Permite que as persoas inicien sesión en Quire coa conta que xa teñen e mantén a lista de usuarios de Quire sincronizada co teu directorio.

Abre /admin/security/auth e, a continuación, Provedores de identidade e directorios para engadir unha conexión. En cada conexión móstranse os enderezos que necesita o teu provedor de identidade.
OpenID Connect
Compatible con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e calquera provedor que cumpra os estándares.
- Crea unha aplicación web no teu provedor de identidade. Establece como enderezo de redirección o enderezo de retorno que Quire amosa para a conexión:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - En Quire, escolle Engadir OpenID Connect e introduce o enderezo de descubrimento do provedor (que remata en
/.well-known/openid-configuration), o ID de cliente e o segredo do cliente. O segredo almacénase cifrado; ao volver verificalo só se amosan os seus últimos catro caracteres. - Escolle que dominios de correo electrónico abrangue a conexión. Quen inicie sesión cun enderezo deses dominios enviarase ao teu provedor.
Notas dos provedores
- Microsoft Entra ID: utiliza o enderezo de descubrimento propio do inquilino (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), noncommon. Quire inicia sesión mediante a declaraciónemail, que Entra só envía nas contas cun enderezo de correo. Para asignar grupos a roles, engade a declaración de grupos ao token de ID e asigna os ID de obxecto dos grupos. Se hai máis de 200 grupos, Entra envía un punteiro en vez da lista e Quire non concede ningún rol de grupo; asigna a aplicación a grupos concretos ou utiliza roles de aplicación. - Okta: utiliza
https://<your-domain>/.well-known/openid-configuration(ou un enderezo/oauth2/<server>para un servidor de autorización personalizado), engade o ámbitogroupse unha declaración de grupos, e asigna os nomes dos grupos. A opción preconfigurada da páxina de inicio de sesión Okta (en inicio de sesión social) só require o teu dominio de Okta, comoacme.okta.com, o ID de cliente e o segredo. - Google Workspace: utiliza
https://accounts.google.com/.well-known/openid-configuratione indica o teu dominio na conexión para evitar o inicio de sesión de contas doutros dominios.
SAML 2.0
O inicio de sesión único SAML inclúese no plan Business e nos superiores (consulta plan e facturación). Non podes engadir unha conexión cun plan que non o inclúa. Se máis adiante o plan deixa de incluílo, a conexión existente segue sendo visible pero desaparece dos métodos de inicio de sesión; antes de baixar de plan, prepara outra forma de acceder.
-
En Quire, escolle Engadir SAML 2.0. Proporciona ao teu provedor de identidade os datos de Quire:
- Metadatos:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servizo de consumidor de asercións (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadatos:
-
Proporciona a Quire o enderezo dos metadatos do teu provedor de identidade, pega o XML dos metadatos ou introduce o enderezo de inicio de sesión e o certificado de sinatura.
-
Envía o enderezo de correo como ID de nome e o nome e apelidos como atributos.
Microsoft Entra ID envía o correo como
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, o nome comohttp://schemas.microsoft.com/identity/claims/displaynamee os grupos comohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; introduce eses nomes na asignación de atributos. Okta envía as declaracións de atributos que definas; utilizaemail,displayNamee unha declaración de atributo de grupogroups. Serve calquera formato de ID de nome, xa que Quire le o correo desde o atributo.
Probas
Inicia sesión cunha conta de proba desde unha xanela privada do navegador antes de avisar a todo o mundo. Mantén polo menos unha persoa administradora que poida acceder cun contrasinal ata confirmar que o inicio de sesión único funciona, para que un erro de configuración non bloquee o acceso de todas as persoas.
Aprovisionamento con SCIM
SCIM 2.0 permite que o teu directorio cree, actualice e suspenda usuarios de Quire, e xestione a pertenza a grupos, sen que ninguén teña que cargar unha folla de cálculo.
- En
/admin/security/auth, na sección Aprovisionamento de usuarios (SCIM), crea un token. Só se amosa unha vez. - Na configuración de aprovisionamento do teu provedor de identidade, establece o enderezo base de SCIM como
https://<organisation>.quirelms.com/scim/v2e configura o token como token bearer. - Asigna usuarios e grupos á aplicación.
Cando se elimina alguén do directorio, suspéndese en Quire en vez de eliminarse, polo que se conservan as cualificacións e os certificados. Todos os cambios que realiza SCIM aparecen no rexistro de auditoría co nome do token.
LDAP
Para un directorio local que non dispoña de SAML ou OpenID Connect, engade unha conexión de Directorio LDAP co enderezo do servidor, unha conta de vinculación e a base onde se atopan os usuarios. A continuación, as persoas poden iniciar sesión co contrasinal do directorio, que Quire comproba no propio directorio e nunca almacena.