Joan edukira

Saio-hasiera bakarra eta hornikuntza

OpenID Connect edo SAML bidezko saio-hasiera bakarra, SCIM hornikuntza eta LDAP.

Ikusi Markdown gisa

Erabiltzaileek lehendik duten kontuarekin Quiren saioa hasteko aukera izan dezatela, eta Quireren erabiltzaile-zerrenda zure direktorioarekin sinkronizatuta egon dadila.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Ireki /admin/security/auth, eta joan Identitate-hornitzaileak eta direktorioak atalera konexio bat gehitzeko. Konexio bakoitzak identitate-hornitzaileak behar dituen helbideak erakusten ditu.

OpenID Connect

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak eta estandarrak betetzen dituen edozein hornitzailerekin funtzionatzen du.

  1. Sortu web-aplikazio bat identitate-hornitzailean. Ezarri birbideratze-helbide gisa Quirek konexiorako erakusten duen atzipen-helbidea: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quiren, hautatu Gehitu OpenID Connect eta sartu hornitzailearen aurkikuntza-helbidea (/.well-known/openid-configuration amaitzen dena), bezeroaren IDa eta bezeroaren sekretua. Sekretua zigilatuta gordetzen da; azken lau karaktereak baino ez dira berriro erakusten.
  3. Hautatu konexioak zer posta-domeinu zerbitzatuko dituen. Domeinu horretako helbidea erabiliz saioa hasten duen pertsona zure hornitzailera bidaliko da.

Hornitzaileen oharrak

  • Microsoft Entra ID: erabili maizterraren aurkikuntza-helbide propioa (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ez common. Quirek email claim-a erabiltzen du erabiltzaileen saioa hasteko; Entrak posta-helbidea duten kontuetarako soilik bidaltzen du claim hori. Taldeak rol bihurtzeko, gehitu groups claim-a ID tokenari eta mapatu taldeko objektuen IDak. 200 talde baino gehiago badaude, Entrak zerrendaren ordez erakusle bat bidaltzen du eta Quirek ez du talde-rolik ematen; beraz, esleitu aplikazioa talde jakin batzuei edo erabili aplikazio-rolak.
  • Okta: erabili https://<your-domain>/.well-known/openid-configuration (edo baimen-zerbitzari pertsonalizatu baterako /oauth2/<server> helbidea), gehitu groups scope-a eta groups claim bat, eta mapatu taldeen izenak. Saioa hasteko orriko Okta aurrezarpenak (saio-hasiera sozialaren azpian) zure Okta domeinua bakarrik behar du (adibidez, acme.okta.com), bezeroaren IDa eta sekretua.
  • Google Workspace: erabili https://accounts.google.com/.well-known/openid-configuration eta zerrendatu zure domeinua konexioan, beste domeinu bateko konturik saioa hasi gabe gera dadin.

SAML 2.0

SAML bidezko saio-hasiera bakarra Business planean eta goragokoetan dago (ikus planak eta fakturazioa). Ezaugarri hori ez duen plan batean ezin duzu konexiorik gehitu. Plan batek gero ezaugarri hori galtzen badu, lehendik dagoen konexioa irakurgai egongo da, baina ez da saioa hasteko metodoen artean agertuko; beraz, mailaz jaitsi aurretik prestatu beste sarbide-modu bat.

  1. Quiren, hautatu Gehitu SAML 2.0. Eman zure identitate-hornitzaileari Quireren xehetasunak:

    • Metadatuak: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Baieztapenen kontsumitzaile-zerbitzua (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Eman Quireri zure identitate-hornitzailearen metadatu-helbidea, edo itsatsi haren metadatuen XMLa, edo sartu saioa hasteko helbidea eta sinatze-ziurtagiria.

  3. Bidali posta-helbidea izen-ID gisa, eta izena eta abizena atributu gisa.

    Microsoft Entra IDk posta hau bidaltzen du: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress; izena honela: http://schemas.microsoft.com/identity/claims/displayname; eta taldeak honela: http://schemas.microsoft.com/ws/2008/06/identity/claims/groups. Sartu izen horiek atributuen mapaketan. Oktak zuk definitutako atributu-adierazpenak bidaltzen ditu; erabili email, displayName eta talde-atributuaren groups adierazpena. Izen-IDaren bi formatuak baliozkoak dira, Quirek atribututik irakurtzen baitu posta-helbidea.

Probak

Hasi saioa probako kontu batekin arakatzaile pribatu baten leihoan, jendeari jakinarazi aurretik. Mantendu pasahitzarekin saioa hasi dezakeen administratzaile bat saio-hasiera bakarra probatuta egon arte, konfigurazio oker batek inor kanpoan ez uzteko.

SCIM bidezko hornikuntza

SCIM 2.0 erabiliz, zure direktorioak Quireko erabiltzaileak sor, egunera eta eten ditzake, eta taldekidetza kudea dezake, inork kalkulu-orriak igo beharrik izan gabe.

  1. /admin/security/auth helbidean, Erabiltzaileen hornikuntza (SCIM) atalean, sortu token bat. Behin bakarrik erakusten da.
  2. Zure identitate-hornitzailearen hornikuntza-ezarpenetan, ezarri SCIM oinarrizko helbidea https://<organisation>.quirelms.com/scim/v2 eta tokena bearer token gisa.
  3. Esleitu erabiltzaileak eta taldeak aplikazioari.

Direktorioan norbait kentzeak Quiren eten egiten du, ez ezabatzen; horrela, haren kalifikazioak eta ziurtagiriak gordetzen dira. SCIMek egiten duen aldaketa bakoitza auditoriako erregistroan agertzen da tokenaren izenarekin.

LDAP

SAML edo OpenID Connect ez duen tokiko direktorio baterako, gehitu LDAP direktorioa konexioa zerbitzari-helbidearekin, lotura-kontu batekin eta erabiltzaileak dauden oinarrizko bidearekin. Ondoren, erabiltzaileek direktorioko pasahitzarekin hasiko dute saioa; Quirek direktorioan egiaztatzen du pasahitza, eta ez du gordetzen.

Nabigazioa

Idatzi bilatzeko…

↑↓ nabigatu↵ hautatuEsc itxi