---
title: "ورود یکپارچه و فراهم‌سازی"
description: "ورود یکپارچه با OpenID Connect یا SAML، فراهم‌سازی SCIM و LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/fa/llms.txt
> Use this file to discover all available pages before exploring further.

# ورود یکپارچه و فراهم‌سازی

<span id="single-sign-on-and-provisioning"></span>

به افراد اجازه دهید با حسابی که از پیش دارند وارد Quire شوند و فهرست کاربران Quire را با فهرست راهنمایتان همگام نگه دارید.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

`/admin/security/auth` را باز کنید و برای افزودن اتصال **Identity providers and directories** را انتخاب کنید. هر اتصال نشانی‌های لازم برای ارائه‌دهندهٔ هویتتان را نشان می‌دهد.

## OpenID Connect <!--quire:openid-connect-->

با Microsoft Entra ID، Google Workspace، Okta، Auth0، Keycloak و هر ارائه‌دهندهٔ سازگار با استاندارد کار می‌کند.

1. در ارائه‌دهندهٔ هویتتان یک برنامهٔ وب بسازید. نشانی تغییرمسیرش را روی **نشانی callback**ای بگذارید که Quire برای اتصال نشان می‌دهد: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. در Quire، **Add OpenID Connect** را انتخاب و نشانی کشف ارائه‌دهنده (که به `/.well-known/openid-configuration` ختم می‌شود)، شناسهٔ کلاینت و راز کلاینت را وارد کنید. راز مهروموم می‌شود و هنگام نمایش دوباره فقط چهار نویسهٔ پایانی‌اش دیده می‌شود.
3. دامنه‌های ایمیلی‌ای را انتخاب کنید که اتصال ارائه می‌کند. کسی که با نشانی‌ای از آن دامنه وارد شود به ارائه‌دهندهٔ شما فرستاده می‌شود.

### یادداشت‌های ارائه‌دهندگان <!--quire:vendor-notes-->

- **Microsoft Entra ID**: نشانی کشف ویژهٔ tenant خودتان را به کار ببرید (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`)، نه `common`. Quire افراد را با ادعای `email` وارد می‌کند و Entra آن را فقط برای حساب‌هایی می‌فرستد که نشانی ایمیل دارند. برای نگاشت گروه‌ها به نقش‌ها، ادعای گروه‌ها را به ID token بیفزایید و شناسه‌های شیء گروه را نگاشت کنید. اگر گروه‌ها بیش از ۲۰۰ باشند، Entra به‌جای فهرست اشاره‌گری می‌فرستد و Quire هیچ نقش گروهی اعطا نمی‌کند؛ پس برنامه را به گروه‌های مشخص واگذار یا از app role استفاده کنید.
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` را به کار ببرید (یا نشانی `/oauth2/<server>` برای authorization server سفارشی)، دامنهٔ `groups` و ادعای گروه‌ها را بیفزایید و نام گروه‌ها را نگاشت کنید. پیش‌تنظیم صفحهٔ ورود **Okta** (در بخش ورود اجتماعی) فقط دامنهٔ Okta شما، مانند `acme.okta.com`، شناسهٔ کلاینت و راز را می‌خواهد.
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration` را به کار ببرید و دامنه‌تان را در اتصال فهرست کنید تا حساب دامنهٔ دیگری وارد نشود.

## SAML 2.0 <!--quire:saml-2-0-->

ورود یکپارچهٔ SAML بخشی از طرح Business و بالاتر است (به [طرح و صورت‌حساب](/fa/admin/plans/) مراجعه کنید). در طرحی که آن را ندارد نمی‌توانید اتصال بیفزایید. اگر طرح بعداً آن را از دست بدهد، اتصال موجود خواندنی می‌ماند اما از روش‌های ورود برداشته می‌شود؛ پس پیش از تنزل، راه ورود دیگری آماده کنید.

1. در Quire، **Add SAML 2.0** را انتخاب کنید و جزئیات Quire را به ارائه‌دهندهٔ هویت بدهید:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. نشانی metadata ارائه‌دهندهٔ هویت را به Quire بدهید یا XML فراداده‌اش را بچسبانید، یا نشانی ورود و گواهی امضایش را وارد کنید.
3. نشانی ایمیل را به‌عنوان name ID و نام و نام خانوادگی را به‌عنوان ویژگی بفرستید.

   **Microsoft Entra ID** ایمیل را در `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`، نام را در `http://schemas.microsoft.com/identity/claims/displayname` و گروه‌ها را در `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` می‌فرستد؛ این نام‌ها را در نگاشت ویژگی وارد کنید. **Okta** هر ویژگی‌ای را که تعریف کنید می‌فرستد؛ از `email`، `displayName` و عبارت ویژگی گروهی `groups` استفاده کنید. هر دو قالب name ID کار می‌کنند، چون Quire ایمیل را از ویژگی می‌خواند.

## آزمودن <!--quire:testing-->

پیش از آنکه به همه خبر دهید، با حساب آزمایشی در پنجرهٔ مرور خصوصی وارد شوید. تا وقتی ورود یکپارچه تأیید نشده یک مدیر را نگه دارید که بتواند با گذرواژه وارد شود؛ پیکربندی اشتباه نباید همه را بیرون قفل کند.

## فراهم‌سازی با SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 به فهرست راهنمای شما امکان می‌دهد بدون بارگذاری صفحه‌گسترده کاربران Quire را بسازد، به‌روزرسانی یا تعلیق کند و عضویت گروه را اداره کند.

1. در `/admin/security/auth` و زیر **User provisioning (SCIM)** یک token بسازید. فقط یک‌بار نمایش داده می‌شود.
2. در تنظیمات فراهم‌سازی ارائه‌دهندهٔ هویت، نشانی پایهٔ SCIM را روی `https://<organisation>.quirelms.com/scim/v2` و token را به‌صورت bearer token بگذارید.
3. کاربران و گروه‌ها را به برنامه واگذار کنید.

برداشتن فرد از فهرست راهنما او را در Quire حذف نمی‌کند، بلکه معلق می‌کند تا نمره‌ها و گواهی‌هایش حفظ شوند. هر تغییری که SCIM بدهد، زیر نام token در گزارش حسابرسی ثبت می‌شود.

## LDAP <!--quire:ldap-->

برای فهرست راهنمای داخلی‌ای که SAML یا OpenID Connect ندارد، اتصال **LDAP directory** را با نشانی سرور، حساب bind و پایه‌ای که کاربران زیر آن پیدا می‌شوند بیفزایید. افراد پس از آن با گذرواژهٔ فهرست راهنما وارد می‌شوند؛ Quire آن را با فهرست بررسی می‌کند و هرگز ذخیره‌اش نمی‌کند.

Source: https://docs.quirelms.com/fa/integrations/sso/index.mdx
