---
title: "Ühekordne sisselogimine ja kasutajate ettevalmistamine"
description: "Ühekordne sisselogimine OpenID Connecti või SAML-i kaudu, SCIM-i ettevalmistamine ja LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/et/llms.txt
> Use this file to discover all available pages before exploring further.

# Ühekordne sisselogimine ja kasutajate ettevalmistamine

<span id="single-sign-on-and-provisioning"></span>

Luba inimestel Quire'i sisse logida kontoga, mis neil juba olemas on, ning hoia
Quire'i kasutajaloend kataloogiga sünkroonis.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Ühenduse lisamiseks ava `/admin/security/auth` ja seejärel **Identiteedipakkujad
ja kataloogid**. Iga ühenduse juures näidatakse aadresse, mida identiteedipakkuja
vajab.

## OpenID Connect <!--quire:openid-connect-->

Töötab Microsoft Entra ID, Google Workspace'i, Okta, Auth0, Keycloaki ja kõigi
standarditele vastavate pakkujatega.

1. Loo identiteedipakkujas veebirakendus. Määra selle ümbersuunamisaadressiks
   Quire'i ühenduse juures kuvatud **tagasikutse aadress**:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Vali Quire'is **Lisa OpenID Connect** ja sisesta pakkuja avastusaadress
   (lõpuga `/.well-known/openid-configuration`), kliendi ID ja kliendi saladus.
   Saladus pitseeritakse salvestamisel; uuesti kuvatakse vaid selle neli viimast
   märki.
3. Vali, milliseid e-posti domeene ühendus teenindab. Selle domeeni aadressiga
   sisselogija suunatakse sinu pakkuja juurde.

### Pakkujate märkused <!--quire:vendor-notes-->

- **Microsoft Entra ID**: kasuta rentniku enda avastusaadressi
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  mitte aadressi `common`. Quire logib inimesed sisse väite `email` järgi,
  mille Entra saadab ainult e-posti aadressiga kontode puhul. Rühmade rollideks
  vastendamiseks lisa rühmade väide ID-loale ning vastenda rühmaobjektide ID-d.
  Kui rühmi on üle 200, saadab Entra loendi asemel viite ja Quire ei anna
  rühmapõhist rolli; määra rakendus kindlatele rühmadele või kasuta rakenduserolle.
- **Okta**: kasuta aadressi `https://<your-domain>/.well-known/openid-configuration`
  (või kohandatud autoriseerimisserveri aadressi `/oauth2/<server>`), lisa
  ulatus `groups` ja rühmade väide ning vastenda rühmade nimed. Sisselogimislehe
  eelseade **Okta** (sotsiaalsisselogimise jaotises) vajab ainult sinu Okta domeeni,
  näiteks `acme.okta.com`, kliendi ID-d ja saladust.
- **Google Workspace**: kasuta aadressi
  `https://accounts.google.com/.well-known/openid-configuration` ning lisa
  ühendusse oma domeen, et teise domeeni kontoga sisse ei logitaks.

## SAML 2.0 <!--quire:saml-2-0-->

SAML-i ühekordne sisselogimine sisaldub Businessi paketis ja kõrgemates
(vt [paketid ja arveldamine](/et/admin/plans/)). Ilma selleta ei saa ühendust
lisada. Kui pakett hiljem seda enam ei sisalda, jääb olemasolev ühendus loetavaks,
kuid see eemaldatakse sisselogimisviisidest; kavanda enne paketi alandamist muu
sisselogimisvõimalus.

1. Vali Quire'is **Lisa SAML 2.0**. Anna identiteedipakkujale Quire'i andmed:
   - **Metaandmed**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Väite tarbijateenus (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Anna Quire'ile identiteedipakkuja metaandmete aadress, kleebi metaandmete
   XML või sisesta pakkuja sisselogimisaadress ja allkirjastamissertifikaat.
3. Saada e-posti aadress nime ID-na ning ees- ja perekonnanimi atribuutidena.

   **Microsoft Entra ID** saadab e-posti kujul
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, nime kujul
   `http://schemas.microsoft.com/identity/claims/displayname` ning rühmad kujul
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; sisesta need
   atribuutide vastendusse. **Okta** saadab sinu määratud atribuudilaused; kasuta
   atribuute `email`, `displayName` ja rühmaatribuudilauset `groups`. Mõlemad nime
   ID vormingud sobivad, sest Quire loeb e-posti aadressi atribuudist.

## Testimine <!--quire:testing-->

Enne kõigile teatamist logi privaatse brauseriakna kaudu sisse testkontoga. Hoia
alles vähemalt üks parooliga sisse logida saav haldur, kuni ühekordne sisselogimine
on tõestatud; nii ei lukusta seadistusviga kõiki välja.

## SCIM-iga kasutajate ettevalmistamine <!--quire:provisioning-with-scim-->

SCIM 2.0 võimaldab kataloogil luua, uuendada ja peatada Quire'i kasutajaid ning
hallata rühmakuuluvust ilma arvutustabelit üles laadimata.

1. Loo aadressi `/admin/security/auth` jaotises **Kasutajate ettevalmistamine
   (SCIM)** tunnus. Seda näidatakse ühe korra.
2. Määra identiteedipakkuja ettevalmistusseadetes SCIM-i baasaadressiks
   `https://<organisation>.quirelms.com/scim/v2` ning tunnus kandja märgina.
3. Määra rakendusele kasutajad ja rühmad.

Inimese eemaldamine kataloogist peatab ta Quire'is kustutamise asemel, nii et
tema hinded ja tunnistused säilivad. Kõik SCIM-i tehtud muudatused kantakse
auditi logisse tunnuse nime all.

## LDAP <!--quire:ldap-->

Kohapealse kataloogi puhul, kus pole SAML-i ega OpenID Connecti, lisa **LDAP-
kataloogi** ühendus serveriaadressi, sidumiskonto ja kasutajate otsimise alusega.
Seejärel logivad inimesed sisse oma kataloogi parooliga, mida Quire kontrollib
kataloogi vastu ega salvesta.

Source: https://docs.quirelms.com/et/integrations/sso/index.mdx
