Luba inimestel Quire’i sisse logida kontoga, mis neil juba olemas on, ning hoia Quire’i kasutajaloend kataloogiga sünkroonis.

Ühenduse lisamiseks ava /admin/security/auth ja seejärel Identiteedipakkujad
ja kataloogid. Iga ühenduse juures näidatakse aadresse, mida identiteedipakkuja
vajab.
OpenID Connect
Töötab Microsoft Entra ID, Google Workspace’i, Okta, Auth0, Keycloaki ja kõigi standarditele vastavate pakkujatega.
- Loo identiteedipakkujas veebirakendus. Määra selle ümbersuunamisaadressiks
Quire’i ühenduse juures kuvatud tagasikutse aadress:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Vali Quire’is Lisa OpenID Connect ja sisesta pakkuja avastusaadress
(lõpuga
/.well-known/openid-configuration), kliendi ID ja kliendi saladus. Saladus pitseeritakse salvestamisel; uuesti kuvatakse vaid selle neli viimast märki. - Vali, milliseid e-posti domeene ühendus teenindab. Selle domeeni aadressiga sisselogija suunatakse sinu pakkuja juurde.
Pakkujate märkused
- Microsoft Entra ID: kasuta rentniku enda avastusaadressi
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), mitte aadressicommon. Quire logib inimesed sisse väiteemailjärgi, mille Entra saadab ainult e-posti aadressiga kontode puhul. Rühmade rollideks vastendamiseks lisa rühmade väide ID-loale ning vastenda rühmaobjektide ID-d. Kui rühmi on üle 200, saadab Entra loendi asemel viite ja Quire ei anna rühmapõhist rolli; määra rakendus kindlatele rühmadele või kasuta rakenduserolle. - Okta: kasuta aadressi
https://<your-domain>/.well-known/openid-configuration(või kohandatud autoriseerimisserveri aadressi/oauth2/<server>), lisa ulatusgroupsja rühmade väide ning vastenda rühmade nimed. Sisselogimislehe eelseade Okta (sotsiaalsisselogimise jaotises) vajab ainult sinu Okta domeeni, näiteksacme.okta.com, kliendi ID-d ja saladust. - Google Workspace: kasuta aadressi
https://accounts.google.com/.well-known/openid-configurationning lisa ühendusse oma domeen, et teise domeeni kontoga sisse ei logitaks.
SAML 2.0
SAML-i ühekordne sisselogimine sisaldub Businessi paketis ja kõrgemates (vt paketid ja arveldamine). Ilma selleta ei saa ühendust lisada. Kui pakett hiljem seda enam ei sisalda, jääb olemasolev ühendus loetavaks, kuid see eemaldatakse sisselogimisviisidest; kavanda enne paketi alandamist muu sisselogimisvõimalus.
-
Vali Quire’is Lisa SAML 2.0. Anna identiteedipakkujale Quire’i andmed:
- Metaandmed:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Väite tarbijateenus (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metaandmed:
-
Anna Quire’ile identiteedipakkuja metaandmete aadress, kleebi metaandmete XML või sisesta pakkuja sisselogimisaadress ja allkirjastamissertifikaat.
-
Saada e-posti aadress nime ID-na ning ees- ja perekonnanimi atribuutidena.
Microsoft Entra ID saadab e-posti kujul
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nime kujulhttp://schemas.microsoft.com/identity/claims/displaynamening rühmad kujulhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; sisesta need atribuutide vastendusse. Okta saadab sinu määratud atribuudilaused; kasuta atribuuteemail,displayNameja rühmaatribuudilausetgroups. Mõlemad nime ID vormingud sobivad, sest Quire loeb e-posti aadressi atribuudist.
Testimine
Enne kõigile teatamist logi privaatse brauseriakna kaudu sisse testkontoga. Hoia alles vähemalt üks parooliga sisse logida saav haldur, kuni ühekordne sisselogimine on tõestatud; nii ei lukusta seadistusviga kõiki välja.
SCIM-iga kasutajate ettevalmistamine
SCIM 2.0 võimaldab kataloogil luua, uuendada ja peatada Quire’i kasutajaid ning hallata rühmakuuluvust ilma arvutustabelit üles laadimata.
- Loo aadressi
/admin/security/authjaotises Kasutajate ettevalmistamine (SCIM) tunnus. Seda näidatakse ühe korra. - Määra identiteedipakkuja ettevalmistusseadetes SCIM-i baasaadressiks
https://<organisation>.quirelms.com/scim/v2ning tunnus kandja märgina. - Määra rakendusele kasutajad ja rühmad.
Inimese eemaldamine kataloogist peatab ta Quire’is kustutamise asemel, nii et tema hinded ja tunnistused säilivad. Kõik SCIM-i tehtud muudatused kantakse auditi logisse tunnuse nime all.
LDAP
Kohapealse kataloogi puhul, kus pole SAML-i ega OpenID Connecti, lisa LDAP- kataloogi ühendus serveriaadressi, sidumiskonto ja kasutajate otsimise alusega. Seejärel logivad inimesed sisse oma kataloogi parooliga, mida Quire kontrollib kataloogi vastu ega salvesta.