---
title: "Inicio de sesión único y aprovisionamiento"
description: "Inicio de sesión único mediante OpenID Connect o SAML, aprovisionamiento SCIM y LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/es-419/llms.txt
> Use this file to discover all available pages before exploring further.

# Inicio de sesión único y aprovisionamiento

<span id="single-sign-on-and-provisioning"></span>

Permite que las personas inicien sesión en Quire con la cuenta que ya tienen y mantén la lista de usuarios de Quire sincronizada con tu directorio.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Abre `/admin/security/auth` y luego **Proveedores de identidad y directorios** para agregar una conexión. Cada conexión muestra las direcciones que necesita tu proveedor de identidad.

## OpenID Connect <!--quire:openid-connect-->

Funciona con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak y cualquier proveedor que cumpla con los estándares.

1. En tu proveedor de identidad, crea una aplicación web. Configura como dirección de redirección la **dirección de callback** que Quire muestra para la conexión: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. En Quire, elige **Agregar OpenID Connect** e ingresa la dirección de detección del proveedor (termina con `/.well-known/openid-configuration`), el ID de cliente y el secreto de cliente. El secreto se almacena cifrado; solo vuelven a mostrarse sus cuatro últimos caracteres.
3. Elige qué dominios de correo cubre la conexión. Si una persona inicia sesión con una dirección de ese dominio, se la envía a tu proveedor.

### Notas de proveedores <!--quire:vendor-notes-->

- **Microsoft Entra ID**: usa la dirección de detección del propio tenant (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), no `common`. Quire inicia sesión con la declaración `email`, que Entra solo envía para cuentas con una dirección de correo. Para asignar grupos a roles, agrega la declaración de grupos al token de ID y mapea los ID de objeto del grupo. Si hay más de 200 grupos, Entra envía un puntero en vez de la lista y Quire no asigna ningún rol de grupo; asigna la aplicación a grupos específicos o usa roles de app.
- **Okta**: usa `https://<your-domain>/.well-known/openid-configuration` (o una dirección `/oauth2/<server>` para un servidor de autorización personalizado), agrega el permiso `groups` y una declaración de grupos, y mapea los nombres de los grupos. El ajuste preestablecido **Okta** de la página de inicio de sesión (en inicio de sesión social) solo requiere tu dominio de Okta, como `acme.okta.com`, el ID de cliente y el secreto.
- **Google Workspace**: usa `https://accounts.google.com/.well-known/openid-configuration` e indica tu dominio en la conexión, para impedir que inicien sesión cuentas de otros dominios.

## SAML 2.0 <!--quire:saml-2-0-->

El inicio de sesión único SAML está incluido en el plan Business y los superiores (consulta [planes y facturación](/es-419/admin/plans/)). Si tu plan no lo incluye, no puedes agregar una conexión. Si más adelante tu plan deja de incluirlo, la conexión existente sigue disponible para consulta, pero se elimina de los métodos de inicio de sesión; antes de bajar de plan, prepara otra forma de acceder.

1. En Quire, elige **Agregar SAML 2.0**. Proporciona a tu proveedor de identidad los datos de Quire:
   - **Metadatos**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Servicio de consumidor de aserciones (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Proporciona a Quire la dirección de metadatos de tu proveedor de identidad, pega su XML de metadatos o ingresa su dirección de inicio de sesión y certificado de firma.
3. Envía la dirección de correo como ID de nombre, y el nombre y apellido como atributos.

   **Microsoft Entra ID** envía el correo como `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, el nombre como `http://schemas.microsoft.com/identity/claims/displayname` y los grupos como `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; usa esos nombres en el mapeo de atributos. **Okta** envía las declaraciones de atributos que definas; usa `email`, `displayName` y una declaración de atributo de grupo `groups`. Cualquiera de los formatos de ID de nombre funciona porque Quire lee el correo del atributo.

## Probar la conexión <!--quire:testing-->

Antes de avisar a todos, inicia sesión con una cuenta de prueba desde una ventana privada del navegador. Conserva una cuenta de administrador que pueda iniciar sesión con contraseña hasta comprobar que funciona el inicio de sesión único, para que un error de configuración no deje a todas las personas fuera.

## Aprovisionamiento con SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 permite que tu directorio cree, actualice y suspenda usuarios de Quire y administre su pertenencia a grupos, sin que nadie tenga que cargar una hoja de cálculo.

1. En `/admin/security/auth`, dentro de **Aprovisionamiento de usuarios (SCIM)**, crea un token. Solo se muestra una vez.
2. En la configuración de aprovisionamiento de tu proveedor de identidad, establece la dirección base de SCIM en `https://<organisation>.quirelms.com/scim/v2` y el token como bearer.
3. Asigna usuarios y grupos a la aplicación.

Si eliminas a alguien del directorio, se suspende su cuenta en Quire en vez de borrarla, así que se conservan sus calificaciones y certificados. Todos los cambios de SCIM aparecen en el registro de auditoría con el nombre del token.

## LDAP <!--quire:ldap-->

Para un directorio local sin SAML ni OpenID Connect, agrega una conexión de **directorio LDAP** con la dirección del servidor, una cuenta de enlace y la ruta base donde se encuentran los usuarios. Las personas inician sesión con la contraseña de su directorio; Quire la comprueba con el directorio y nunca la almacena.

Source: https://docs.quirelms.com/es-419/integrations/sso/index.mdx
