enigu tiujn nomojn en la mapadon de atributoj. **Okta** sendas la
   atributajn deklarojn difinitajn de vi; uzu `email`, `displayName` kaj
   grupan atributan deklaron `groups`. Ambaŭ nom-ID-formatoj funkcias, ĉar Quire legas
   la retpoŝton el atributo.

## Testado <!--quire:testing-->

Ensalutu el privata retumila fenestro per testa konto antaŭ ol anonci al
ĉiuj. Konservu unu administranton, kiu povas ensaluti per pasvorto, ĝis unuopa
ensaluto estas pruvita, por ke misagordo ne ŝlosu ĉiujn eksteren.

## Provizado per SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 ebligas al via dosierujo krei, ĝisdatigi kaj suspendi uzantojn de Quire
kaj mastrumi grupanecon, sen ke iu alŝutu kalkultabelon.

1. Ĉe `/admin/security/auth`, sub **Provizado de uzantoj (SCIM)**, kreu
   ĵetonon. Ĝi montriĝas nur unufoje.
2. En la provizaj agordoj de via identecprovizanto, agordu la bazan
   SCIM-adreson al `https://<organisation>.quirelms.com/scim/v2` kaj la ĵetonon kiel
   bearer-ĵetonon.
3. Asignu uzantojn kaj grupojn al la aplikaĵo.

Forigi iun el la dosierujo suspendas lin en Quire anstataŭ
forigi lin, tiel ke liaj notoj kaj atestiloj konserviĝas. Ĉiu ŝanĝo farita de SCIM
aperas en la kontrolprotokolo sub la nomo de la ĵetono.

## LDAP <!--quire:ldap-->

Por surloka dosierujo sen SAML aŭ OpenID Connect, aldonu konekton al **LDAP-
dosierujo** kun servila adreso, bind-konto kaj la bazo sub kiu troviĝas uzantoj.
Homoj tiam ensalutas per sia dosieruja pasvorto, kiun Quire kontrolas ĉe la dosierujo
sed neniam konservas.

Source: https://docs.quirelms.com/eo/integrations/sso/index.mdx
