Passer au contenu

Authentification unique et approvisionnement

Authentification unique avec OpenID Connect ou SAML, approvisionnement SCIM et LDAP.

Afficher en Markdown

Permettez aux personnes d’ouvrir une session Quire avec le compte qu’elles possèdent déjà et synchronisez la liste d’utilisateurs de Quire avec votre répertoire.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Ouvrez /admin/security/auth, puis Fournisseurs d’identité et répertoires, pour ajouter une connexion. Chaque connexion affiche les adresses dont votre fournisseur d’identité a besoin.

OpenID Connect

Compatible avec Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak et tout fournisseur conforme aux normes.

  1. Dans votre fournisseur d’identité, créez une application Web. Définissez son adresse de redirection comme l’adresse de rappel affichée par Quire pour la connexion : https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Dans Quire, choisissez Ajouter OpenID Connect et saisissez l’adresse de découverte du fournisseur (qui se termine par /.well-known/openid-configuration), l’identifiant client et le secret client. Le secret est enregistré sous forme scellée; seuls ses quatre derniers caractères sont de nouveau affichés.
  3. Choisissez les domaines de courriel desservis par la connexion. Toute personne qui ouvre une session avec une adresse de l’un de ces domaines est dirigée vers votre fournisseur.

Notes sur les fournisseurs

  • Microsoft Entra ID : utilisez l’adresse de découverte propre au locataire (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), et non common. Quire ouvre une session à partir de la revendication email, qu’Entra n’envoie que pour les comptes possédant une adresse de courriel. Pour associer des groupes à des rôles, ajoutez la revendication groups au jeton d’identification et associez les identifiants d’objet des groupes. Au-delà de 200 groupes, Entra envoie un pointeur plutôt que la liste et Quire n’accorde aucun rôle de groupe; attribuez donc l’application à des groupes particuliers ou utilisez les rôles d’application.
  • Okta : utilisez https://<your-domain>/.well-known/openid-configuration (ou une adresse /oauth2/<server> pour un serveur d’autorisation personnalisé), ajoutez la portée groups et une revendication de groupes, puis associez les noms des groupes. Le préréglage Okta de la page de connexion (sous Connexion sociale) exige seulement votre domaine Okta, comme acme.okta.com, l’identifiant client et le secret.
  • Google Workspace : utilisez https://accounts.google.com/.well-known/openid-configuration et indiquez votre domaine dans la connexion afin qu’une session ne soit pas ouverte pour un compte d’un autre domaine.

SAML 2.0

L’authentification unique SAML est comprise dans le forfait Business et les forfaits supérieurs (consultez les forfaits et la facturation). Vous ne pouvez pas ajouter de connexion avec un forfait qui ne comprend pas cette fonction. Si un forfait la perd par la suite, une connexion existante reste consultable, mais est retirée des méthodes de connexion; prévoyez donc une autre façon d’accéder au site avant de rétrograder.

  1. Dans Quire, choisissez Ajouter SAML 2.0. Fournissez ces renseignements de Quire à votre fournisseur d’identité :

    • Métadonnées : https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Service consommateur d’assertion (ACS) : https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Dans votre fournisseur d’identité, fournissez à Quire son adresse de métadonnées, collez son XML de métadonnées ou saisissez son adresse de connexion et son certificat de signature.

  3. Envoyez l’adresse de courriel comme identifiant de nom, et le prénom et le nom comme attributs.

    Microsoft Entra ID envoie le courriel comme http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, le nom comme http://schemas.microsoft.com/identity/claims/displayname et les groupes comme http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; saisissez ces noms dans le mappage des attributs. Okta envoie les énoncés d’attributs que vous définissez; utilisez email, displayName et un énoncé d’attribut de groupe groups. Les deux formats d’identifiant de nom fonctionnent, car Quire lit le courriel dans l’attribut.

Essais

Avant d’en informer tout le monde, ouvrez une session dans une fenêtre de navigation privée avec un compte d’essai. Gardez un administrateur capable de se connecter avec un mot de passe jusqu’à ce que l’authentification unique soit confirmée, afin qu’une mauvaise configuration ne bloque personne.

Approvisionnement avec SCIM

SCIM 2.0 permet à votre répertoire de créer, de modifier et de suspendre des utilisateurs Quire et de gérer leur appartenance aux groupes, sans qu’on ait à téléverser un tableur.

  1. À /admin/security/auth, sous Approvisionnement des utilisateurs (SCIM), créez un jeton. Il n’est affiché qu’une fois.
  2. Dans les paramètres d’approvisionnement de votre fournisseur d’identité, définissez l’adresse de base SCIM comme https://<organisation>.quirelms.com/scim/v2 et le jeton comme jeton porteur.
  3. Attribuez des utilisateurs et des groupes à l’application.

La suppression d’une personne du répertoire la suspend dans Quire au lieu de la supprimer; ses notes et ses certificats sont ainsi conservés. Chaque modification effectuée par SCIM est inscrite au journal d’audit sous le nom du jeton.

LDAP

Pour un répertoire sur site sans SAML ni OpenID Connect, ajoutez une connexion Répertoire LDAP en indiquant l’adresse du serveur, un compte de liaison et la base sous laquelle les utilisateurs sont recherchés. Les personnes ouvrent ensuite une session avec leur mot de passe de répertoire; Quire le vérifie auprès du répertoire sans jamais le conserver.

Navigation

Saisir pour rechercher…

↑↓ naviguer↵ sélectionnerEsc fermer