Mine sisu juurde

Ühekordne sisselogimine ja kasutajate ettevalmistamine

Ühekordne sisselogimine OpenID Connecti või SAML-i kaudu, SCIM-i ettevalmistamine ja LDAP.

Vaata Markdownina

Luba inimestel Quire’i sisse logida kontoga, mis neil juba olemas on, ning hoia Quire’i kasutajaloend kataloogiga sünkroonis.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Ühenduse lisamiseks ava /admin/security/auth ja seejärel Identiteedipakkujad ja kataloogid. Iga ühenduse juures näidatakse aadresse, mida identiteedipakkuja vajab.

OpenID Connect

Töötab Microsoft Entra ID, Google Workspace’i, Okta, Auth0, Keycloaki ja kõigi standarditele vastavate pakkujatega.

  1. Loo identiteedipakkujas veebirakendus. Määra selle ümbersuunamisaadressiks Quire’i ühenduse juures kuvatud tagasikutse aadress: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Vali Quire’is Lisa OpenID Connect ja sisesta pakkuja avastusaadress (lõpuga /.well-known/openid-configuration), kliendi ID ja kliendi saladus. Saladus pitseeritakse salvestamisel; uuesti kuvatakse vaid selle neli viimast märki.
  3. Vali, milliseid e-posti domeene ühendus teenindab. Selle domeeni aadressiga sisselogija suunatakse sinu pakkuja juurde.

Pakkujate märkused

  • Microsoft Entra ID: kasuta rentniku enda avastusaadressi (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), mitte aadressi common. Quire logib inimesed sisse väite email järgi, mille Entra saadab ainult e-posti aadressiga kontode puhul. Rühmade rollideks vastendamiseks lisa rühmade väide ID-loale ning vastenda rühmaobjektide ID-d. Kui rühmi on üle 200, saadab Entra loendi asemel viite ja Quire ei anna rühmapõhist rolli; määra rakendus kindlatele rühmadele või kasuta rakenduserolle.
  • Okta: kasuta aadressi https://<your-domain>/.well-known/openid-configuration (või kohandatud autoriseerimisserveri aadressi /oauth2/<server>), lisa ulatus groups ja rühmade väide ning vastenda rühmade nimed. Sisselogimislehe eelseade Okta (sotsiaalsisselogimise jaotises) vajab ainult sinu Okta domeeni, näiteks acme.okta.com, kliendi ID-d ja saladust.
  • Google Workspace: kasuta aadressi https://accounts.google.com/.well-known/openid-configuration ning lisa ühendusse oma domeen, et teise domeeni kontoga sisse ei logitaks.

SAML 2.0

SAML-i ühekordne sisselogimine sisaldub Businessi paketis ja kõrgemates (vt paketid ja arveldamine). Ilma selleta ei saa ühendust lisada. Kui pakett hiljem seda enam ei sisalda, jääb olemasolev ühendus loetavaks, kuid see eemaldatakse sisselogimisviisidest; kavanda enne paketi alandamist muu sisselogimisvõimalus.

  1. Vali Quire’is Lisa SAML 2.0. Anna identiteedipakkujale Quire’i andmed:

    • Metaandmed: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Väite tarbijateenus (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Anna Quire’ile identiteedipakkuja metaandmete aadress, kleebi metaandmete XML või sisesta pakkuja sisselogimisaadress ja allkirjastamissertifikaat.

  3. Saada e-posti aadress nime ID-na ning ees- ja perekonnanimi atribuutidena.

    Microsoft Entra ID saadab e-posti kujul http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nime kujul http://schemas.microsoft.com/identity/claims/displayname ning rühmad kujul http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; sisesta need atribuutide vastendusse. Okta saadab sinu määratud atribuudilaused; kasuta atribuute email, displayName ja rühmaatribuudilauset groups. Mõlemad nime ID vormingud sobivad, sest Quire loeb e-posti aadressi atribuudist.

Testimine

Enne kõigile teatamist logi privaatse brauseriakna kaudu sisse testkontoga. Hoia alles vähemalt üks parooliga sisse logida saav haldur, kuni ühekordne sisselogimine on tõestatud; nii ei lukusta seadistusviga kõiki välja.

SCIM-iga kasutajate ettevalmistamine

SCIM 2.0 võimaldab kataloogil luua, uuendada ja peatada Quire’i kasutajaid ning hallata rühmakuuluvust ilma arvutustabelit üles laadimata.

  1. Loo aadressi /admin/security/auth jaotises Kasutajate ettevalmistamine (SCIM) tunnus. Seda näidatakse ühe korra.
  2. Määra identiteedipakkuja ettevalmistusseadetes SCIM-i baasaadressiks https://<organisation>.quirelms.com/scim/v2 ning tunnus kandja märgina.
  3. Määra rakendusele kasutajad ja rühmad.

Inimese eemaldamine kataloogist peatab ta Quire’is kustutamise asemel, nii et tema hinded ja tunnistused säilivad. Kõik SCIM-i tehtud muudatused kantakse auditi logisse tunnuse nime all.

LDAP

Kohapealse kataloogi puhul, kus pole SAML-i ega OpenID Connecti, lisa LDAP- kataloogi ühendus serveriaadressi, sidumiskonto ja kasutajate otsimise alusega. Seejärel logivad inimesed sisse oma kataloogi parooliga, mida Quire kontrollib kataloogi vastu ega salvesta.

Navigeerimine

Otsimiseks kirjuta…

↑↓ liikumine↵ valiEsc sulge