लोगों को उनके मौजूदा खाते से Quire में साइन इन करने दें और Quire की उपयोगकर्ता सूची को अपनी डायरेक्टरी के अनुरूप रखें।
कनेक्शन जोड़ने के लिए /admin/security/auth, फिर पहचान प्रदाता और डायरेक्टरी
खोलें। हर कनेक्शन उन पतों को दिखाता है जिनकी आपके पहचान प्रदाता को ज़रूरत होगी।
OpenID Connect
Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak और मानकों के अनुरूप किसी भी प्रदाता के साथ काम करता है।
- पहचान प्रदाता में वेब ऐप्लिकेशन बनाएँ। उसका redirect पता Quire द्वारा कनेक्शन
के लिए दिखाए callback पते पर सेट करें:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>। - Quire में OpenID Connect जोड़ें चुनें और प्रदाता का discovery पता
(
/.well-known/openid-configurationपर समाप्त), client ID और client secret दर्ज करें। secret सील करके रखा जाता है; बाद में सिर्फ़ आख़िरी चार अक्षर दिखते हैं। - चुनें कि कनेक्शन किन ईमेल डोमेन को सेवा देता है। उस डोमेन के पते से साइन इन करने वाला व्यक्ति आपके प्रदाता को भेजा जाता है।
विक्रेता संबंधी टिप्पणियाँ
- Microsoft Entra ID: tenant का अपना discovery पता इस्तेमाल करें
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration),commonनहीं। Quire लोगों कोemailclaim से साइन इन कराता है, जिसे Entra सिर्फ़ ईमेल पते वाले खातों के लिए भेजता है। समूहों को भूमिकाओं में map करने के लिए ID token में groups claim जोड़ें और group object IDs map करें। 200 से ज़्यादा समूह होने पर Entra सूची के बजाय pointer भेजता है और Quire कोई group role नहीं देता; इसलिए ऐप्लिकेशन को चुने हुए समूहों को सौंपें या app roles इस्तेमाल करें। - Okta:
https://<your-domain>/.well-known/openid-configurationइस्तेमाल करें (कस्टम authorization server के लिए/oauth2/<server>पता),groupsscope और groups claim जोड़ें, और group names map करें। साइन-इन पृष्ठ का preset Okta (social sign-in के नीचे) सिर्फ़ आपका Okta डोमेन, जैसेacme.okta.com, client ID और secret माँगता है। - Google Workspace:
https://accounts.google.com/.well-known/openid-configurationइस्तेमाल करें और कनेक्शन में अपना डोमेन सूचीबद्ध करें, ताकि दूसरे डोमेन का खाता साइन इन न हो।
SAML 2.0
SAML एकल साइन-ऑन Business योजना और उससे ऊपर शामिल है (देखें योजना और बिलिंग)। जिस योजना में यह न हो उसमें कनेक्शन नहीं जोड़ सकते। बाद में योजना में यह सुविधा न रहे तो मौजूदा कनेक्शन पढ़ने योग्य रहता है, लेकिन साइन-इन तरीकों में नहीं आता; योजना घटाने से पहले दूसरा प्रवेश रास्ता तय करें।
-
Quire में SAML 2.0 जोड़ें चुनें। पहचान प्रदाता को Quire का विवरण दें:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
पहचान प्रदाता से Quire को उसका metadata पता दें, या metadata XML चिपकाएँ, या उसका साइन-इन पता और हस्ताक्षर प्रमाणपत्र दर्ज करें।
-
ईमेल पते को name ID, और दिए नाम तथा उपनाम को attributes के रूप में भेजें।
Microsoft Entra ID ईमेल को
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, नाम कोhttp://schemas.microsoft.com/identity/claims/displaynameऔर समूहों कोhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groupsके रूप में भेजता है; इन नामों को attribute mapping में दर्ज करें। Okta आपके तय किए attribute statements भेजता है;email,displayNameऔरgroupsसमूह attribute statement इस्तेमाल करें। दोनों name ID प्रारूप काम करते हैं, क्योंकि Quire attribute से ईमेल पढ़ता है।
जाँच
सबको बताने से पहले निजी ब्राउज़र विंडो में test खाते से साइन इन करें। एक प्रशासक को पासवर्ड से साइन इन करने योग्य बनाए रखें जब तक एकल साइन-ऑन साबित न हो जाए, ताकि गलत कॉन्फ़िगरेशन सबको बाहर न बंद कर दे।
SCIM से प्रावधान
SCIM 2.0 आपकी डायरेक्टरी को बिना स्प्रेडशीट अपलोड कराए Quire उपयोगकर्ता बनाने, अपडेट करने और निलंबित करने तथा समूह सदस्यता सँभालने देता है।
/admin/security/authमें उपयोगकर्ता प्रावधान (SCIM) के अंतर्गत token बनाएँ। वह सिर्फ़ एक बार दिखता है।- पहचान प्रदाता की provisioning सेटिंग में SCIM base पता
https://<organisation>.quirelms.com/scim/v2और token को bearer token के रूप में सेट करें। - उपयोगकर्ताओं और समूहों को ऐप्लिकेशन सौंपें।
डायरेक्टरी से किसी को हटाने पर Quire में उसे मिटाने के बजाय निलंबित किया जाता है, इसलिए उसके ग्रेड और प्रमाणपत्र रखे जाते हैं। SCIM के हर बदलाव को token के नाम के तहत ऑडिट लॉग में लिखा जाता है।
LDAP
SAML या OpenID Connect के बिना on-premises डायरेक्टरी के लिए सर्वर पते, bind खाते और उस base के साथ LDAP डायरेक्टरी कनेक्शन जोड़ें जिसके नीचे उपयोगकर्ता मिलते हैं। लोग अपनी डायरेक्टरी पासवर्ड से साइन इन करते हैं; Quire उसे डायरेक्टरी से जाँचता है और कभी सहेजता नहीं।