सीधे सामग्री पर जाएँ

एकल साइन-ऑन और प्रावधान

OpenID Connect या SAML से एकल साइन-ऑन, SCIM प्रावधान और LDAP।

Markdown के रूप में देखें

लोगों को उनके मौजूदा खाते से Quire में साइन इन करने दें और Quire की उपयोगकर्ता सूची को अपनी डायरेक्टरी के अनुरूप रखें।

कनेक्शन जोड़ने के लिए /admin/security/auth, फिर पहचान प्रदाता और डायरेक्टरी खोलें। हर कनेक्शन उन पतों को दिखाता है जिनकी आपके पहचान प्रदाता को ज़रूरत होगी।

OpenID Connect

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak और मानकों के अनुरूप किसी भी प्रदाता के साथ काम करता है।

  1. पहचान प्रदाता में वेब ऐप्लिकेशन बनाएँ। उसका redirect पता Quire द्वारा कनेक्शन के लिए दिखाए callback पते पर सेट करें: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>।
  2. Quire में OpenID Connect जोड़ें चुनें और प्रदाता का discovery पता (/.well-known/openid-configuration पर समाप्त), client ID और client secret दर्ज करें। secret सील करके रखा जाता है; बाद में सिर्फ़ आख़िरी चार अक्षर दिखते हैं।
  3. चुनें कि कनेक्शन किन ईमेल डोमेन को सेवा देता है। उस डोमेन के पते से साइन इन करने वाला व्यक्ति आपके प्रदाता को भेजा जाता है।

विक्रेता संबंधी टिप्पणियाँ

  • Microsoft Entra ID: tenant का अपना discovery पता इस्तेमाल करें (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), common नहीं। Quire लोगों को email claim से साइन इन कराता है, जिसे Entra सिर्फ़ ईमेल पते वाले खातों के लिए भेजता है। समूहों को भूमिकाओं में map करने के लिए ID token में groups claim जोड़ें और group object IDs map करें। 200 से ज़्यादा समूह होने पर Entra सूची के बजाय pointer भेजता है और Quire कोई group role नहीं देता; इसलिए ऐप्लिकेशन को चुने हुए समूहों को सौंपें या app roles इस्तेमाल करें।
  • Okta: https://<your-domain>/.well-known/openid-configuration इस्तेमाल करें (कस्टम authorization server के लिए /oauth2/<server> पता), groups scope और groups claim जोड़ें, और group names map करें। साइन-इन पृष्ठ का preset Okta (social sign-in के नीचे) सिर्फ़ आपका Okta डोमेन, जैसे acme.okta.com, client ID और secret माँगता है।
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration इस्तेमाल करें और कनेक्शन में अपना डोमेन सूचीबद्ध करें, ताकि दूसरे डोमेन का खाता साइन इन न हो।

SAML 2.0

SAML एकल साइन-ऑन Business योजना और उससे ऊपर शामिल है (देखें योजना और बिलिंग)। जिस योजना में यह न हो उसमें कनेक्शन नहीं जोड़ सकते। बाद में योजना में यह सुविधा न रहे तो मौजूदा कनेक्शन पढ़ने योग्य रहता है, लेकिन साइन-इन तरीकों में नहीं आता; योजना घटाने से पहले दूसरा प्रवेश रास्ता तय करें।

  1. Quire में SAML 2.0 जोड़ें चुनें। पहचान प्रदाता को Quire का विवरण दें:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. पहचान प्रदाता से Quire को उसका metadata पता दें, या metadata XML चिपकाएँ, या उसका साइन-इन पता और हस्ताक्षर प्रमाणपत्र दर्ज करें।

  3. ईमेल पते को name ID, और दिए नाम तथा उपनाम को attributes के रूप में भेजें।

    Microsoft Entra ID ईमेल को http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, नाम को http://schemas.microsoft.com/identity/claims/displayname और समूहों को http://schemas.microsoft.com/ws/2008/06/identity/claims/groups के रूप में भेजता है; इन नामों को attribute mapping में दर्ज करें। Okta आपके तय किए attribute statements भेजता है; email, displayName और groups समूह attribute statement इस्तेमाल करें। दोनों name ID प्रारूप काम करते हैं, क्योंकि Quire attribute से ईमेल पढ़ता है।

जाँच

सबको बताने से पहले निजी ब्राउज़र विंडो में test खाते से साइन इन करें। एक प्रशासक को पासवर्ड से साइन इन करने योग्य बनाए रखें जब तक एकल साइन-ऑन साबित न हो जाए, ताकि गलत कॉन्फ़िगरेशन सबको बाहर न बंद कर दे।

SCIM से प्रावधान

SCIM 2.0 आपकी डायरेक्टरी को बिना स्प्रेडशीट अपलोड कराए Quire उपयोगकर्ता बनाने, अपडेट करने और निलंबित करने तथा समूह सदस्यता सँभालने देता है।

  1. /admin/security/auth में उपयोगकर्ता प्रावधान (SCIM) के अंतर्गत token बनाएँ। वह सिर्फ़ एक बार दिखता है।
  2. पहचान प्रदाता की provisioning सेटिंग में SCIM base पता https://<organisation>.quirelms.com/scim/v2 और token को bearer token के रूप में सेट करें।
  3. उपयोगकर्ताओं और समूहों को ऐप्लिकेशन सौंपें।

डायरेक्टरी से किसी को हटाने पर Quire में उसे मिटाने के बजाय निलंबित किया जाता है, इसलिए उसके ग्रेड और प्रमाणपत्र रखे जाते हैं। SCIM के हर बदलाव को token के नाम के तहत ऑडिट लॉग में लिखा जाता है।

LDAP

SAML या OpenID Connect के बिना on-premises डायरेक्टरी के लिए सर्वर पते, bind खाते और उस base के साथ LDAP डायरेक्टरी कनेक्शन जोड़ें जिसके नीचे उपयोगकर्ता मिलते हैं। लोग अपनी डायरेक्टरी पासवर्ड से साइन इन करते हैं; Quire उसे डायरेक्टरी से जाँचता है और कभी सहेजता नहीं।

नेविगेशन

खोजने के लिए लिखें…

↑↓ नेविगेट करें↵ चुनेंEsc बंद करें