Omogućite osobama prijavu u Quire postojećim računom i održavajte Quireov popis korisnika sinkroniziranim s vašim direktorijem.

Otvorite /admin/security/auth, a zatim Pružatelji identiteta i direktoriji da
biste dodali vezu. Svaka veza prikazuje adrese koje su potrebne vašem pružatelju
identiteta.
OpenID Connect
Radi s Microsoft Entra ID-jem, Google Workspaceom, Okta, Auth0-om, Keycloakom i svakim pružateljem koji poštuje standarde.
- U pružatelju identiteta izradite web-aplikaciju. Kao adresu preusmjeravanja
postavite povratnu adresu koju Quire prikazuje za vezu:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - U Quireu odaberite Dodaj OpenID Connect i unesite pružateljevu adresu za
otkrivanje (završava s
/.well-known/openid-configuration), ID klijenta i tajnu klijenta. Tajna se pohranjuje zapečaćena; ponovno se prikazuju samo njezina posljednja četiri znaka. - Odaberite koje domene e-pošte pokriva veza. Osoba koja se prijavljuje adresom iz te domene preusmjerava se na vašeg pružatelja.
Napomene za pružatelje
- Microsoft Entra ID: upotrijebite vlastitu adresu za otkrivanje tenanta
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), a necommon. Quire prijavljuje osobe prema zahtjevuemail, koji Entra šalje samo za račune s adresom e-pošte. Za mapiranje grupa u uloge dodajte zahtjev groups u ID token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač umjesto popisa, a Quire ne dodjeljuje grupnu ulogu; dodijelite aplikaciju određenim grupama ili upotrijebite uloge aplikacije. - Okta: upotrijebite
https://<your-domain>/.well-known/openid-configuration(ili adresu/oauth2/<server>za prilagođeni poslužitelj autorizacije), dodajte opseggroupsi zahtjev groups te mapirajte nazive grupa. Unaprijed postavljena stranica za prijavu Okta (pod društvenom prijavom) zahtijeva samo vašu Okta domenu, primjericeacme.okta.com, ID klijenta i tajnu. - Google Workspace: upotrijebite
https://accounts.google.com/.well-known/openid-configurationi navedite svoju domenu u vezi kako se ne bi prijavio račun s druge domene.
SAML 2.0
Jedinstvena prijava SAML-om uključena je u plan Business i više razine (pogledajte plan i naplatu). U planu koji je ne obuhvaća ne možete dodati vezu. Ako je plan poslije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz načina prijave; prije prelaska na niži plan pripremite drugi način pristupa.
-
U Quireu odaberite Dodaj SAML 2.0. Pružatelju identiteta predajte Quireove podatke:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Dajte Quireu adresu metapodataka svojeg pružatelja identiteta, zalijepite njegov XML metapodataka ili unesite njegovu adresu za prijavu i potpisni certifikat.
-
Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.
Microsoft Entra ID šalje e-poštu kao
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, ime kaohttp://schemas.microsoft.com/identity/claims/displayname, a grupe kaohttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; unesite te nazive u mapiranje atributa. Okta šalje atribute koje definirate; upotrijebiteemail,displayNamei atribut grupegroups. Oba formata name ID-ja rade jer Quire čita adresu e-pošte iz atributa.
Testiranje
Prije obavještavanja svih prijavite se testnim računom iz privatnog prozora preglednika. Zadržite barem jednog administratora koji se može prijaviti lozinkom dok se ne potvrdi da jedinstvena prijava radi kako pogrešna konfiguracija ne bi svima onemogućila pristup.
Dodjela korisnika putem SCIM-a
SCIM 2.0 omogućuje vašem direktoriju stvaranje, ažuriranje i privremenu obustavu Quireovih korisnika te upravljanje članstvom u grupama bez prijenosa proračunske tablice.
- Na
/admin/security/auth, pod Dodjela korisnika (SCIM), izradite token. Prikazuje se samo jednom. - U postavkama dodjele pružatelja identiteta postavite osnovnu SCIM adresu na
https://<organisation>.quirelms.com/scim/v2, a token kao bearer token. - Dodijelite aplikaciji korisnike i grupe.
Uklanjanje osobe iz direktorija privremeno je obustavlja u Quireu umjesto da je izbriše, pa se njezine ocjene i potvrde čuvaju. Svaka SCIM promjena bilježi se u dnevniku nadzora pod nazivom tokena.
LDAP
Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu LDAP direktorija s adresom poslužitelja, računom za povezivanje i bazom u kojoj se traže korisnici. Osobe se zatim prijavljuju lozinkom direktorija; Quire je provjerava kod direktorija i nikad je ne pohranjuje.