Passer au contenu

Authentification unique et provisionnement

Authentification unique avec OpenID Connect ou SAML, provisionnement SCIM et LDAP.

Afficher en Markdown

Permettez aux membres de se connecter à Quire avec leur compte existant et gardez la liste des utilisateurs Quire synchronisée avec votre annuaire.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Ouvrez /admin/security/auth, puis Fournisseurs d’identité et annuaires, pour ajouter une connexion. Chaque connexion affiche les adresses nécessaires à votre fournisseur d’identité.

OpenID Connect

Compatible avec Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak et tout fournisseur conforme aux normes.

  1. Dans votre fournisseur d’identité, créez une application Web. Définissez comme adresse de redirection l’adresse de rappel affichée par Quire pour la connexion : https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Dans Quire, choisissez Ajouter OpenID Connect, puis saisissez l’adresse de découverte du fournisseur (se terminant par /.well-known/openid-configuration), l’ID client et le secret client. Le secret est conservé sous forme scellée ; seuls ses quatre derniers caractères sont ensuite visibles.
  3. Choisissez les domaines de messagerie desservis par la connexion. Toute personne qui se connecte avec une adresse de l’un de ces domaines est envoyée vers votre fournisseur.

Remarques propres aux fournisseurs

  • Microsoft Entra ID : utilisez l’adresse de découverte propre au locataire (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), et non common. Quire authentifie les personnes à partir de la revendication email, qu’Entra envoie uniquement pour les comptes disposant d’une adresse de messagerie. Pour associer les groupes aux rôles, ajoutez la revendication groups au jeton ID et associez les identifiants d’objet des groupes. Au-delà de 200 groupes, Entra envoie un lien plutôt que la liste et Quire n’attribue aucun rôle de groupe ; affectez donc l’application à certains groupes ou utilisez les rôles d’application.
  • Okta : utilisez https://<your-domain>/.well-known/openid-configuration (ou une adresse /oauth2/<server> pour un serveur d’autorisation personnalisé), ajoutez la portée groups et une revendication de groupes, puis associez les noms de groupe. Le préréglage Okta de la page de connexion (dans la connexion sociale) ne demande que votre domaine Okta, par exemple acme.okta.com, l’ID client et le secret.
  • Google Workspace : utilisez https://accounts.google.com/.well-known/openid-configuration et indiquez votre domaine dans la connexion afin d’empêcher la connexion d’un compte d’un autre domaine.

SAML 2.0

L’authentification unique SAML est incluse à partir du forfait Business (consultez Forfait et facturation). Vous ne pouvez pas ajouter de connexion avec un forfait qui ne la comprend pas. Si un forfait perd ensuite cette fonctionnalité, la connexion existante reste consultable, mais disparaît des modes de connexion ; prévoyez donc une autre méthode d’accès avant de rétrograder le forfait.

  1. Dans Quire, choisissez Ajouter SAML 2.0. Fournissez les informations suivantes à votre fournisseur d’identité :

    • Métadonnées : https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Service consommateur d’assertion (ACS) : https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Depuis votre fournisseur d’identité, transmettez à Quire l’adresse de ses métadonnées ou collez son XML de métadonnées, ou indiquez son adresse de connexion et son certificat de signature.

  3. Envoyez l’adresse e-mail comme identifiant de nom, et le prénom et le nom comme attributs.

    Microsoft Entra ID envoie l’adresse e-mail sous http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, le nom sous http://schemas.microsoft.com/identity/claims/displayname et les groupes sous http://schemas.microsoft.com/ws/2008/06/identity/claims/groups ; utilisez ces noms dans le mappage des attributs. Okta envoie les déclarations d’attributs que vous définissez ; utilisez email, displayName et une déclaration d’attribut de groupe groups. Les deux formats d’identifiant de nom fonctionnent, car Quire récupère l’adresse e-mail dans l’attribut.

Tests

Avant d’en informer tout le monde, connectez-vous avec un compte de test depuis une fenêtre de navigation privée. Conservez un administrateur pouvant utiliser un mot de passe tant que l’authentification unique n’a pas été vérifiée, afin qu’une erreur de configuration ne bloque personne.

Provisionnement avec SCIM

SCIM 2.0 permet à votre annuaire de créer, mettre à jour et suspendre des utilisateurs Quire, et de gérer l’appartenance aux groupes sans importation de tableur.

  1. À /admin/security/auth, dans Provisionnement des utilisateurs (SCIM), créez un jeton. Il ne sera affiché qu’une fois.
  2. Dans les paramètres de provisionnement de votre fournisseur d’identité, définissez l’adresse de base SCIM sur https://<organisation>.quirelms.com/scim/v2 et indiquez le jeton comme jeton porteur.
  3. Attribuez des utilisateurs et des groupes à l’application.

La suppression d’une personne dans l’annuaire la suspend dans Quire au lieu de la supprimer ; ses notes et certificats sont donc conservés. Chaque modification effectuée par SCIM figure dans le journal d’audit sous le nom du jeton.

LDAP

Pour un annuaire local sans SAML ni OpenID Connect, ajoutez une connexion Annuaire LDAP avec l’adresse du serveur, un compte de liaison et le chemin de base où se trouvent les utilisateurs. Les membres se connectent alors avec le mot de passe de l’annuaire ; Quire le vérifie auprès de l’annuaire et ne le stocke jamais.

Navigation

Saisissez votre recherche…

↑↓ naviguer↵ sélectionnerÉchap fermer