Anna käyttäjien kirjautua Quireen jo olemassa olevalla tilillään ja pidä Quiren käyttäjäluettelo ajan tasalla hakemistosi kanssa.

Avaa /admin/security/auth ja valitse Identiteetintarjoajat ja hakemistot yhteyden lisäämiseksi. Jokaisesta yhteydestä näet osoitteet, joita identiteetintarjoajasi tarvitsee.
OpenID Connect
Toimii Microsoft Entra ID:n, Google Workspacen, Oktan, Auth0:n, Keycloakin ja kaikkien standardien mukaisten palveluntarjoajien kanssa.
- Luo identiteetintarjoajassasi verkkosovellus. Aseta sen uudelleenohjausosoitteeksi Quiren yhteydelle näyttämä callback address:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Valitse Quiressa Lisää OpenID Connect ja syötä palveluntarjoajan etsintäosoite (jonka lopussa on
/.well-known/openid-configuration), asiakastunnus ja asiakassalaisuus. Salaisuus tallennetaan salattuna; sen neljä viimeistä merkkiä näytetään myöhemmin. - Valitse, mitä sähköpostiverkkotunnuksia yhteys palvelee. Näillä verkkotunnuksilla kirjautuvat ohjataan palveluntarjoajallesi.
Palveluntarjoajakohtaisia huomioita
- Microsoft Entra ID: käytä vuokraajan omaa etsintäosoitetta (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), älä osoitettacommon. Quire kirjaa käyttäjät sisäänemail-väitteen perusteella. Entra lähettää sen vain tileille, joilla on sähköpostiosoite. Ryhmien kohdistamiseksi rooleihin lisää ryhmäväite ID-tokeniin ja määritä ryhmien objektitunnisteet. Jos ryhmiä on yli 200, Entra lähettää luettelon sijasta osoittimen, eikä Quire anna ryhmärooleja. Määritä silloin sovellus tietyille ryhmille tai käytä sovellusrooleja. - Okta: käytä osoitetta
https://<your-domain>/.well-known/openid-configuration(tai mukautetun valtuutuspalvelimen osoitetta/oauth2/<server>), lisäägroups-käyttöoikeus ja ryhmäväite sekä määritä ryhmien nimet. Kirjautumissivun Okta-esiasetus (sosiaalisen kirjautumisen asetuksissa) tarvitsee vain Okta-verkkotunnuksesi, kutenacme.okta.com, asiakastunnuksen ja salaisuuden. - Google Workspace: käytä osoitetta
https://accounts.google.com/.well-known/openid-configurationja luettele verkkotunnuksesi yhteydessä, jotta muun verkkotunnuksen tiliä ei hyväksytä.
SAML 2.0
SAML-kertakirjautuminen sisältyy Business-palvelupakettiin ja sitä laajempiin paketteihin (katso palvelupaketti ja laskutus). Jos paketti ei sisällä sitä, et voi lisätä yhteyttä. Jos palvelupaketti muuttuu myöhemmin sellaiseksi, joka ei sisällä toimintoa, nykyinen yhteys on edelleen luettavissa mutta poistetaan kirjautumistavoista. Varmista siis vaihtoehtoinen kirjautumistapa ennen paketin alentamista.
-
Valitse Quiressa Lisää SAML 2.0. Anna identiteetintarjoajalle Quiren tiedot:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Anna Quirelle identiteetintarjoajan metatieto-osoite tai liitä sen XML-metatiedot tai syötä kirjautumisosoite ja allekirjoitusvarmenne.
-
Lähetä sähköpostiosoite name ID:nä ja etunimi sekä sukunimi attribuutteina.
Microsoft Entra ID lähettää sähköpostin attribuuttina
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nimen muodossahttp://schemas.microsoft.com/identity/claims/displaynameja ryhmät muodossahttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups. Syötä nämä nimet attribuuttien kohdistukseen. Okta lähettää määrittämäsi attribuuttilausekkeet; käytäemail-,displayName- jagroups-ryhmäattribuutteja. Kumpikin name ID -muoto toimii, koska Quire lukee sähköpostin attribuutista.
Testaaminen
Kokeile kirjautumista yksityisessä selainikkunassa testitilillä ennen käyttöönotosta ilmoittamista. Säilytä yksi salasanalla kirjautuva ylläpitäjä, kunnes kertakirjautuminen on todettu toimivaksi, jotta virheellinen määritys ei lukitse kaikkia ulos.
Käyttäjien hallinta SCIM:llä
SCIM 2.0:n avulla hakemistosi voi luoda, päivittää ja asettaa Quiren käyttäjiä käyttökieltoon sekä hallita ryhmäjäsenyyksiä ilman taulukkolaskentatiedoston lataamista.
- Luo tunniste osoitteessa
/admin/security/authkohdassa Käyttäjien provisiointi (SCIM). Tunniste näytetään vain kerran. - Aseta identiteetintarjoajasi provisiointiasetuksissa SCIM-perusosoitteeksi
https://<organisation>.quirelms.com/scim/v2ja tunniste bearer-tokeniksi. - Liitä käyttäjiä ja ryhmiä sovellukseen.
Hakemistosta poistaminen asettaa käyttäjän Quiressa käyttökieltoon poistamisen sijasta, joten hänen arvosanansa ja todistuksensa säilyvät. Kaikki SCIM:n tekemät muutokset kirjataan auditointilokiin tunnisteen nimellä.
LDAP
Jos paikallisessa hakemistossa ei ole SAML- tai OpenID Connect -tukea, lisää LDAP-hakemisto-yhteys palvelimen osoitteella, sidontatilillä ja käyttäjien hakukannalla. Käyttäjät kirjautuvat sen jälkeen hakemiston salasanalla. Quire tarkistaa salasanan hakemistosta eikä koskaan tallenna sitä.