---
title: "Saio-hasiera bakarra eta hornikuntza"
description: "OpenID Connect edo SAML bidezko saio-hasiera bakarra, SCIM hornikuntza eta LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/eu/llms.txt
> Use this file to discover all available pages before exploring further.

# Saio-hasiera bakarra eta hornikuntza

<span id="single-sign-on-and-provisioning"></span>

Erabiltzaileek lehendik duten kontuarekin Quiren saioa hasteko aukera izan dezatela, eta Quireren erabiltzaile-zerrenda zure direktorioarekin sinkronizatuta egon dadila.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Ireki `/admin/security/auth`, eta joan **Identitate-hornitzaileak eta direktorioak** atalera konexio bat gehitzeko. Konexio bakoitzak identitate-hornitzaileak behar dituen helbideak erakusten ditu.

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak eta estandarrak betetzen dituen edozein hornitzailerekin funtzionatzen du.

1. Sortu web-aplikazio bat identitate-hornitzailean. Ezarri birbideratze-helbide gisa Quirek konexiorako erakusten duen **atzipen-helbidea**: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quiren, hautatu **Gehitu OpenID Connect** eta sartu hornitzailearen aurkikuntza-helbidea (`/.well-known/openid-configuration` amaitzen dena), bezeroaren IDa eta bezeroaren sekretua. Sekretua zigilatuta gordetzen da; azken lau karaktereak baino ez dira berriro erakusten.
3. Hautatu konexioak zer posta-domeinu zerbitzatuko dituen. Domeinu horretako helbidea erabiliz saioa hasten duen pertsona zure hornitzailera bidaliko da.

### Hornitzaileen oharrak <!--quire:vendor-notes-->

- **Microsoft Entra ID**: erabili maizterraren aurkikuntza-helbide propioa (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), ez `common`. Quirek `email` claim-a erabiltzen du erabiltzaileen saioa hasteko; Entrak posta-helbidea duten kontuetarako soilik bidaltzen du claim hori. Taldeak rol bihurtzeko, gehitu groups claim-a ID tokenari eta mapatu taldeko objektuen IDak. 200 talde baino gehiago badaude, Entrak zerrendaren ordez erakusle bat bidaltzen du eta Quirek ez du talde-rolik ematen; beraz, esleitu aplikazioa talde jakin batzuei edo erabili aplikazio-rolak.
- **Okta**: erabili `https://<your-domain>/.well-known/openid-configuration` (edo baimen-zerbitzari pertsonalizatu baterako `/oauth2/<server>` helbidea), gehitu `groups` scope-a eta groups claim bat, eta mapatu taldeen izenak. Saioa hasteko orriko **Okta** aurrezarpenak (saio-hasiera sozialaren azpian) zure Okta domeinua bakarrik behar du (adibidez, `acme.okta.com`), bezeroaren IDa eta sekretua.
- **Google Workspace**: erabili `https://accounts.google.com/.well-known/openid-configuration` eta zerrendatu zure domeinua konexioan, beste domeinu bateko konturik saioa hasi gabe gera dadin.

## SAML 2.0 <!--quire:saml-2-0-->

SAML bidezko saio-hasiera bakarra Business planean eta goragokoetan dago (ikus [planak eta fakturazioa](/eu/admin/plans/)). Ezaugarri hori ez duen plan batean ezin duzu konexiorik gehitu. Plan batek gero ezaugarri hori galtzen badu, lehendik dagoen konexioa irakurgai egongo da, baina ez da saioa hasteko metodoen artean agertuko; beraz, mailaz jaitsi aurretik prestatu beste sarbide-modu bat.

1. Quiren, hautatu **Gehitu SAML 2.0**. Eman zure identitate-hornitzaileari Quireren xehetasunak:
   - **Metadatuak**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Baieztapenen kontsumitzaile-zerbitzua (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Eman Quireri zure identitate-hornitzailearen metadatu-helbidea, edo itsatsi haren metadatuen XMLa, edo sartu saioa hasteko helbidea eta sinatze-ziurtagiria.
3. Bidali posta-helbidea izen-ID gisa, eta izena eta abizena atributu gisa.

   **Microsoft Entra ID**k posta hau bidaltzen du: `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`; izena honela: `http://schemas.microsoft.com/identity/claims/displayname`; eta taldeak honela: `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`. Sartu izen horiek atributuen mapaketan. **Oktak** zuk definitutako atributu-adierazpenak bidaltzen ditu; erabili `email`, `displayName` eta talde-atributuaren `groups` adierazpena. Izen-IDaren bi formatuak baliozkoak dira, Quirek atribututik irakurtzen baitu posta-helbidea.

## Probak <!--quire:testing-->

Hasi saioa probako kontu batekin arakatzaile pribatu baten leihoan, jendeari jakinarazi aurretik. Mantendu pasahitzarekin saioa hasi dezakeen administratzaile bat saio-hasiera bakarra probatuta egon arte, konfigurazio oker batek inor kanpoan ez uzteko.

## SCIM bidezko hornikuntza <!--quire:provisioning-with-scim-->

SCIM 2.0 erabiliz, zure direktorioak Quireko erabiltzaileak sor, egunera eta eten ditzake, eta taldekidetza kudea dezake, inork kalkulu-orriak igo beharrik izan gabe.

1. `/admin/security/auth` helbidean, **Erabiltzaileen hornikuntza (SCIM)** atalean, sortu token bat. Behin bakarrik erakusten da.
2. Zure identitate-hornitzailearen hornikuntza-ezarpenetan, ezarri SCIM oinarrizko helbidea `https://<organisation>.quirelms.com/scim/v2` eta tokena bearer token gisa.
3. Esleitu erabiltzaileak eta taldeak aplikazioari.

Direktorioan norbait kentzeak Quiren eten egiten du, ez ezabatzen; horrela, haren kalifikazioak eta ziurtagiriak gordetzen dira. SCIMek egiten duen aldaketa bakoitza auditoriako erregistroan agertzen da tokenaren izenarekin.

## LDAP <!--quire:ldap-->

SAML edo OpenID Connect ez duen tokiko direktorio baterako, gehitu **LDAP direktorioa** konexioa zerbitzari-helbidearekin, lotura-kontu batekin eta erabiltzaileak dauden oinarrizko bidearekin. Ondoren, erabiltzaileek direktorioko pasahitzarekin hasiko dute saioa; Quirek direktorioan egiaztatzen du pasahitza, eta ez du gordetzen.

Source: https://docs.quirelms.com/eu/integrations/sso/index.mdx
