---
title: "Single sign-on at provisioning"
description: "Single sign-on gamit ang OpenID Connect o SAML, provisioning sa SCIM, at LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/fil/llms.txt
> Use this file to discover all available pages before exploring further.

# Single sign-on at provisioning

<span id="single-sign-on-and-provisioning"></span>

Pahintulutan ang mga tao na mag-sign in sa Quire gamit ang dati na nilang
account at panatilihing tugma ang listahan ng user sa Quire sa directory mo.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Buksan ang `/admin/security/auth`, saka ang **Mga identity provider at directory**
para magdagdag ng koneksiyon. Ipinapakita sa bawat koneksiyon ang mga address na
kailangan ng identity provider mo.

## OpenID Connect <!--quire:openid-connect-->

Gumagana sa Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, at
anumang provider na sumusunod sa standard.

1. Gumawa ng web application sa identity provider mo. Itakda ang redirect address
   nito sa **callback address** na ipinapakita ng Quire sa koneksiyon:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Sa Quire, piliin ang **Magdagdag ng OpenID Connect** at ilagay ang discovery
   address ng provider (nagtatapos sa `/.well-known/openid-configuration`), client
   ID, at client secret. Selyado ang secret sa pag-save; apat na huling character
   lang nito ang muling ipinapakita.
3. Piliin ang mga email domain na pagsisilbihan ng koneksiyon. Ipapadala sa
   provider mo ang sinumang mag-sign in gamit ang address mula sa domain na iyon.

### Mga tala sa vendor <!--quire:vendor-notes-->

- **Microsoft Entra ID**: gamitin ang sariling discovery address ng tenant
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  hindi `common`. Nagpapa-sign in ang Quire gamit ang claim na `email`, na
  ipinapadala lang ng Entra para sa account na may mail address. Para imapa ang
  grupo sa tungkulin, idagdag ang groups claim sa ID token at imapa ang object ID
  ng grupo. Kapag mahigit 200 ang grupo, pointer sa halip na listahan ang ipadadala
  ng Entra at walang grupong role na ibibigay ang Quire; italaga ang app sa mga
  partikular na grupo o gumamit ng app role.
- **Okta**: gamitin ang `https://<your-domain>/.well-known/openid-configuration`
  (o `/oauth2/<server>` na address para sa custom authorization server), idagdag
  ang scope na `groups` at groups claim, at imapa ang mga pangalan ng grupo.
  `acme.okta.com` ang halimbawa ng Okta domain na kailangan ng preset na
  **Okta** sa pahina ng pag-sign in (sa social sign-in), kasama ang client ID
  at secret.
- **Google Workspace**: gamitin ang
  `https://accounts.google.com/.well-known/openid-configuration` at ilista ang
  domain mo sa koneksiyon upang hindi makapag-sign in ang account mula sa ibang domain.

## SAML 2.0 <!--quire:saml-2-0-->

Kasama sa Business plan at mas mataas ang SAML single sign-on (tingnan ang
[mga plan at pagsingil](/fil/admin/plans/)). Hindi ka makapagdaragdag ng
koneksiyon sa planong wala nito. Kung mawala ito sa plan kalaunan, mananatiling
mababasa ang dati nang koneksiyon ngunit aalisin sa mga paraan ng pag-sign in;
magplano ng ibang paraan bago mag-downgrade.

1. Sa Quire, piliin ang **Magdagdag ng SAML 2.0**. Ibigay sa identity provider
   mo ang mga detalye ng Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Ibigay sa Quire ang metadata address ng identity provider, i-paste ang
   metadata XML nito, o ilagay ang sign-in address at signing certificate.
3. Ipadala ang email address bilang name ID at ang given name at family name
   bilang attribute.

   Ipinadadala ng **Microsoft Entra ID** ang email bilang
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, pangalan
   bilang `http://schemas.microsoft.com/identity/claims/displayname`, at grupo
   bilang `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; ilagay
   ang mga pangalang ito sa attribute mapping. Anumang attribute statement na
   itinakda mo ang ipinadadala ng **Okta**; gamitin ang `email`, `displayName`,
   at group attribute statement na `groups`. Gumagana ang alinmang name ID format
   dahil binabasa ng Quire ang email mula sa attribute.

## Pagsubok <!--quire:testing-->

Mag-sign in gamit ang test account sa private browser window bago magsabi sa lahat.
Panatilihin ang isang administrador na makapag-sign in gamit ang password hangga't
hindi pa napapatunayan ang single sign-on, upang walang ma-lock out dahil sa maling setting.

## Provisioning gamit ang SCIM <!--quire:provisioning-with-scim-->

Hinahayaan ng SCIM 2.0 ang directory mo na gumawa, mag-update, magsuspinde ng
Quire user at mamahala ng pagiging miyembro ng grupo nang walang spreadsheet upload.

1. Sa `/admin/security/auth`, sa ilalim ng **User provisioning (SCIM)**,
   gumawa ng token. Isang beses lang ito ipinapakita.
2. Sa setting ng provisioning ng identity provider, itakda ang SCIM base address
   sa `https://<organisation>.quirelms.com/scim/v2` at ang token bilang bearer token.
3. Italaga sa application ang mga user at grupo.

Pagsuspinde sa Quire sa halip na pagbura ang ginagawa ng pagtanggal sa directory,
kaya nananatili ang marka at sertipiko ng tao. Itinatala sa audit log sa ilalim
ng pangalan ng token ang bawat pagbabagong ginagawa ng SCIM.

## LDAP <!--quire:ldap-->

Para sa on-premises directory na walang SAML o OpenID Connect, magdagdag ng
koneksiyong **LDAP directory** gamit ang address ng server, bind account, at
base kung saan matatagpuan ang mga user. Mag-sign in ang mga tao gamit ang
password sa directory, na sinusuri ng Quire roon at hindi iniimbak.
EOF
bun apps/docs-site/scripts/import-guide.ts fil integrations/sso.md

Source: https://docs.quirelms.com/fil/integrations/sso/index.mdx
