Permite que las personas inicien sesión en Quire con la cuenta que ya tienen y mantén la lista de usuarios de Quire sincronizada con tu directorio.

Abre /admin/security/auth y luego Proveedores de identidad y directorios para añadir una conexión. Cada conexión muestra las direcciones que necesita tu proveedor de identidad.
OpenID Connect
Compatible con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak y cualquier proveedor que cumpla los estándares.
- En tu proveedor de identidad, crea una aplicación web. Configura como dirección de redirección la dirección de retorno que Quire muestra para la conexión:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - En Quire, elige Añadir OpenID Connect e introduce la dirección de detección del proveedor (que termina en
/.well-known/openid-configuration), el ID de cliente y el secreto de cliente. El secreto se almacena cifrado; después solo se muestran sus cuatro últimos caracteres. - Elige qué dominios de correo electrónico cubre la conexión. Quienes inicien sesión con una dirección de esos dominios serán enviados a tu proveedor.
Notas sobre proveedores
- Microsoft Entra ID: usa la dirección de detección propia del tenant (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nocommon. Quire autentica a las personas mediante la declaraciónemail, que Entra solo envía en las cuentas con una dirección de correo. Para asignar grupos a roles, añade la declaración de grupos al token de ID y asigna los ID de objeto de los grupos. Si hay más de 200 grupos, Entra envía un puntero en lugar de la lista y Quire no asigna ningún rol de grupo; asigna la aplicación a grupos específicos o usa roles de aplicación. - Okta: usa
https://<your-domain>/.well-known/openid-configuration(o una dirección/oauth2/<server>para un servidor de autorización personalizado), añade el ámbitogroupsy una declaración de grupos, y asigna los nombres de los grupos. El ajuste preestablecido de la página de inicio de sesión Okta (en inicio de sesión social) solo necesita tu dominio de Okta, comoacme.okta.com, el ID de cliente y el secreto. - Google Workspace: usa
https://accounts.google.com/.well-known/openid-configuratione incluye tu dominio en la conexión, para que no inicien sesión las cuentas de otros dominios.
SAML 2.0
El inicio de sesión único SAML está incluido en el plan Business y en los superiores (consulta planes y facturación). No puedes añadir una conexión en un plan que no lo incluya. Si el plan deja de incluirlo más adelante, la conexión existente seguirá siendo legible, pero dejará de aparecer entre los métodos de inicio de sesión; antes de cambiar de plan, prepara otra forma de acceder.
-
En Quire, elige Añadir SAML 2.0. Proporciona a tu proveedor de identidad los datos de Quire:
- Metadatos:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servicio de consumidor de aserciones (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadatos:
-
Proporciona a Quire la dirección de metadatos de tu proveedor de identidad, pega su XML de metadatos o introduce su dirección de inicio de sesión y su certificado de firma.
-
Envía la dirección de correo electrónico como ID de nombre y el nombre y los apellidos como atributos.
Microsoft Entra ID envía el correo como
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, el nombre comohttp://schemas.microsoft.com/identity/claims/displaynamey los grupos comohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduce esos nombres en la asignación de atributos. Okta envía los atributos que definas; usaemail,displayNamey una declaración de atributo de grupogroups. Cualquiera de los formatos de ID de nombre sirve, porque Quire obtiene el correo del atributo.
Probar
Antes de avisar a todo el mundo, inicia sesión desde una ventana privada del navegador con una cuenta de prueba. Conserva una cuenta de administrador que pueda iniciar sesión con contraseña hasta que se haya comprobado el inicio de sesión único, para que un error de configuración no deje a nadie fuera.
Aprovisionamiento con SCIM
SCIM 2.0 permite que tu directorio cree, actualice y suspenda usuarios de Quire, y gestione la pertenencia a grupos, sin que nadie tenga que cargar una hoja de cálculo.
- En
/admin/security/auth, dentro de Aprovisionamiento de usuarios (SCIM), crea un token. Solo se muestra una vez. - En la configuración de aprovisionamiento de tu proveedor de identidad, establece la dirección base de SCIM como
https://<organisation>.quirelms.com/scim/v2y el token como token bearer. - Asigna usuarios y grupos a la aplicación.
Si eliminas a alguien del directorio, se suspende en Quire en lugar de eliminarlo, por lo que se conservan sus calificaciones y certificados. Todos los cambios realizados por SCIM aparecen en el registro de auditoría con el nombre del token.
LDAP
Para un directorio local que no use SAML ni OpenID Connect, añade una conexión de directorio LDAP con la dirección del servidor, una cuenta de enlace y la ruta base donde se encuentran los usuarios. Las personas iniciarán sesión con su contraseña del directorio; Quire la comprueba con el directorio y nunca la almacena.