Nei de ynhâld gean

Single sign-on en foarsjenning

Single sign-on fia OpenID Connect of SAML, SCIM-foarsjenning en LDAP.

As Markdown besjen

Lit minsken har by Quire oanmelde mei it akkount dat se al hawwe en hâld de brûkerslist fan Quire syngroan mei dyn map.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Iepenje /admin/security/auth, dêrnei Identiteitsproviders en mappen, om in ferbining ta te foegjen. Elke ferbining lit de adressen sjen dy’t dyn identiteitsprovider nedich hat.

OpenID Connect

Wurket mei Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak en elke provider dy’t de standert folget.

  1. Meitsje by dyn identiteitsprovider in webapplikaasje oan. Stel it trochferwizingadres yn op it callback-adres dat Quire foar de ferbining toant: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Kies yn Quire OpenID Connect tafoegje en fier it ûntdekkingsadres fan de provider yn (dat einiget op /.well-known/openid-configuration), de client-ID en it clientgeheim. It geheim wurdt fersifere opslein; allinnich de lêste fjouwer tekens wurde letter toand.
  3. Kies hokker e-maildomeinen de ferbining betsjinnet. Elkenien dy’t him oanmeldt mei in adres út sa’n domein, wurdt nei dyn provider stjoerd.

Oantekeningen per provider

  • Microsoft Entra ID: brûk it eigen ûntdekkingsadres fan de tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), net common. Quire meldt minsken oan mei de claim email, dy’t Entra allinnich stjoert foar akkounts mei in e-mailadres. Om groepen oan rollen te keppeljen, foegje de claim groups ta oan it ID-token en map de objekt-ID’s fan de groepen. By mear as 200 groepen stjoert Entra in ferwizing ynstee fan de list en jout Quire gjin groepsrol; tawize de applikaasje dêrom oan spesifike groepen of brûk app-rollen.
  • Okta: brûk https://<your-domain>/.well-known/openid-configuration (of in /oauth2/<server>-adres foar in oanpaste authorization-server), foegje de scope groups en in groups-claim ta en map de groepsnammen. It oanmeldfoarynstelling Okta (by sosjaal oanmelden) freget allinnich dyn Okta-domein, lykas acme.okta.com, de client-ID en it geheim.
  • Google Workspace: brûk https://accounts.google.com/.well-known/openid-configuration en neam dyn domein yn de ferbining, sadat in akkount op in oar domein net oanmeld wurdt.

SAML 2.0

Single sign-on fia SAML is ûnderdiel fan it Business-abonnemint en heger (sjoch abonnemint en fakturearring). Op in abonnemint sûnder SAML kinst gjin ferbining tafoegje. As in abonnemint it letter ferliest, bliuwt in besteande ferbining lêsber mar ferdwynt dy út de oanmeldmetoaden; soargje dus foar in oare manier om yn te loggen foardatst downgradest.

  1. Kies yn Quire SAML 2.0 tafoegje. Jou dyn identiteitsprovider de Quire-gegevens:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Jou Quire fan dyn identiteitsprovider ôf it metadata-adres, plak de metadata-XML of fier it oanmeldadres en it ûndertekeningssertifikaat yn.

  3. Stjoer it e-mailadres as name ID, en de foarnamme en efternamme as attributen.

    Microsoft Entra ID stjoert it e-mailadres as http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, de namme as http://schemas.microsoft.com/identity/claims/displayname en groepen as http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; brûk dy nammen by it yn kaart bringen fan attributen. Okta stjoert de attribute statements dy’tst definiearst; brûk email, displayName en in groups-attribute statement foar groepen. Beide formaten fan name ID wurkje, om’t Quire it e-mailadres út it attribút lêst.

Testen

Meld dy mei in testakkount oan út in privee browserfinster foardatst it elkenien fertelst. Hâld ien behearder dy’t him mei in wachtwurd oanmelde kin oant single sign-on bewiisd is, sadat in ferkearde ynstelling nimmen bûtenslute kin.

Foarsjenning fia SCIM

Mei SCIM 2.0 kin dyn map Quire-brûkers oanmeitsje, bywurkje en ophingje en groepslidmaatskip beheare, sûnder dat immen in spreadsheet uploade moat.

  1. Meitsje op /admin/security/auth, ûnder Brûkersfoarsjenning (SCIM), in token oan. It wurdt mar ien kear toand.
  2. Stel by de foarsjenningynstellingen fan dyn identiteitsprovider it SCIM-basisadres yn op https://<organisation>.quirelms.com/scim/v2 en brûk de token as bearer-token.
  3. Tawize brûkers en groepen oan de applikaasje.

As immen út de map fuorthelle wurdt, set Quire dy op ophongen ynstee fan te wiskjen, sadat sifers en sertifikaten bewarre bliuwe. Elke feroaring troch SCIM stiet yn it auditlogboek ûnder de namme fan de token.

LDAP

Foegje foar in ynterne map sûnder SAML of OpenID Connect in ferbining LDAP-map ta mei it tsjinneradres, in bind-akkount en de basis dêr’t brûkers ûnder fûn wurde. Minsken melde har dêrnei oan mei har mapwachtwurd; Quire kontrolearret dat by de map en bewarret it wachtwurd nea.

Navigaasje

Typ om te sykjen…

↑↓ navigearje↵ selektearjeEsc slute