Ir ao contido

Inicio de sesión único e aprovisionamento

Inicio de sesión único mediante OpenID Connect ou SAML, aprovisionamento SCIM e LDAP.

Ver como Markdown

Permite que as persoas inicien sesión en Quire coa conta que xa teñen e mantén a lista de usuarios de Quire sincronizada co teu directorio.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Abre /admin/security/auth e, a continuación, Provedores de identidade e directorios para engadir unha conexión. En cada conexión móstranse os enderezos que necesita o teu provedor de identidade.

OpenID Connect

Compatible con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e calquera provedor que cumpra os estándares.

  1. Crea unha aplicación web no teu provedor de identidade. Establece como enderezo de redirección o enderezo de retorno que Quire amosa para a conexión: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. En Quire, escolle Engadir OpenID Connect e introduce o enderezo de descubrimento do provedor (que remata en /.well-known/openid-configuration), o ID de cliente e o segredo do cliente. O segredo almacénase cifrado; ao volver verificalo só se amosan os seus últimos catro caracteres.
  3. Escolle que dominios de correo electrónico abrangue a conexión. Quen inicie sesión cun enderezo deses dominios enviarase ao teu provedor.

Notas dos provedores

  • Microsoft Entra ID: utiliza o enderezo de descubrimento propio do inquilino (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), non common. Quire inicia sesión mediante a declaración email, que Entra só envía nas contas cun enderezo de correo. Para asignar grupos a roles, engade a declaración de grupos ao token de ID e asigna os ID de obxecto dos grupos. Se hai máis de 200 grupos, Entra envía un punteiro en vez da lista e Quire non concede ningún rol de grupo; asigna a aplicación a grupos concretos ou utiliza roles de aplicación.
  • Okta: utiliza https://<your-domain>/.well-known/openid-configuration (ou un enderezo /oauth2/<server> para un servidor de autorización personalizado), engade o ámbito groups e unha declaración de grupos, e asigna os nomes dos grupos. A opción preconfigurada da páxina de inicio de sesión Okta (en inicio de sesión social) só require o teu dominio de Okta, como acme.okta.com, o ID de cliente e o segredo.
  • Google Workspace: utiliza https://accounts.google.com/.well-known/openid-configuration e indica o teu dominio na conexión para evitar o inicio de sesión de contas doutros dominios.

SAML 2.0

O inicio de sesión único SAML inclúese no plan Business e nos superiores (consulta plan e facturación). Non podes engadir unha conexión cun plan que non o inclúa. Se máis adiante o plan deixa de incluílo, a conexión existente segue sendo visible pero desaparece dos métodos de inicio de sesión; antes de baixar de plan, prepara outra forma de acceder.

  1. En Quire, escolle Engadir SAML 2.0. Proporciona ao teu provedor de identidade os datos de Quire:

    • Metadatos: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servizo de consumidor de asercións (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Proporciona a Quire o enderezo dos metadatos do teu provedor de identidade, pega o XML dos metadatos ou introduce o enderezo de inicio de sesión e o certificado de sinatura.

  3. Envía o enderezo de correo como ID de nome e o nome e apelidos como atributos.

    Microsoft Entra ID envía o correo como http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, o nome como http://schemas.microsoft.com/identity/claims/displayname e os grupos como http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduce eses nomes na asignación de atributos. Okta envía as declaracións de atributos que definas; utiliza email, displayName e unha declaración de atributo de grupo groups. Serve calquera formato de ID de nome, xa que Quire le o correo desde o atributo.

Probas

Inicia sesión cunha conta de proba desde unha xanela privada do navegador antes de avisar a todo o mundo. Mantén polo menos unha persoa administradora que poida acceder cun contrasinal ata confirmar que o inicio de sesión único funciona, para que un erro de configuración non bloquee o acceso de todas as persoas.

Aprovisionamento con SCIM

SCIM 2.0 permite que o teu directorio cree, actualice e suspenda usuarios de Quire, e xestione a pertenza a grupos, sen que ninguén teña que cargar unha folla de cálculo.

  1. En /admin/security/auth, na sección Aprovisionamento de usuarios (SCIM), crea un token. Só se amosa unha vez.
  2. Na configuración de aprovisionamento do teu provedor de identidade, establece o enderezo base de SCIM como https://<organisation>.quirelms.com/scim/v2 e configura o token como token bearer.
  3. Asigna usuarios e grupos á aplicación.

Cando se elimina alguén do directorio, suspéndese en Quire en vez de eliminarse, polo que se conservan as cualificacións e os certificados. Todos os cambios que realiza SCIM aparecen no rexistro de auditoría co nome do token.

LDAP

Para un directorio local que non dispoña de SAML ou OpenID Connect, engade unha conexión de Directorio LDAP co enderezo do servidor, unha conta de vinculación e a base onde se atopan os usuarios. A continuación, as persoas poden iniciar sesión co contrasinal do directorio, que Quire comproba no propio directorio e nunca almacena.

Navegación

Escribe para buscar…

↑↓ navegar↵ seleccionarEsc pechar