Siirry sisältöön

Kertakirjautuminen ja käyttäjähallinta

Kertakirjautuminen OpenID Connect- tai SAML-protokollalla, SCIM-käyttäjähallinta ja LDAP.

Anna käyttäjien kirjautua Quireen jo olemassa olevalla tilillään ja pidä Quiren käyttäjäluettelo ajan tasalla hakemistosi kanssa.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Avaa /admin/security/auth ja valitse Identiteetintarjoajat ja hakemistot yhteyden lisäämiseksi. Jokaisesta yhteydestä näet osoitteet, joita identiteetintarjoajasi tarvitsee.

OpenID Connect

Toimii Microsoft Entra ID:n, Google Workspacen, Oktan, Auth0:n, Keycloakin ja kaikkien standardien mukaisten palveluntarjoajien kanssa.

  1. Luo identiteetintarjoajassasi verkkosovellus. Aseta sen uudelleenohjausosoitteeksi Quiren yhteydelle näyttämä callback address: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Valitse Quiressa Lisää OpenID Connect ja syötä palveluntarjoajan etsintäosoite (jonka lopussa on /.well-known/openid-configuration), asiakastunnus ja asiakassalaisuus. Salaisuus tallennetaan salattuna; sen neljä viimeistä merkkiä näytetään myöhemmin.
  3. Valitse, mitä sähköpostiverkkotunnuksia yhteys palvelee. Näillä verkkotunnuksilla kirjautuvat ohjataan palveluntarjoajallesi.

Palveluntarjoajakohtaisia huomioita

  • Microsoft Entra ID: käytä vuokraajan omaa etsintäosoitetta (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), älä osoitetta common. Quire kirjaa käyttäjät sisään email-väitteen perusteella. Entra lähettää sen vain tileille, joilla on sähköpostiosoite. Ryhmien kohdistamiseksi rooleihin lisää ryhmäväite ID-tokeniin ja määritä ryhmien objektitunnisteet. Jos ryhmiä on yli 200, Entra lähettää luettelon sijasta osoittimen, eikä Quire anna ryhmärooleja. Määritä silloin sovellus tietyille ryhmille tai käytä sovellusrooleja.
  • Okta: käytä osoitetta https://<your-domain>/.well-known/openid-configuration (tai mukautetun valtuutuspalvelimen osoitetta /oauth2/<server>), lisää groups-käyttöoikeus ja ryhmäväite sekä määritä ryhmien nimet. Kirjautumissivun Okta-esiasetus (sosiaalisen kirjautumisen asetuksissa) tarvitsee vain Okta-verkkotunnuksesi, kuten acme.okta.com, asiakastunnuksen ja salaisuuden.
  • Google Workspace: käytä osoitetta https://accounts.google.com/.well-known/openid-configuration ja luettele verkkotunnuksesi yhteydessä, jotta muun verkkotunnuksen tiliä ei hyväksytä.

SAML 2.0

SAML-kertakirjautuminen sisältyy Business-palvelupakettiin ja sitä laajempiin paketteihin (katso palvelupaketti ja laskutus). Jos paketti ei sisällä sitä, et voi lisätä yhteyttä. Jos palvelupaketti muuttuu myöhemmin sellaiseksi, joka ei sisällä toimintoa, nykyinen yhteys on edelleen luettavissa mutta poistetaan kirjautumistavoista. Varmista siis vaihtoehtoinen kirjautumistapa ennen paketin alentamista.

  1. Valitse Quiressa Lisää SAML 2.0. Anna identiteetintarjoajalle Quiren tiedot:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Anna Quirelle identiteetintarjoajan metatieto-osoite tai liitä sen XML-metatiedot tai syötä kirjautumisosoite ja allekirjoitusvarmenne.

  3. Lähetä sähköpostiosoite name ID:nä ja etunimi sekä sukunimi attribuutteina.

    Microsoft Entra ID lähettää sähköpostin attribuuttina http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nimen muodossa http://schemas.microsoft.com/identity/claims/displayname ja ryhmät muodossa http://schemas.microsoft.com/ws/2008/06/identity/claims/groups. Syötä nämä nimet attribuuttien kohdistukseen. Okta lähettää määrittämäsi attribuuttilausekkeet; käytä email-, displayName- ja groups-ryhmäattribuutteja. Kumpikin name ID -muoto toimii, koska Quire lukee sähköpostin attribuutista.

Testaaminen

Kokeile kirjautumista yksityisessä selainikkunassa testitilillä ennen käyttöönotosta ilmoittamista. Säilytä yksi salasanalla kirjautuva ylläpitäjä, kunnes kertakirjautuminen on todettu toimivaksi, jotta virheellinen määritys ei lukitse kaikkia ulos.

Käyttäjien hallinta SCIM:llä

SCIM 2.0:n avulla hakemistosi voi luoda, päivittää ja asettaa Quiren käyttäjiä käyttökieltoon sekä hallita ryhmäjäsenyyksiä ilman taulukkolaskentatiedoston lataamista.

  1. Luo tunniste osoitteessa /admin/security/auth kohdassa Käyttäjien provisiointi (SCIM). Tunniste näytetään vain kerran.
  2. Aseta identiteetintarjoajasi provisiointiasetuksissa SCIM-perusosoitteeksi https://<organisation>.quirelms.com/scim/v2 ja tunniste bearer-tokeniksi.
  3. Liitä käyttäjiä ja ryhmiä sovellukseen.

Hakemistosta poistaminen asettaa käyttäjän Quiressa käyttökieltoon poistamisen sijasta, joten hänen arvosanansa ja todistuksensa säilyvät. Kaikki SCIM:n tekemät muutokset kirjataan auditointilokiin tunnisteen nimellä.

LDAP

Jos paikallisessa hakemistossa ei ole SAML- tai OpenID Connect -tukea, lisää LDAP-hakemisto-yhteys palvelimen osoitteella, sidontatilillä ja käyttäjien hakukannalla. Käyttäjät kirjautuvat sen jälkeen hakemiston salasanalla. Quire tarkistaa salasanan hakemistosta eikä koskaan tallenna sitä.

Navigaatio

Kirjoita hakeaksesi…

↑↓ siirry↵ valitseEsc sulje