---
title: "Jedinstvena prijava i dodjela korisnika"
description: "Jedinstvena prijava putem OpenID Connecta ili SAML-a, SCIM dodjela korisnika i LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/hr/llms.txt
> Use this file to discover all available pages before exploring further.

# Jedinstvena prijava i dodjela korisnika

<span id="single-sign-on-and-provisioning"></span>

Omogućite osobama prijavu u Quire postojećim računom i održavajte Quireov popis
korisnika sinkroniziranim s vašim direktorijem.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Otvorite `/admin/security/auth`, a zatim **Pružatelji identiteta i direktoriji** da
biste dodali vezu. Svaka veza prikazuje adrese koje su potrebne vašem pružatelju
identiteta.

## OpenID Connect <!--quire:openid-connect-->

Radi s Microsoft Entra ID-jem, Google Workspaceom, Okta, Auth0-om, Keycloakom i
svakim pružateljem koji poštuje standarde.

1. U pružatelju identiteta izradite web-aplikaciju. Kao adresu preusmjeravanja
   postavite **povratnu adresu** koju Quire prikazuje za vezu:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. U Quireu odaberite **Dodaj OpenID Connect** i unesite pružateljevu adresu za
   otkrivanje (završava s `/.well-known/openid-configuration`), ID klijenta i tajnu
   klijenta. Tajna se pohranjuje zapečaćena; ponovno se prikazuju samo njezina posljednja
   četiri znaka.
3. Odaberite koje domene e-pošte pokriva veza. Osoba koja se prijavljuje adresom iz
   te domene preusmjerava se na vašeg pružatelja.

### Napomene za pružatelje <!--quire:vendor-notes-->

- **Microsoft Entra ID**: upotrijebite vlastitu adresu za otkrivanje tenanta
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  a ne `common`. Quire prijavljuje osobe prema zahtjevu `email`, koji Entra šalje samo
  za račune s adresom e-pošte. Za mapiranje grupa u uloge dodajte zahtjev groups u ID
  token i mapirajte ID-jeve objekata grupa. Za više od 200 grupa Entra šalje pokazivač
  umjesto popisa, a Quire ne dodjeljuje grupnu ulogu; dodijelite aplikaciju određenim
  grupama ili upotrijebite uloge aplikacije.
- **Okta**: upotrijebite `https://<your-domain>/.well-known/openid-configuration`
  (ili adresu `/oauth2/<server>` za prilagođeni poslužitelj autorizacije), dodajte
  opseg `groups` i zahtjev groups te mapirajte nazive grupa. Unaprijed postavljena
  stranica za prijavu **Okta** (pod društvenom prijavom) zahtijeva samo vašu Okta domenu,
  primjerice `acme.okta.com`, ID klijenta i tajnu.
- **Google Workspace**: upotrijebite `https://accounts.google.com/.well-known/openid-configuration`
  i navedite svoju domenu u vezi kako se ne bi prijavio račun s druge domene.

## SAML 2.0 <!--quire:saml-2-0-->

Jedinstvena prijava SAML-om uključena je u plan Business i više razine (pogledajte
[plan i naplatu](/hr/admin/plans/)). U planu koji je ne obuhvaća ne možete dodati
vezu. Ako je plan poslije izgubi, postojeća veza ostaje čitljiva, ali se uklanja iz
načina prijave; prije prelaska na niži plan pripremite drugi način pristupa.

1. U Quireu odaberite **Dodaj SAML 2.0**. Pružatelju identiteta predajte Quireove
   podatke:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Dajte Quireu adresu metapodataka svojeg pružatelja identiteta, zalijepite njegov
   XML metapodataka ili unesite njegovu adresu za prijavu i potpisni certifikat.
3. Pošaljite adresu e-pošte kao name ID, a ime i prezime kao atribute.

   **Microsoft Entra ID** šalje e-poštu kao
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, ime kao
   `http://schemas.microsoft.com/identity/claims/displayname`, a grupe kao
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; unesite te
   nazive u mapiranje atributa. **Okta** šalje atribute koje definirate; upotrijebite
   `email`, `displayName` i atribut grupe `groups`. Oba formata name ID-ja rade jer
   Quire čita adresu e-pošte iz atributa.

## Testiranje <!--quire:testing-->

Prije obavještavanja svih prijavite se testnim računom iz privatnog prozora preglednika.
Zadržite barem jednog administratora koji se može prijaviti lozinkom dok se ne potvrdi
da jedinstvena prijava radi kako pogrešna konfiguracija ne bi svima onemogućila pristup.

## Dodjela korisnika putem SCIM-a <!--quire:provisioning-with-scim-->

SCIM 2.0 omogućuje vašem direktoriju stvaranje, ažuriranje i privremenu obustavu Quireovih
korisnika te upravljanje članstvom u grupama bez prijenosa proračunske tablice.

1. Na `/admin/security/auth`, pod **Dodjela korisnika (SCIM)**, izradite token. Prikazuje
   se samo jednom.
2. U postavkama dodjele pružatelja identiteta postavite osnovnu SCIM adresu na
   `https://<organisation>.quirelms.com/scim/v2`, a token kao bearer token.
3. Dodijelite aplikaciji korisnike i grupe.

Uklanjanje osobe iz direktorija privremeno je obustavlja u Quireu umjesto da je izbriše,
pa se njezine ocjene i potvrde čuvaju. Svaka SCIM promjena bilježi se u dnevniku nadzora
pod nazivom tokena.

## LDAP <!--quire:ldap-->

Za lokalni direktorij bez SAML-a ili OpenID Connecta dodajte vezu **LDAP direktorija**
s adresom poslužitelja, računom za povezivanje i bazom u kojoj se traže korisnici.
Osobe se zatim prijavljuju lozinkom direktorija; Quire je provjerava kod direktorija
i nikad je ne pohranjuje.

Source: https://docs.quirelms.com/hr/integrations/sso/index.mdx
