---
title: "כניסה יחידה והקצאת משתמשים"
description: "כניסה יחידה באמצעות OpenID Connect או SAML, הקצאת SCIM ו-LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/he/llms.txt
> Use this file to discover all available pages before exploring further.

# כניסה יחידה והקצאת משתמשים

<span id="single-sign-on-and-provisioning"></span>

אפשרו לאנשים להיכנס ל-Quire באמצעות החשבון שכבר יש להם ושמרו על סנכרון בין רשימת
המשתמשים ב-Quire לספריית המשתמשים שלכם.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

פתחו `/admin/security/auth`, ואז **ספקי זהות וספריות**, כדי להוסיף חיבור. בכל חיבור
מופיעות הכתובות שספק הזהויות שלכם זקוק להן.

## OpenID Connect <!--quire:openid-connect-->

מתאים ל-Microsoft Entra ID,‏ Google Workspace,‏ Okta,‏ Auth0,‏ Keycloak ולכל ספק
תואם תקנים.

1. בספק הזהויות שלכם צרו יישום אינטרנט. הגדירו כתובת הפניה ל**כתובת החזרה** ש-Quire
   מציג עבור החיבור: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. ב-Quire בחרו **הוספת OpenID Connect** והזינו את כתובת הגילוי של הספק (שמסתיימת
   ב-`/.well-known/openid-configuration`), את מזהה הלקוח ואת סוד הלקוח. הסוד נשמר
   אטום; שוב מוצגות רק ארבע הספרות האחרונות שלו.
3. בחרו אילו מתחמי דוא״ל משויכים לחיבור. מי שייכנס עם כתובת במתחם הזה יישלח לספק שלכם.

### הערות לספקים <!--quire:vendor-notes-->

- **Microsoft Entra ID**: השתמשו בכתובת הגילוי של ה-tenant המסוים
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  לא ב-`common`. Quire מכניס אנשים לפי ההצהרה `email`, ש-Entra שולח רק לחשבונות
  עם כתובת דוא״ל. למיפוי קבוצות לתפקידים, הוסיפו את הצהרת הקבוצות לאסימון ID ומפו
  את מזהי אובייקטי הקבוצות. כשיש יותר מ-200 קבוצות, Entra שולח הפניה במקום רשימה
  ו-Quire אינו מעניק תפקיד קבוצתי; הקצו את היישום לקבוצות מסוימות או השתמשו
  בתפקידי יישום.
- **Okta**: השתמשו ב-`https://<your-domain>/.well-known/openid-configuration`
  (או בכתובת `/oauth2/<server>` עבור שרת הרשאה מותאם אישית), הוסיפו היקף `groups`
  והצהרת קבוצות, ומפו את שמות הקבוצות. קביעת התצורה **Okta** בעמוד הכניסה (תחת
  כניסה חברתית) צריכה רק את דומיין Okta, למשל `acme.okta.com`, את מזהה הלקוח והסוד.
- **Google Workspace**: השתמשו ב-`https://accounts.google.com/.well-known/openid-configuration`
  וציינו את הדומיין שלכם בחיבור, כדי שחשבון מדומיין אחר לא ייכנס.

## SAML 2.0 <!--quire:saml-2-0-->

כניסה יחידה ב-SAML כלולה בתוכנית Business ומעלה (ראו [תוכנית וחיוב](/he/admin/plans/)).
בתוכנית שאינה כוללת אותה לא תוכלו להוסיף חיבור. אם התוכנית מאבדת את התכונה בהמשך,
חיבור קיים נשאר קריא אך מוסר משיטות הכניסה; לפני שדרוג לאחור תכננו דרך כניסה אחרת.

1. ב-Quire בחרו **הוספת SAML 2.0**. ספקו לספק הזהויות את הפרטים של Quire:
   - **Metadata**:‏ `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. ספקו ל-Quire מספק הזהויות את כתובת המטא-נתונים שלו, או הדביקו את XML המטא-נתונים,
   או הזינו את כתובת הכניסה שלו ואת אישור החתימה.
3. שלחו את כתובת הדוא״ל בתור name ID, ואת השם הפרטי ושם המשפחה בתור מאפיינים.

   **Microsoft Entra ID** שולח את הדוא״ל בתור
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, את השם בתור
   `http://schemas.microsoft.com/identity/claims/displayname` ואת הקבוצות בתור
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; הזינו את השמות
   האלה במיפוי המאפיינים. **Okta** שולח את הצהרות המאפיינים שאתם מגדירים; השתמשו
   ב-`email`,‏ `displayName` ובהצהרת מאפיין קבוצה `groups`. כל פורמט name ID מתאים,
   משום ש-Quire קורא את הדוא״ל מהמאפיין.

## בדיקה <!--quire:testing-->

היכנסו מחלון דפדפן פרטי באמצעות חשבון בדיקה לפני שתודיעו לכולם. השאירו מנהל מערכת
אחד שיכול להיכנס עם סיסמה עד שהכניסה היחידה הוכחה, כדי שהגדרה שגויה לא תנעל את כולם.

## הקצאה באמצעות SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 מאפשר לספריית המשתמשים ליצור, לעדכן ולהשעות משתמשי Quire ולנהל חברות
בקבוצות בלי שמישהו יצטרך להעלות גיליון.

1. ב-`/admin/security/auth`, תחת **הקצאת משתמשים (SCIM)**, צרו אסימון. הוא יוצג פעם אחת.
2. בהגדרות ההקצאה של ספק הזהויות, הגדירו כתובת בסיס של SCIM כ-`https://<organisation>.quirelms.com/scim/v2`
   ואת האסימון כאסימון bearer.
3. הקצו משתמשים וקבוצות ליישום.

הסרת אדם מספריית המשתמשים משעה אותו ב-Quire במקום למחוק אותו, כך שהציונים והתעודות
שלו נשמרים. כל שינוי ש-SCIM מבצע מופיע ביומן הביקורת בשם האסימון.

## LDAP <!--quire:ldap-->

עבור ספרייה מקומית ללא SAML או OpenID Connect, הוסיפו חיבור **ספריית LDAP** עם
כתובת השרת, חשבון bind והבסיס שבו נמצאים המשתמשים. לאחר מכן אנשים נכנסים עם סיסמת
הספרייה שלהם; Quire בודק אותה מול הספרייה ולעולם אינו שומר אותה.

Source: https://docs.quirelms.com/he/integrations/sso/index.mdx
