דילוג לתוכן

כניסה יחידה והקצאת משתמשים

כניסה יחידה באמצעות OpenID Connect או SAML, הקצאת SCIM ו-LDAP.

הצגה כ-Markdown

אפשרו לאנשים להיכנס ל-Quire באמצעות החשבון שכבר יש להם ושמרו על סנכרון בין רשימת המשתמשים ב-Quire לספריית המשתמשים שלכם.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

פתחו /admin/security/auth, ואז ספקי זהות וספריות, כדי להוסיף חיבור. בכל חיבור מופיעות הכתובות שספק הזהויות שלכם זקוק להן.

OpenID Connect

מתאים ל-Microsoft Entra ID,‏ Google Workspace,‏ Okta,‏ Auth0,‏ Keycloak ולכל ספק תואם תקנים.

  1. בספק הזהויות שלכם צרו יישום אינטרנט. הגדירו כתובת הפניה לכתובת החזרה ש-Quire מציג עבור החיבור: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. ב-Quire בחרו הוספת OpenID Connect והזינו את כתובת הגילוי של הספק (שמסתיימת ב-/.well-known/openid-configuration), את מזהה הלקוח ואת סוד הלקוח. הסוד נשמר אטום; שוב מוצגות רק ארבע הספרות האחרונות שלו.
  3. בחרו אילו מתחמי דוא״ל משויכים לחיבור. מי שייכנס עם כתובת במתחם הזה יישלח לספק שלכם.

הערות לספקים

  • Microsoft Entra ID: השתמשו בכתובת הגילוי של ה-tenant המסוים (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), לא ב-common. Quire מכניס אנשים לפי ההצהרה email, ש-Entra שולח רק לחשבונות עם כתובת דוא״ל. למיפוי קבוצות לתפקידים, הוסיפו את הצהרת הקבוצות לאסימון ID ומפו את מזהי אובייקטי הקבוצות. כשיש יותר מ-200 קבוצות, Entra שולח הפניה במקום רשימה ו-Quire אינו מעניק תפקיד קבוצתי; הקצו את היישום לקבוצות מסוימות או השתמשו בתפקידי יישום.
  • Okta: השתמשו ב-https://<your-domain>/.well-known/openid-configuration (או בכתובת /oauth2/<server> עבור שרת הרשאה מותאם אישית), הוסיפו היקף groups והצהרת קבוצות, ומפו את שמות הקבוצות. קביעת התצורה Okta בעמוד הכניסה (תחת כניסה חברתית) צריכה רק את דומיין Okta, למשל acme.okta.com, את מזהה הלקוח והסוד.
  • Google Workspace: השתמשו ב-https://accounts.google.com/.well-known/openid-configuration וציינו את הדומיין שלכם בחיבור, כדי שחשבון מדומיין אחר לא ייכנס.

SAML 2.0

כניסה יחידה ב-SAML כלולה בתוכנית Business ומעלה (ראו תוכנית וחיוב). בתוכנית שאינה כוללת אותה לא תוכלו להוסיף חיבור. אם התוכנית מאבדת את התכונה בהמשך, חיבור קיים נשאר קריא אך מוסר משיטות הכניסה; לפני שדרוג לאחור תכננו דרך כניסה אחרת.

  1. ב-Quire בחרו הוספת SAML 2.0. ספקו לספק הזהויות את הפרטים של Quire:

    • Metadata:‏ https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. ספקו ל-Quire מספק הזהויות את כתובת המטא-נתונים שלו, או הדביקו את XML המטא-נתונים, או הזינו את כתובת הכניסה שלו ואת אישור החתימה.

  3. שלחו את כתובת הדוא״ל בתור name ID, ואת השם הפרטי ושם המשפחה בתור מאפיינים.

    Microsoft Entra ID שולח את הדוא״ל בתור http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, את השם בתור http://schemas.microsoft.com/identity/claims/displayname ואת הקבוצות בתור http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; הזינו את השמות האלה במיפוי המאפיינים. Okta שולח את הצהרות המאפיינים שאתם מגדירים; השתמשו ב-email,‏ displayName ובהצהרת מאפיין קבוצה groups. כל פורמט name ID מתאים, משום ש-Quire קורא את הדוא״ל מהמאפיין.

בדיקה

היכנסו מחלון דפדפן פרטי באמצעות חשבון בדיקה לפני שתודיעו לכולם. השאירו מנהל מערכת אחד שיכול להיכנס עם סיסמה עד שהכניסה היחידה הוכחה, כדי שהגדרה שגויה לא תנעל את כולם.

הקצאה באמצעות SCIM

SCIM 2.0 מאפשר לספריית המשתמשים ליצור, לעדכן ולהשעות משתמשי Quire ולנהל חברות בקבוצות בלי שמישהו יצטרך להעלות גיליון.

  1. ב-/admin/security/auth, תחת הקצאת משתמשים (SCIM), צרו אסימון. הוא יוצג פעם אחת.
  2. בהגדרות ההקצאה של ספק הזהויות, הגדירו כתובת בסיס של SCIM כ-https://<organisation>.quirelms.com/scim/v2 ואת האסימון כאסימון bearer.
  3. הקצו משתמשים וקבוצות ליישום.

הסרת אדם מספריית המשתמשים משעה אותו ב-Quire במקום למחוק אותו, כך שהציונים והתעודות שלו נשמרים. כל שינוי ש-SCIM מבצע מופיע ביומן הביקורת בשם האסימון.

LDAP

עבור ספרייה מקומית ללא SAML או OpenID Connect, הוסיפו חיבור ספריית LDAP עם כתובת השרת, חשבון bind והבסיס שבו נמצאים המשתמשים. לאחר מכן אנשים נכנסים עם סיסמת הספרייה שלהם; Quire בודק אותה מול הספרייה ולעולם אינו שומר אותה.

ניווט

הקלידו לחיפוש…

↑↓ ניווט↵ בחירהEsc סגירה