Saltar al contenido

Inicio de sesión único y aprovisionamiento

Inicio de sesión único mediante OpenID Connect o SAML, aprovisionamiento SCIM y LDAP.

Ver como Markdown

Permite que las personas inicien sesión en Quire con la cuenta que ya tienen y mantén la lista de usuarios de Quire sincronizada con tu directorio.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Abre /admin/security/auth y luego Proveedores de identidad y directorios para añadir una conexión. Cada conexión muestra las direcciones que necesita tu proveedor de identidad.

OpenID Connect

Compatible con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak y cualquier proveedor que cumpla los estándares.

  1. En tu proveedor de identidad, crea una aplicación web. Configura como dirección de redirección la dirección de retorno que Quire muestra para la conexión: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. En Quire, elige Añadir OpenID Connect e introduce la dirección de detección del proveedor (que termina en /.well-known/openid-configuration), el ID de cliente y el secreto de cliente. El secreto se almacena cifrado; después solo se muestran sus cuatro últimos caracteres.
  3. Elige qué dominios de correo electrónico cubre la conexión. Quienes inicien sesión con una dirección de esos dominios serán enviados a tu proveedor.

Notas sobre proveedores

  • Microsoft Entra ID: usa la dirección de detección propia del tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), no common. Quire autentica a las personas mediante la declaración email, que Entra solo envía en las cuentas con una dirección de correo. Para asignar grupos a roles, añade la declaración de grupos al token de ID y asigna los ID de objeto de los grupos. Si hay más de 200 grupos, Entra envía un puntero en lugar de la lista y Quire no asigna ningún rol de grupo; asigna la aplicación a grupos específicos o usa roles de aplicación.
  • Okta: usa https://<your-domain>/.well-known/openid-configuration (o una dirección /oauth2/<server> para un servidor de autorización personalizado), añade el ámbito groups y una declaración de grupos, y asigna los nombres de los grupos. El ajuste preestablecido de la página de inicio de sesión Okta (en inicio de sesión social) solo necesita tu dominio de Okta, como acme.okta.com, el ID de cliente y el secreto.
  • Google Workspace: usa https://accounts.google.com/.well-known/openid-configuration e incluye tu dominio en la conexión, para que no inicien sesión las cuentas de otros dominios.

SAML 2.0

El inicio de sesión único SAML está incluido en el plan Business y en los superiores (consulta planes y facturación). No puedes añadir una conexión en un plan que no lo incluya. Si el plan deja de incluirlo más adelante, la conexión existente seguirá siendo legible, pero dejará de aparecer entre los métodos de inicio de sesión; antes de cambiar de plan, prepara otra forma de acceder.

  1. En Quire, elige Añadir SAML 2.0. Proporciona a tu proveedor de identidad los datos de Quire:

    • Metadatos: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servicio de consumidor de aserciones (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Proporciona a Quire la dirección de metadatos de tu proveedor de identidad, pega su XML de metadatos o introduce su dirección de inicio de sesión y su certificado de firma.

  3. Envía la dirección de correo electrónico como ID de nombre y el nombre y los apellidos como atributos.

    Microsoft Entra ID envía el correo como http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, el nombre como http://schemas.microsoft.com/identity/claims/displayname y los grupos como http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduce esos nombres en la asignación de atributos. Okta envía los atributos que definas; usa email, displayName y una declaración de atributo de grupo groups. Cualquiera de los formatos de ID de nombre sirve, porque Quire obtiene el correo del atributo.

Probar

Antes de avisar a todo el mundo, inicia sesión desde una ventana privada del navegador con una cuenta de prueba. Conserva una cuenta de administrador que pueda iniciar sesión con contraseña hasta que se haya comprobado el inicio de sesión único, para que un error de configuración no deje a nadie fuera.

Aprovisionamiento con SCIM

SCIM 2.0 permite que tu directorio cree, actualice y suspenda usuarios de Quire, y gestione la pertenencia a grupos, sin que nadie tenga que cargar una hoja de cálculo.

  1. En /admin/security/auth, dentro de Aprovisionamiento de usuarios (SCIM), crea un token. Solo se muestra una vez.
  2. En la configuración de aprovisionamiento de tu proveedor de identidad, establece la dirección base de SCIM como https://<organisation>.quirelms.com/scim/v2 y el token como token bearer.
  3. Asigna usuarios y grupos a la aplicación.

Si eliminas a alguien del directorio, se suspende en Quire en lugar de eliminarlo, por lo que se conservan sus calificaciones y certificados. Todos los cambios realizados por SCIM aparecen en el registro de auditoría con el nombre del token.

LDAP

Para un directorio local que no use SAML ni OpenID Connect, añade una conexión de directorio LDAP con la dirección del servidor, una cuenta de enlace y la ruta base donde se encuentran los usuarios. Las personas iniciarán sesión con su contraseña del directorio; Quire la comprueba con el directorio y nunca la almacena.

Navegación

Escribe para buscar…

↑↓ navegar↵ seleccionarEsc cerrar