---
title: "Single sign-on en foarsjenning"
description: "Single sign-on fia OpenID Connect of SAML, SCIM-foarsjenning en LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/fy/llms.txt
> Use this file to discover all available pages before exploring further.

# Single sign-on en foarsjenning

<span id="single-sign-on-and-provisioning"></span>

Lit minsken har by Quire oanmelde mei it akkount dat se al hawwe en hâld de brûkerslist
fan Quire syngroan mei dyn map.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Iepenje `/admin/security/auth`, dêrnei **Identiteitsproviders en mappen**, om in ferbining
ta te foegjen. Elke ferbining lit de adressen sjen dy't dyn identiteitsprovider nedich hat.

## OpenID Connect <!--quire:openid-connect-->

Wurket mei Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak en elke provider
dy't de standert folget.

1. Meitsje by dyn identiteitsprovider in webapplikaasje oan. Stel it trochferwizingadres
   yn op it **callback-adres** dat Quire foar de ferbining toant:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Kies yn Quire **OpenID Connect tafoegje** en fier it ûntdekkingsadres fan de provider yn
   (dat einiget op `/.well-known/openid-configuration`), de client-ID en it clientgeheim.
   It geheim wurdt fersifere opslein; allinnich de lêste fjouwer tekens wurde letter toand.
3. Kies hokker e-maildomeinen de ferbining betsjinnet. Elkenien dy't him oanmeldt mei in
   adres út sa'n domein, wurdt nei dyn provider stjoerd.

### Oantekeningen per provider <!--quire:vendor-notes-->

- **Microsoft Entra ID**: brûk it eigen ûntdekkingsadres fan de tenant
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  net `common`. Quire meldt minsken oan mei de claim `email`, dy't Entra allinnich stjoert
  foar akkounts mei in e-mailadres. Om groepen oan rollen te keppeljen, foegje de claim
  groups ta oan it ID-token en map de objekt-ID's fan de groepen. By mear as 200 groepen
  stjoert Entra in ferwizing ynstee fan de list en jout Quire gjin groepsrol; tawize de
  applikaasje dêrom oan spesifike groepen of brûk app-rollen.
- **Okta**: brûk `https://<your-domain>/.well-known/openid-configuration` (of in
  `/oauth2/<server>`-adres foar in oanpaste authorization-server), foegje de scope `groups`
  en in groups-claim ta en map de groepsnammen. It oanmeldfoarynstelling **Okta** (by
  sosjaal oanmelden) freget allinnich dyn Okta-domein, lykas `acme.okta.com`, de client-ID
  en it geheim.
- **Google Workspace**: brûk `https://accounts.google.com/.well-known/openid-configuration`
  en neam dyn domein yn de ferbining, sadat in akkount op in oar domein net oanmeld wurdt.

## SAML 2.0 <!--quire:saml-2-0-->

Single sign-on fia SAML is ûnderdiel fan it Business-abonnemint en heger (sjoch
[abonnemint en fakturearring](/fy/admin/plans/)). Op in abonnemint sûnder SAML kinst gjin
ferbining tafoegje. As in abonnemint it letter ferliest, bliuwt in besteande ferbining
lêsber mar ferdwynt dy út de oanmeldmetoaden; soargje dus foar in oare manier om yn te
loggen foardatst downgradest.

1. Kies yn Quire **SAML 2.0 tafoegje**. Jou dyn identiteitsprovider de Quire-gegevens:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Jou Quire fan dyn identiteitsprovider ôf it metadata-adres, plak de metadata-XML of
   fier it oanmeldadres en it ûndertekeningssertifikaat yn.
3. Stjoer it e-mailadres as name ID, en de foarnamme en efternamme as attributen.

   **Microsoft Entra ID** stjoert it e-mailadres as
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, de namme as
   `http://schemas.microsoft.com/identity/claims/displayname` en groepen as
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; brûk dy nammen
   by it yn kaart bringen fan attributen. **Okta** stjoert de attribute statements dy'tst
   definiearst; brûk `email`, `displayName` en in `groups`-attribute statement foar groepen.
   Beide formaten fan name ID wurkje, om't Quire it e-mailadres út it attribút lêst.

## Testen <!--quire:testing-->

Meld dy mei in testakkount oan út in privee browserfinster foardatst it elkenien fertelst.
Hâld ien behearder dy't him mei in wachtwurd oanmelde kin oant single sign-on bewiisd is,
sadat in ferkearde ynstelling nimmen bûtenslute kin.

## Foarsjenning fia SCIM <!--quire:provisioning-with-scim-->

Mei SCIM 2.0 kin dyn map Quire-brûkers oanmeitsje, bywurkje en ophingje en groepslidmaatskip
beheare, sûnder dat immen in spreadsheet uploade moat.

1. Meitsje op `/admin/security/auth`, ûnder **Brûkersfoarsjenning (SCIM)**, in token oan.
   It wurdt mar ien kear toand.
2. Stel by de foarsjenningynstellingen fan dyn identiteitsprovider it SCIM-basisadres yn
   op `https://<organisation>.quirelms.com/scim/v2` en brûk de token as bearer-token.
3. Tawize brûkers en groepen oan de applikaasje.

As immen út de map fuorthelle wurdt, set Quire dy op ophongen ynstee fan te wiskjen,
sadat sifers en sertifikaten bewarre bliuwe. Elke feroaring troch SCIM stiet yn it
auditlogboek ûnder de namme fan de token.

## LDAP <!--quire:ldap-->

Foegje foar in ynterne map sûnder SAML of OpenID Connect in ferbining **LDAP-map** ta
mei it tsjinneradres, in bind-akkount en de basis dêr't brûkers ûnder fûn wurde. Minsken
melde har dêrnei oan mei har mapwachtwurd; Quire kontrolearret dat by de map en bewarret
it wachtwurd nea.

Source: https://docs.quirelms.com/fy/integrations/sso/index.mdx
