---
title: "Inicio de sesión único e aprovisionamento"
description: "Inicio de sesión único mediante OpenID Connect ou SAML, aprovisionamento SCIM e LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/gl/llms.txt
> Use this file to discover all available pages before exploring further.

# Inicio de sesión único e aprovisionamento

<span id="single-sign-on-and-provisioning"></span>

Permite que as persoas inicien sesión en Quire coa conta que xa teñen e mantén a lista de usuarios de Quire sincronizada co teu directorio.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Abre `/admin/security/auth` e, a continuación, **Provedores de identidade e directorios** para engadir unha conexión. En cada conexión móstranse os enderezos que necesita o teu provedor de identidade.

## OpenID Connect <!--quire:openid-connect-->

Compatible con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e calquera provedor que cumpra os estándares.

1. Crea unha aplicación web no teu provedor de identidade. Establece como enderezo de redirección o **enderezo de retorno** que Quire amosa para a conexión:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. En Quire, escolle **Engadir OpenID Connect** e introduce o enderezo de descubrimento do provedor (que remata en `/.well-known/openid-configuration`), o ID de cliente e o segredo do cliente. O segredo almacénase cifrado; ao volver verificalo só se amosan os seus últimos catro caracteres.
3. Escolle que dominios de correo electrónico abrangue a conexión. Quen inicie sesión cun enderezo deses dominios enviarase ao teu provedor.

### Notas dos provedores <!--quire:vendor-notes-->

- **Microsoft Entra ID**: utiliza o enderezo de descubrimento propio do inquilino (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), non `common`. Quire inicia sesión mediante a declaración `email`, que Entra só envía nas contas cun enderezo de correo. Para asignar grupos a roles, engade a declaración de grupos ao token de ID e asigna os ID de obxecto dos grupos. Se hai máis de 200 grupos, Entra envía un punteiro en vez da lista e Quire non concede ningún rol de grupo; asigna a aplicación a grupos concretos ou utiliza roles de aplicación.
- **Okta**: utiliza `https://<your-domain>/.well-known/openid-configuration` (ou un enderezo `/oauth2/<server>` para un servidor de autorización personalizado), engade o ámbito `groups` e unha declaración de grupos, e asigna os nomes dos grupos. A opción preconfigurada da páxina de inicio de sesión **Okta** (en inicio de sesión social) só require o teu dominio de Okta, como `acme.okta.com`, o ID de cliente e o segredo.
- **Google Workspace**: utiliza `https://accounts.google.com/.well-known/openid-configuration` e indica o teu dominio na conexión para evitar o inicio de sesión de contas doutros dominios.

## SAML 2.0 <!--quire:saml-2-0-->

O inicio de sesión único SAML inclúese no plan Business e nos superiores (consulta [plan e facturación](/gl/admin/plans/)). Non podes engadir unha conexión cun plan que non o inclúa. Se máis adiante o plan deixa de incluílo, a conexión existente segue sendo visible pero desaparece dos métodos de inicio de sesión; antes de baixar de plan, prepara outra forma de acceder.

1. En Quire, escolle **Engadir SAML 2.0**. Proporciona ao teu provedor de identidade os datos de Quire:
   - **Metadatos**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Servizo de consumidor de asercións (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Proporciona a Quire o enderezo dos metadatos do teu provedor de identidade, pega o XML dos metadatos ou introduce o enderezo de inicio de sesión e o certificado de sinatura.
3. Envía o enderezo de correo como ID de nome e o nome e apelidos como atributos.

   **Microsoft Entra ID** envía o correo como
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, o
   nome como `http://schemas.microsoft.com/identity/claims/displayname` e os
   grupos como `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   introduce eses nomes na asignación de atributos. **Okta** envía as declaracións
   de atributos que definas; utiliza `email`, `displayName` e unha declaración
   de atributo de grupo `groups`. Serve calquera formato de ID de nome, xa que
   Quire le o correo desde o atributo.

## Probas <!--quire:testing-->

Inicia sesión cunha conta de proba desde unha xanela privada do navegador antes de avisar a todo o mundo. Mantén polo menos unha persoa administradora que poida acceder cun contrasinal ata confirmar que o inicio de sesión único funciona, para que un erro de configuración non bloquee o acceso de todas as persoas.

## Aprovisionamento con SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 permite que o teu directorio cree, actualice e suspenda usuarios de Quire, e xestione a pertenza a grupos, sen que ninguén teña que cargar unha folla de cálculo.

1. En `/admin/security/auth`, na sección **Aprovisionamento de usuarios (SCIM)**, crea un token. Só se amosa unha vez.
2. Na configuración de aprovisionamento do teu provedor de identidade, establece o enderezo base de SCIM como `https://<organisation>.quirelms.com/scim/v2` e configura o token como token bearer.
3. Asigna usuarios e grupos á aplicación.

Cando se elimina alguén do directorio, suspéndese en Quire en vez de eliminarse, polo que se conservan as cualificacións e os certificados. Todos os cambios que realiza SCIM aparecen no rexistro de auditoría co nome do token.

## LDAP <!--quire:ldap-->

Para un directorio local que non dispoña de SAML ou OpenID Connect, engade unha conexión de **Directorio LDAP** co enderezo do servidor, unha conta de vinculación e a base onde se atopan os usuarios. A continuación, as persoas poden iniciar sesión co contrasinal do directorio, que Quire comproba no propio directorio e nunca almacena.

Source: https://docs.quirelms.com/gl/integrations/sso/index.mdx
