Preskoči na sadržaj

Jedinstvena prijava i dodjela korisnika

Jedinstvena prijava putem OpenID Connecta ili SAML-a, SCIM dodjela korisnika i LDAP.

Prikaži kao Markdown

Omogućite osobama prijavu u Quire postojećim računom i održavajte Quireov popis korisnika sinkroniziranim s vašim direktorijem.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Otvorite /admin/security/auth, a zatim Pružatelji identiteta i direktoriji da biste dodali vezu. Svaka veza prikazuje adrese koje su potrebne vašem pružatelju identiteta.

OpenID Connect

Radi s Microsoft Entra ID-jem, Google Workspaceom, Okta, Auth0-om, Keycloakom i svakim pružateljem koji poštuje standarde.

  1. U pružatelju identiteta izradite web-aplikaciju. Kao adresu preusmjeravanja postavite povratnu adresu koju Quire prikazuje za vezu: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. U Quireu odaberite Dodaj OpenID Connect i unesite pružateljevu adresu za otkrivanje (završava s /.well-known/openid-configuration), ID klijenta i tajnu klijenta. Tajna se pohranjuje zapečaćena; ponovno se prikazuju samo njezina posljednja četiri znaka.
  3. Odaberite koje domene e-pošte pokriva veza. Osoba koja se prijavljuje adresom iz te domene preusmjerava se na vašeg pružatelja.

Napomene za pružatelje

  • Microsoft Entra ID: upotrijebite vlastitu adresu za otkrivanje tenanta (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), a ne common. Quire prijavljuje osobe prema zahtjevu email, koji Entra šalje samo za račune s adresom e-pošte. Za mapiranje grupa u uloge dodajte zahtjev groups u ID token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač umjesto popisa, a Quire ne dodjeljuje grupnu ulogu; dodijelite aplikaciju određenim grupama ili upotrijebite uloge aplikacije.
  • Okta: upotrijebite https://<your-domain>/.well-known/openid-configuration (ili adresu /oauth2/<server> za prilagođeni poslužitelj autorizacije), dodajte opseg groups i zahtjev groups te mapirajte nazive grupa. Unaprijed postavljena stranica za prijavu Okta (pod društvenom prijavom) zahtijeva samo vašu Okta domenu, primjerice acme.okta.com, ID klijenta i tajnu.
  • Google Workspace: upotrijebite https://accounts.google.com/.well-known/openid-configuration i navedite svoju domenu u vezi kako se ne bi prijavio račun s druge domene.

SAML 2.0

Jedinstvena prijava SAML-om uključena je u plan Business i više razine (pogledajte plan i naplatu). U planu koji je ne obuhvaća ne možete dodati vezu. Ako je plan poslije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz načina prijave; prije prelaska na niži plan pripremite drugi način pristupa.

  1. U Quireu odaberite Dodaj SAML 2.0. Pružatelju identiteta predajte Quireove podatke:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Dajte Quireu adresu metapodataka svojeg pružatelja identiteta, zalijepite njegov XML metapodataka ili unesite njegovu adresu za prijavu i potpisni certifikat.

  3. Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.

    Microsoft Entra ID šalje e-poštu kao http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, ime kao http://schemas.microsoft.com/identity/claims/displayname, a grupe kao http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; unesite te nazive u mapiranje atributa. Okta šalje atribute koje definirate; upotrijebite email, displayName i atribut grupe groups. Oba formata name ID-ja rade jer Quire čita adresu e-pošte iz atributa.

Testiranje

Prije obavještavanja svih prijavite se testnim računom iz privatnog prozora preglednika. Zadržite barem jednog administratora koji se može prijaviti lozinkom dok se ne potvrdi da jedinstvena prijava radi kako pogrešna konfiguracija ne bi svima onemogućila pristup.

Dodjela korisnika putem SCIM-a

SCIM 2.0 omogućuje vašem direktoriju stvaranje, ažuriranje i privremenu obustavu Quireovih korisnika te upravljanje članstvom u grupama bez prijenosa proračunske tablice.

  1. Na /admin/security/auth, pod Dodjela korisnika (SCIM), izradite token. Prikazuje se samo jednom.
  2. U postavkama dodjele pružatelja identiteta postavite osnovnu SCIM adresu na https://<organisation>.quirelms.com/scim/v2, a token kao bearer token.
  3. Dodijelite aplikaciji korisnike i grupe.

Uklanjanje osobe iz direktorija privremeno je obustavlja u Quireu umjesto da je izbriše, pa se njezine ocjene i potvrde čuvaju. Svaka SCIM promjena bilježi se u dnevniku nadzora pod nazivom tokena.

LDAP

Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu LDAP direktorija s adresom poslužitelja, računom za povezivanje i bazom u kojoj se traže korisnici. Osobe se zatim prijavljuju lozinkom direktorija; Quire je provjerava kod direktorija i nikad je ne pohranjuje.

Navigacija

Upišite za pretraživanje…

↑↓ kretanje↵ odabirEsc zatvaranje