Permite que las personas inicien sesión en Quire con la cuenta que ya tienen y mantén la lista de usuarios de Quire sincronizada con tu directorio.
Abre /admin/security/auth y luego Proveedores de identidad y directorios para agregar una conexión. Cada conexión muestra las direcciones que necesita tu proveedor de identidad.
OpenID Connect
Funciona con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak y cualquier proveedor que cumpla con los estándares.
- En tu proveedor de identidad, crea una aplicación web. Configura como dirección de redirección la dirección de callback que Quire muestra para la conexión:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - En Quire, elige Agregar OpenID Connect e ingresa la dirección de detección del proveedor (termina con
/.well-known/openid-configuration), el ID de cliente y el secreto de cliente. El secreto se almacena cifrado; solo vuelven a mostrarse sus cuatro últimos caracteres. - Elige qué dominios de correo cubre la conexión. Si una persona inicia sesión con una dirección de ese dominio, se la envía a tu proveedor.
Notas de proveedores
- Microsoft Entra ID: usa la dirección de detección del propio tenant (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nocommon. Quire inicia sesión con la declaraciónemail, que Entra solo envía para cuentas con una dirección de correo. Para asignar grupos a roles, agrega la declaración de grupos al token de ID y mapea los ID de objeto del grupo. Si hay más de 200 grupos, Entra envía un puntero en vez de la lista y Quire no asigna ningún rol de grupo; asigna la aplicación a grupos específicos o usa roles de app. - Okta: usa
https://<your-domain>/.well-known/openid-configuration(o una dirección/oauth2/<server>para un servidor de autorización personalizado), agrega el permisogroupsy una declaración de grupos, y mapea los nombres de los grupos. El ajuste preestablecido Okta de la página de inicio de sesión (en inicio de sesión social) solo requiere tu dominio de Okta, comoacme.okta.com, el ID de cliente y el secreto. - Google Workspace: usa
https://accounts.google.com/.well-known/openid-configuratione indica tu dominio en la conexión, para impedir que inicien sesión cuentas de otros dominios.
SAML 2.0
El inicio de sesión único SAML está incluido en el plan Business y los superiores (consulta planes y facturación). Si tu plan no lo incluye, no puedes agregar una conexión. Si más adelante tu plan deja de incluirlo, la conexión existente sigue disponible para consulta, pero se elimina de los métodos de inicio de sesión; antes de bajar de plan, prepara otra forma de acceder.
-
En Quire, elige Agregar SAML 2.0. Proporciona a tu proveedor de identidad los datos de Quire:
- Metadatos:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servicio de consumidor de aserciones (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadatos:
-
Proporciona a Quire la dirección de metadatos de tu proveedor de identidad, pega su XML de metadatos o ingresa su dirección de inicio de sesión y certificado de firma.
-
Envía la dirección de correo como ID de nombre, y el nombre y apellido como atributos.
Microsoft Entra ID envía el correo como
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, el nombre comohttp://schemas.microsoft.com/identity/claims/displaynamey los grupos comohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; usa esos nombres en el mapeo de atributos. Okta envía las declaraciones de atributos que definas; usaemail,displayNamey una declaración de atributo de grupogroups. Cualquiera de los formatos de ID de nombre funciona porque Quire lee el correo del atributo.
Probar la conexión
Antes de avisar a todos, inicia sesión con una cuenta de prueba desde una ventana privada del navegador. Conserva una cuenta de administrador que pueda iniciar sesión con contraseña hasta comprobar que funciona el inicio de sesión único, para que un error de configuración no deje a todas las personas fuera.
Aprovisionamiento con SCIM
SCIM 2.0 permite que tu directorio cree, actualice y suspenda usuarios de Quire y administre su pertenencia a grupos, sin que nadie tenga que cargar una hoja de cálculo.
- En
/admin/security/auth, dentro de Aprovisionamiento de usuarios (SCIM), crea un token. Solo se muestra una vez. - En la configuración de aprovisionamiento de tu proveedor de identidad, establece la dirección base de SCIM en
https://<organisation>.quirelms.com/scim/v2y el token como bearer. - Asigna usuarios y grupos a la aplicación.
Si eliminas a alguien del directorio, se suspende su cuenta en Quire en vez de borrarla, así que se conservan sus calificaciones y certificados. Todos los cambios de SCIM aparecen en el registro de auditoría con el nombre del token.
LDAP
Para un directorio local sin SAML ni OpenID Connect, agrega una conexión de directorio LDAP con la dirección del servidor, una cuenta de enlace y la ruta base donde se encuentran los usuarios. Las personas inician sesión con la contraseña de su directorio; Quire la comprueba con el directorio y nunca la almacena.