رفتن به محتوا

ورود یکپارچه و فراهم‌سازی

ورود یکپارچه با OpenID Connect یا SAML، فراهم‌سازی SCIM و LDAP.

به افراد اجازه دهید با حسابی که از پیش دارند وارد Quire شوند و فهرست کاربران Quire را با فهرست راهنمایتان همگام نگه دارید.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

/admin/security/auth را باز کنید و برای افزودن اتصال Identity providers and directories را انتخاب کنید. هر اتصال نشانی‌های لازم برای ارائه‌دهندهٔ هویتتان را نشان می‌دهد.

OpenID Connect

با Microsoft Entra ID، Google Workspace، Okta، Auth0، Keycloak و هر ارائه‌دهندهٔ سازگار با استاندارد کار می‌کند.

  1. در ارائه‌دهندهٔ هویتتان یک برنامهٔ وب بسازید. نشانی تغییرمسیرش را روی نشانی callbackای بگذارید که Quire برای اتصال نشان می‌دهد: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. در Quire، Add OpenID Connect را انتخاب و نشانی کشف ارائه‌دهنده (که به /.well-known/openid-configuration ختم می‌شود)، شناسهٔ کلاینت و راز کلاینت را وارد کنید. راز مهروموم می‌شود و هنگام نمایش دوباره فقط چهار نویسهٔ پایانی‌اش دیده می‌شود.
  3. دامنه‌های ایمیلی‌ای را انتخاب کنید که اتصال ارائه می‌کند. کسی که با نشانی‌ای از آن دامنه وارد شود به ارائه‌دهندهٔ شما فرستاده می‌شود.

یادداشت‌های ارائه‌دهندگان

  • Microsoft Entra ID: نشانی کشف ویژهٔ tenant خودتان را به کار ببرید (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration)، نه common. Quire افراد را با ادعای email وارد می‌کند و Entra آن را فقط برای حساب‌هایی می‌فرستد که نشانی ایمیل دارند. برای نگاشت گروه‌ها به نقش‌ها، ادعای گروه‌ها را به ID token بیفزایید و شناسه‌های شیء گروه را نگاشت کنید. اگر گروه‌ها بیش از ۲۰۰ باشند، Entra به‌جای فهرست اشاره‌گری می‌فرستد و Quire هیچ نقش گروهی اعطا نمی‌کند؛ پس برنامه را به گروه‌های مشخص واگذار یا از app role استفاده کنید.
  • Okta: https://<your-domain>/.well-known/openid-configuration را به کار ببرید (یا نشانی /oauth2/<server> برای authorization server سفارشی)، دامنهٔ groups و ادعای گروه‌ها را بیفزایید و نام گروه‌ها را نگاشت کنید. پیش‌تنظیم صفحهٔ ورود Okta (در بخش ورود اجتماعی) فقط دامنهٔ Okta شما، مانند acme.okta.com، شناسهٔ کلاینت و راز را می‌خواهد.
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration را به کار ببرید و دامنه‌تان را در اتصال فهرست کنید تا حساب دامنهٔ دیگری وارد نشود.

SAML 2.0

ورود یکپارچهٔ SAML بخشی از طرح Business و بالاتر است (به طرح و صورت‌حساب مراجعه کنید). در طرحی که آن را ندارد نمی‌توانید اتصال بیفزایید. اگر طرح بعداً آن را از دست بدهد، اتصال موجود خواندنی می‌ماند اما از روش‌های ورود برداشته می‌شود؛ پس پیش از تنزل، راه ورود دیگری آماده کنید.

  1. در Quire، Add SAML 2.0 را انتخاب کنید و جزئیات Quire را به ارائه‌دهندهٔ هویت بدهید:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. نشانی metadata ارائه‌دهندهٔ هویت را به Quire بدهید یا XML فراداده‌اش را بچسبانید، یا نشانی ورود و گواهی امضایش را وارد کنید.

  3. نشانی ایمیل را به‌عنوان name ID و نام و نام خانوادگی را به‌عنوان ویژگی بفرستید.

    Microsoft Entra ID ایمیل را در http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress، نام را در http://schemas.microsoft.com/identity/claims/displayname و گروه‌ها را در http://schemas.microsoft.com/ws/2008/06/identity/claims/groups می‌فرستد؛ این نام‌ها را در نگاشت ویژگی وارد کنید. Okta هر ویژگی‌ای را که تعریف کنید می‌فرستد؛ از email، displayName و عبارت ویژگی گروهی groups استفاده کنید. هر دو قالب name ID کار می‌کنند، چون Quire ایمیل را از ویژگی می‌خواند.

آزمودن

پیش از آنکه به همه خبر دهید، با حساب آزمایشی در پنجرهٔ مرور خصوصی وارد شوید. تا وقتی ورود یکپارچه تأیید نشده یک مدیر را نگه دارید که بتواند با گذرواژه وارد شود؛ پیکربندی اشتباه نباید همه را بیرون قفل کند.

فراهم‌سازی با SCIM

SCIM 2.0 به فهرست راهنمای شما امکان می‌دهد بدون بارگذاری صفحه‌گسترده کاربران Quire را بسازد، به‌روزرسانی یا تعلیق کند و عضویت گروه را اداره کند.

  1. در /admin/security/auth و زیر User provisioning (SCIM) یک token بسازید. فقط یک‌بار نمایش داده می‌شود.
  2. در تنظیمات فراهم‌سازی ارائه‌دهندهٔ هویت، نشانی پایهٔ SCIM را روی https://<organisation>.quirelms.com/scim/v2 و token را به‌صورت bearer token بگذارید.
  3. کاربران و گروه‌ها را به برنامه واگذار کنید.

برداشتن فرد از فهرست راهنما او را در Quire حذف نمی‌کند، بلکه معلق می‌کند تا نمره‌ها و گواهی‌هایش حفظ شوند. هر تغییری که SCIM بدهد، زیر نام token در گزارش حسابرسی ثبت می‌شود.

LDAP

برای فهرست راهنمای داخلی‌ای که SAML یا OpenID Connect ندارد، اتصال LDAP directory را با نشانی سرور، حساب bind و پایه‌ای که کاربران زیر آن پیدا می‌شوند بیفزایید. افراد پس از آن با گذرواژهٔ فهرست راهنما وارد می‌شوند؛ Quire آن را با فهرست بررسی می‌کند و هرگز ذخیره‌اش نمی‌کند.

پیمایش

برای جست‌وجو بنویسید…

↑↓ پیمایش↵ انتخابEsc بستن