Ugrás a tartalomhoz

Egyszeri bejelentkezés és provisioning

Egyszeri bejelentkezés OpenID Connect vagy SAML használatával, SCIM-provisioning és LDAP.

Engedje be az embereket meglévő fiókjukkal a Quire-be, és tartsa szinkronban a Quire felhasználólistáját a címtárral.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Új kapcsolat hozzáadásához nyissa meg a /admin/security/auth oldalt, majd az Identitásszolgáltatók és címtárak részt. Minden kapcsolat megmutatja az identitásszolgáltató által igényelt címeket.

OpenID Connect

Microsoft Entra ID-val, Google Workspace-szel, Okta-val, Auth0-val, Keycloakkal és bármely szabványkövető szolgáltatóval működik.

  1. Hozzon létre webalkalmazást az identitásszolgáltatónál. Átirányítási címe legyen a Quire által megadott callback address: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. A Quire-ben válassza az Add OpenID Connect lehetőséget, és adja meg a szolgáltató discovery-címét (/.well-known/openid-configuration végződéssel), a kliensazonosítót és a kliens titkát. A titkot titkosítva tároljuk; később csak az utolsó négy karaktere jelenik meg.
  3. Válassza ki, mely e-mail-tartományokra vonatkozzon a kapcsolat. Az ilyen tartományú címmel bejelentkezőket a szolgáltatóhoz irányítjuk.

Szolgáltatói megjegyzések

  • Microsoft Entra ID: használja a tenant saját discovery-címét (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ne a common címet. A Quire az email claim alapján jelentkezteti be a felhasználót; az Entra ezt csak levelezési címmel rendelkező fiókokhoz küldi. Csoportok szerepkörökhöz rendeléséhez adja hozzá a groups claimet az ID tokenhez, és rendelje hozzá a csoportobjektum-azonosítókat. 200-nál több csoport esetén az Entra lista helyett hivatkozást küld, a Quire pedig nem rendel csoportszerepkört; ezért rendelje az alkalmazást konkrét csoportokhoz vagy használjon app roles szerepköröket.
  • Okta: használja a https://<your-domain>/.well-known/openid-configuration címet (egyéni authorization server esetén a /oauth2/<server> címet), adja hozzá a groups hatókört és groups claimet, majd rendelje hozzá a csoportneveket. A közösségi bejelentkezés alatti Okta előre beállított bejelentkezési módhoz csak az Okta-tartomány, például acme.okta.com, a kliensazonosító és a titok kell.
  • Google Workspace: használja a https://accounts.google.com/.well-known/openid-configuration címet, és sorolja fel a kapcsolatnál saját tartományát, hogy más tartományú fiók ne tudjon bejelentkezni.

SAML 2.0

A SAML egyszeri bejelentkezés a Business csomagtól felfelé érhető el (lásd a csomag- és számlázási útmutatót). Enélkül nem adhat hozzá kapcsolatot. Ha egy csomag később elveszíti ezt a funkciót, a meglévő kapcsolat olvasható marad, de kikerül a bejelentkezési módokból; visszaminősítés előtt tervezzen másik bejelentkezési lehetőséget.

  1. A Quire-ben válassza az Add SAML 2.0 lehetőséget. Adja meg az identitásszolgáltatónak a Quire adatait:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Az identitásszolgáltatótól adja meg a metaadatok címét, illessze be a metaadatok XML-jét, vagy írja be a bejelentkezési címet és az aláíró tanúsítványt.

  3. A névazonosító legyen az e-mail-cím, a keresztnév és vezetéknév pedig attribútum.

    A Microsoft Entra ID az e-mail-címet a http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, a nevet a http://schemas.microsoft.com/identity/claims/displayname, a csoportokat pedig a http://schemas.microsoft.com/ws/2008/06/identity/claims/groups attribútumban küldi; ezeket a neveket adja meg az attribútum-hozzárendelésnél. Az Okta az Ön által megadott attribútumutasításokat küldi; használja az email, displayName és groups attribútumokat. Bármely névazonosító-formátum működik, mert a Quire az attribútumból olvassa ki az e-mail-címet.

Tesztelés

Mielőtt mindenkit tájékoztat, tesztfiókkal jelentkezzen be egy privát böngészőablakban. Tartson meg egy jelszóval bejelentkezni képes rendszergazdát az egyszeri bejelentkezés igazolásáig, hogy egy hibás beállítás ne zárjon ki mindenkit.

Provisioning SCIM-mel

A SCIM 2.0 lehetővé teszi, hogy a címtár Quire-felhasználókat hozzon létre, módosítson és függesszen fel, valamint kezelje a csoporttagságot táblázatfeltöltés nélkül.

  1. A /admin/security/auth oldalon, a Felhasználó-provisioning (SCIM) résznél hozzon létre tokent. Csak egyszer jelenik meg.
  2. Az identitásszolgáltató provisioning-beállításainál állítsa be a SCIM alapcímét https://<organisation>.quirelms.com/scim/v2 értékre, a tokent pedig bearer tokenként.
  3. Rendelje hozzá a felhasználókat és csoportokat az alkalmazáshoz.

Ha a címtárból eltávolít egy embert, a Quire felfüggeszti, nem törli, így jegyei és tanúsítványai megmaradnak. A SCIM minden változását a token neve alatt naplózzuk.

LDAP

SAML vagy OpenID Connect nélküli helyi címtárhoz adjon hozzá LDAP-címtár kapcsolatot a szervercímmel, kötési fiókkal és a felhasználókat tartalmazó alappal. Ezután az emberek a címtári jelszavukkal jelentkeznek be; a Quire ellenőrzi azt a címtárban, de soha nem tárolja.

Navigáció

Írjon a kereséshez…

↑↓ navigálás↵ kiválasztásEsc bezárás