Lit minsken har by Quire oanmelde mei it akkount dat se al hawwe en hâld de brûkerslist fan Quire syngroan mei dyn map.

Iepenje /admin/security/auth, dêrnei Identiteitsproviders en mappen, om in ferbining
ta te foegjen. Elke ferbining lit de adressen sjen dy’t dyn identiteitsprovider nedich hat.
OpenID Connect
Wurket mei Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak en elke provider dy’t de standert folget.
- Meitsje by dyn identiteitsprovider in webapplikaasje oan. Stel it trochferwizingadres
yn op it callback-adres dat Quire foar de ferbining toant:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Kies yn Quire OpenID Connect tafoegje en fier it ûntdekkingsadres fan de provider yn
(dat einiget op
/.well-known/openid-configuration), de client-ID en it clientgeheim. It geheim wurdt fersifere opslein; allinnich de lêste fjouwer tekens wurde letter toand. - Kies hokker e-maildomeinen de ferbining betsjinnet. Elkenien dy’t him oanmeldt mei in adres út sa’n domein, wurdt nei dyn provider stjoerd.
Oantekeningen per provider
- Microsoft Entra ID: brûk it eigen ûntdekkingsadres fan de tenant
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), netcommon. Quire meldt minsken oan mei de claimemail, dy’t Entra allinnich stjoert foar akkounts mei in e-mailadres. Om groepen oan rollen te keppeljen, foegje de claim groups ta oan it ID-token en map de objekt-ID’s fan de groepen. By mear as 200 groepen stjoert Entra in ferwizing ynstee fan de list en jout Quire gjin groepsrol; tawize de applikaasje dêrom oan spesifike groepen of brûk app-rollen. - Okta: brûk
https://<your-domain>/.well-known/openid-configuration(of in/oauth2/<server>-adres foar in oanpaste authorization-server), foegje de scopegroupsen in groups-claim ta en map de groepsnammen. It oanmeldfoarynstelling Okta (by sosjaal oanmelden) freget allinnich dyn Okta-domein, lykasacme.okta.com, de client-ID en it geheim. - Google Workspace: brûk
https://accounts.google.com/.well-known/openid-configurationen neam dyn domein yn de ferbining, sadat in akkount op in oar domein net oanmeld wurdt.
SAML 2.0
Single sign-on fia SAML is ûnderdiel fan it Business-abonnemint en heger (sjoch abonnemint en fakturearring). Op in abonnemint sûnder SAML kinst gjin ferbining tafoegje. As in abonnemint it letter ferliest, bliuwt in besteande ferbining lêsber mar ferdwynt dy út de oanmeldmetoaden; soargje dus foar in oare manier om yn te loggen foardatst downgradest.
-
Kies yn Quire SAML 2.0 tafoegje. Jou dyn identiteitsprovider de Quire-gegevens:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Jou Quire fan dyn identiteitsprovider ôf it metadata-adres, plak de metadata-XML of fier it oanmeldadres en it ûndertekeningssertifikaat yn.
-
Stjoer it e-mailadres as name ID, en de foarnamme en efternamme as attributen.
Microsoft Entra ID stjoert it e-mailadres as
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, de namme ashttp://schemas.microsoft.com/identity/claims/displaynameen groepen ashttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; brûk dy nammen by it yn kaart bringen fan attributen. Okta stjoert de attribute statements dy’tst definiearst; brûkemail,displayNameen ingroups-attribute statement foar groepen. Beide formaten fan name ID wurkje, om’t Quire it e-mailadres út it attribút lêst.
Testen
Meld dy mei in testakkount oan út in privee browserfinster foardatst it elkenien fertelst. Hâld ien behearder dy’t him mei in wachtwurd oanmelde kin oant single sign-on bewiisd is, sadat in ferkearde ynstelling nimmen bûtenslute kin.
Foarsjenning fia SCIM
Mei SCIM 2.0 kin dyn map Quire-brûkers oanmeitsje, bywurkje en ophingje en groepslidmaatskip beheare, sûnder dat immen in spreadsheet uploade moat.
- Meitsje op
/admin/security/auth, ûnder Brûkersfoarsjenning (SCIM), in token oan. It wurdt mar ien kear toand. - Stel by de foarsjenningynstellingen fan dyn identiteitsprovider it SCIM-basisadres yn
op
https://<organisation>.quirelms.com/scim/v2en brûk de token as bearer-token. - Tawize brûkers en groepen oan de applikaasje.
As immen út de map fuorthelle wurdt, set Quire dy op ophongen ynstee fan te wiskjen, sadat sifers en sertifikaten bewarre bliuwe. Elke feroaring troch SCIM stiet yn it auditlogboek ûnder de namme fan de token.
LDAP
Foegje foar in ynterne map sûnder SAML of OpenID Connect in ferbining LDAP-map ta mei it tsjinneradres, in bind-akkount en de basis dêr’t brûkers ûnder fûn wurde. Minsken melde har dêrnei oan mei har mapwachtwurd; Quire kontrolearret dat by de map en bewarret it wachtwurd nea.