---
title: "Kertakirjautuminen ja käyttäjähallinta"
description: "Kertakirjautuminen OpenID Connect- tai SAML-protokollalla, SCIM-käyttäjähallinta ja LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/fi/llms.txt
> Use this file to discover all available pages before exploring further.

# Kertakirjautuminen ja käyttäjähallinta

<span id="single-sign-on-and-provisioning"></span>

Anna käyttäjien kirjautua Quireen jo olemassa olevalla tilillään ja pidä Quiren käyttäjäluettelo ajan tasalla hakemistosi kanssa.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Avaa `/admin/security/auth` ja valitse **Identiteetintarjoajat ja hakemistot** yhteyden lisäämiseksi. Jokaisesta yhteydestä näet osoitteet, joita identiteetintarjoajasi tarvitsee.

## OpenID Connect <!--quire:openid-connect-->

Toimii Microsoft Entra ID:n, Google Workspacen, Oktan, Auth0:n, Keycloakin ja kaikkien standardien mukaisten palveluntarjoajien kanssa.

1. Luo identiteetintarjoajassasi verkkosovellus. Aseta sen uudelleenohjausosoitteeksi Quiren yhteydelle näyttämä **callback address**: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Valitse Quiressa **Lisää OpenID Connect** ja syötä palveluntarjoajan etsintäosoite (jonka lopussa on `/.well-known/openid-configuration`), asiakastunnus ja asiakassalaisuus. Salaisuus tallennetaan salattuna; sen neljä viimeistä merkkiä näytetään myöhemmin.
3. Valitse, mitä sähköpostiverkkotunnuksia yhteys palvelee. Näillä verkkotunnuksilla kirjautuvat ohjataan palveluntarjoajallesi.

### Palveluntarjoajakohtaisia huomioita <!--quire:vendor-notes-->

- **Microsoft Entra ID**: käytä vuokraajan omaa etsintäosoitetta (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), älä osoitetta `common`. Quire kirjaa käyttäjät sisään `email`-väitteen perusteella. Entra lähettää sen vain tileille, joilla on sähköpostiosoite. Ryhmien kohdistamiseksi rooleihin lisää ryhmäväite ID-tokeniin ja määritä ryhmien objektitunnisteet. Jos ryhmiä on yli 200, Entra lähettää luettelon sijasta osoittimen, eikä Quire anna ryhmärooleja. Määritä silloin sovellus tietyille ryhmille tai käytä sovellusrooleja.
- **Okta**: käytä osoitetta `https://<your-domain>/.well-known/openid-configuration` (tai mukautetun valtuutuspalvelimen osoitetta `/oauth2/<server>`), lisää `groups`-käyttöoikeus ja ryhmäväite sekä määritä ryhmien nimet. Kirjautumissivun **Okta**-esiasetus (sosiaalisen kirjautumisen asetuksissa) tarvitsee vain Okta-verkkotunnuksesi, kuten `acme.okta.com`, asiakastunnuksen ja salaisuuden.
- **Google Workspace**: käytä osoitetta `https://accounts.google.com/.well-known/openid-configuration` ja luettele verkkotunnuksesi yhteydessä, jotta muun verkkotunnuksen tiliä ei hyväksytä.

## SAML 2.0 <!--quire:saml-2-0-->

SAML-kertakirjautuminen sisältyy Business-palvelupakettiin ja sitä laajempiin paketteihin (katso [palvelupaketti ja laskutus](/fi/admin/plans/)). Jos paketti ei sisällä sitä, et voi lisätä yhteyttä. Jos palvelupaketti muuttuu myöhemmin sellaiseksi, joka ei sisällä toimintoa, nykyinen yhteys on edelleen luettavissa mutta poistetaan kirjautumistavoista. Varmista siis vaihtoehtoinen kirjautumistapa ennen paketin alentamista.

1. Valitse Quiressa **Lisää SAML 2.0**. Anna identiteetintarjoajalle Quiren tiedot:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Anna Quirelle identiteetintarjoajan metatieto-osoite tai liitä sen XML-metatiedot tai syötä kirjautumisosoite ja allekirjoitusvarmenne.
3. Lähetä sähköpostiosoite name ID:nä ja etunimi sekä sukunimi attribuutteina.

   **Microsoft Entra ID** lähettää sähköpostin attribuuttina `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, nimen muodossa `http://schemas.microsoft.com/identity/claims/displayname` ja ryhmät muodossa `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`. Syötä nämä nimet attribuuttien kohdistukseen. **Okta** lähettää määrittämäsi attribuuttilausekkeet; käytä `email`-, `displayName`- ja `groups`-ryhmäattribuutteja. Kumpikin name ID -muoto toimii, koska Quire lukee sähköpostin attribuutista.

## Testaaminen <!--quire:testing-->

Kokeile kirjautumista yksityisessä selainikkunassa testitilillä ennen käyttöönotosta ilmoittamista. Säilytä yksi salasanalla kirjautuva ylläpitäjä, kunnes kertakirjautuminen on todettu toimivaksi, jotta virheellinen määritys ei lukitse kaikkia ulos.

## Käyttäjien hallinta SCIM:llä <!--quire:provisioning-with-scim-->

SCIM 2.0:n avulla hakemistosi voi luoda, päivittää ja asettaa Quiren käyttäjiä käyttökieltoon sekä hallita ryhmäjäsenyyksiä ilman taulukkolaskentatiedoston lataamista.

1. Luo tunniste osoitteessa `/admin/security/auth` kohdassa **Käyttäjien provisiointi (SCIM)**. Tunniste näytetään vain kerran.
2. Aseta identiteetintarjoajasi provisiointiasetuksissa SCIM-perusosoitteeksi `https://<organisation>.quirelms.com/scim/v2` ja tunniste bearer-tokeniksi.
3. Liitä käyttäjiä ja ryhmiä sovellukseen.

Hakemistosta poistaminen asettaa käyttäjän Quiressa käyttökieltoon poistamisen sijasta, joten hänen arvosanansa ja todistuksensa säilyvät. Kaikki SCIM:n tekemät muutokset kirjataan auditointilokiin tunnisteen nimellä.

## LDAP <!--quire:ldap-->

Jos paikallisessa hakemistossa ei ole SAML- tai OpenID Connect -tukea, lisää **LDAP-hakemisto**-yhteys palvelimen osoitteella, sidontatilillä ja käyttäjien hakukannalla. Käyttäjät kirjautuvat sen jälkeen hakemiston salasanalla. Quire tarkistaa salasanan hakemistosta eikä koskaan tallenna sitä.

Source: https://docs.quirelms.com/fi/integrations/sso/index.mdx
