Lumaktaw sa nilalaman

Single sign-on at provisioning

Single sign-on gamit ang OpenID Connect o SAML, provisioning sa SCIM, at LDAP.

Tingnan bilang Markdown

Pahintulutan ang mga tao na mag-sign in sa Quire gamit ang dati na nilang account at panatilihing tugma ang listahan ng user sa Quire sa directory mo.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Buksan ang /admin/security/auth, saka ang Mga identity provider at directory para magdagdag ng koneksiyon. Ipinapakita sa bawat koneksiyon ang mga address na kailangan ng identity provider mo.

OpenID Connect

Gumagana sa Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, at anumang provider na sumusunod sa standard.

  1. Gumawa ng web application sa identity provider mo. Itakda ang redirect address nito sa callback address na ipinapakita ng Quire sa koneksiyon: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Sa Quire, piliin ang Magdagdag ng OpenID Connect at ilagay ang discovery address ng provider (nagtatapos sa /.well-known/openid-configuration), client ID, at client secret. Selyado ang secret sa pag-save; apat na huling character lang nito ang muling ipinapakita.
  3. Piliin ang mga email domain na pagsisilbihan ng koneksiyon. Ipapadala sa provider mo ang sinumang mag-sign in gamit ang address mula sa domain na iyon.

Mga tala sa vendor

  • Microsoft Entra ID: gamitin ang sariling discovery address ng tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), hindi common. Nagpapa-sign in ang Quire gamit ang claim na email, na ipinapadala lang ng Entra para sa account na may mail address. Para imapa ang grupo sa tungkulin, idagdag ang groups claim sa ID token at imapa ang object ID ng grupo. Kapag mahigit 200 ang grupo, pointer sa halip na listahan ang ipadadala ng Entra at walang grupong role na ibibigay ang Quire; italaga ang app sa mga partikular na grupo o gumamit ng app role.
  • Okta: gamitin ang https://<your-domain>/.well-known/openid-configuration (o /oauth2/<server> na address para sa custom authorization server), idagdag ang scope na groups at groups claim, at imapa ang mga pangalan ng grupo. acme.okta.com ang halimbawa ng Okta domain na kailangan ng preset na Okta sa pahina ng pag-sign in (sa social sign-in), kasama ang client ID at secret.
  • Google Workspace: gamitin ang https://accounts.google.com/.well-known/openid-configuration at ilista ang domain mo sa koneksiyon upang hindi makapag-sign in ang account mula sa ibang domain.

SAML 2.0

Kasama sa Business plan at mas mataas ang SAML single sign-on (tingnan ang mga plan at pagsingil). Hindi ka makapagdaragdag ng koneksiyon sa planong wala nito. Kung mawala ito sa plan kalaunan, mananatiling mababasa ang dati nang koneksiyon ngunit aalisin sa mga paraan ng pag-sign in; magplano ng ibang paraan bago mag-downgrade.

  1. Sa Quire, piliin ang Magdagdag ng SAML 2.0. Ibigay sa identity provider mo ang mga detalye ng Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Ibigay sa Quire ang metadata address ng identity provider, i-paste ang metadata XML nito, o ilagay ang sign-in address at signing certificate.

  3. Ipadala ang email address bilang name ID at ang given name at family name bilang attribute.

    Ipinadadala ng Microsoft Entra ID ang email bilang http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, pangalan bilang http://schemas.microsoft.com/identity/claims/displayname, at grupo bilang http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; ilagay ang mga pangalang ito sa attribute mapping. Anumang attribute statement na itinakda mo ang ipinadadala ng Okta; gamitin ang email, displayName, at group attribute statement na groups. Gumagana ang alinmang name ID format dahil binabasa ng Quire ang email mula sa attribute.

Pagsubok

Mag-sign in gamit ang test account sa private browser window bago magsabi sa lahat. Panatilihin ang isang administrador na makapag-sign in gamit ang password hangga’t hindi pa napapatunayan ang single sign-on, upang walang ma-lock out dahil sa maling setting.

Provisioning gamit ang SCIM

Hinahayaan ng SCIM 2.0 ang directory mo na gumawa, mag-update, magsuspinde ng Quire user at mamahala ng pagiging miyembro ng grupo nang walang spreadsheet upload.

  1. Sa /admin/security/auth, sa ilalim ng User provisioning (SCIM), gumawa ng token. Isang beses lang ito ipinapakita.
  2. Sa setting ng provisioning ng identity provider, itakda ang SCIM base address sa https://<organisation>.quirelms.com/scim/v2 at ang token bilang bearer token.
  3. Italaga sa application ang mga user at grupo.

Pagsuspinde sa Quire sa halip na pagbura ang ginagawa ng pagtanggal sa directory, kaya nananatili ang marka at sertipiko ng tao. Itinatala sa audit log sa ilalim ng pangalan ng token ang bawat pagbabagong ginagawa ng SCIM.

LDAP

Para sa on-premises directory na walang SAML o OpenID Connect, magdagdag ng koneksiyong LDAP directory gamit ang address ng server, bind account, at base kung saan matatagpuan ang mga user. Mag-sign in ang mga tao gamit ang password sa directory, na sinusuri ng Quire roon at hindi iniimbak. EOF bun apps/docs-site/scripts/import-guide.ts fil integrations/sso.md

Nabigasyon

Mag-type para maghanap…

↑↓ mag-navigate↵ pumiliEsc isara