Engedje be az embereket meglévő fiókjukkal a Quire-be, és tartsa szinkronban a Quire felhasználólistáját a címtárral.

Új kapcsolat hozzáadásához nyissa meg a /admin/security/auth oldalt, majd az Identitásszolgáltatók és címtárak részt. Minden kapcsolat megmutatja az identitásszolgáltató által igényelt címeket.
OpenID Connect
Microsoft Entra ID-val, Google Workspace-szel, Okta-val, Auth0-val, Keycloakkal és bármely szabványkövető szolgáltatóval működik.
- Hozzon létre webalkalmazást az identitásszolgáltatónál. Átirányítási címe legyen a Quire által megadott callback address:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - A Quire-ben válassza az Add OpenID Connect lehetőséget, és adja meg a szolgáltató discovery-címét (
/.well-known/openid-configurationvégződéssel), a kliensazonosítót és a kliens titkát. A titkot titkosítva tároljuk; később csak az utolsó négy karaktere jelenik meg. - Válassza ki, mely e-mail-tartományokra vonatkozzon a kapcsolat. Az ilyen tartományú címmel bejelentkezőket a szolgáltatóhoz irányítjuk.
Szolgáltatói megjegyzések
- Microsoft Entra ID: használja a tenant saját discovery-címét (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ne acommoncímet. A Quire azemailclaim alapján jelentkezteti be a felhasználót; az Entra ezt csak levelezési címmel rendelkező fiókokhoz küldi. Csoportok szerepkörökhöz rendeléséhez adja hozzá a groups claimet az ID tokenhez, és rendelje hozzá a csoportobjektum-azonosítókat. 200-nál több csoport esetén az Entra lista helyett hivatkozást küld, a Quire pedig nem rendel csoportszerepkört; ezért rendelje az alkalmazást konkrét csoportokhoz vagy használjon app roles szerepköröket. - Okta: használja a
https://<your-domain>/.well-known/openid-configurationcímet (egyéni authorization server esetén a/oauth2/<server>címet), adja hozzá agroupshatókört és groups claimet, majd rendelje hozzá a csoportneveket. A közösségi bejelentkezés alatti Okta előre beállított bejelentkezési módhoz csak az Okta-tartomány, példáulacme.okta.com, a kliensazonosító és a titok kell. - Google Workspace: használja a
https://accounts.google.com/.well-known/openid-configurationcímet, és sorolja fel a kapcsolatnál saját tartományát, hogy más tartományú fiók ne tudjon bejelentkezni.
SAML 2.0
A SAML egyszeri bejelentkezés a Business csomagtól felfelé érhető el (lásd a csomag- és számlázási útmutatót). Enélkül nem adhat hozzá kapcsolatot. Ha egy csomag később elveszíti ezt a funkciót, a meglévő kapcsolat olvasható marad, de kikerül a bejelentkezési módokból; visszaminősítés előtt tervezzen másik bejelentkezési lehetőséget.
-
A Quire-ben válassza az Add SAML 2.0 lehetőséget. Adja meg az identitásszolgáltatónak a Quire adatait:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Az identitásszolgáltatótól adja meg a metaadatok címét, illessze be a metaadatok XML-jét, vagy írja be a bejelentkezési címet és az aláíró tanúsítványt.
-
A névazonosító legyen az e-mail-cím, a keresztnév és vezetéknév pedig attribútum.
A Microsoft Entra ID az e-mail-címet a
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, a nevet ahttp://schemas.microsoft.com/identity/claims/displayname, a csoportokat pedig ahttp://schemas.microsoft.com/ws/2008/06/identity/claims/groupsattribútumban küldi; ezeket a neveket adja meg az attribútum-hozzárendelésnél. Az Okta az Ön által megadott attribútumutasításokat küldi; használja azemail,displayNameésgroupsattribútumokat. Bármely névazonosító-formátum működik, mert a Quire az attribútumból olvassa ki az e-mail-címet.
Tesztelés
Mielőtt mindenkit tájékoztat, tesztfiókkal jelentkezzen be egy privát böngészőablakban. Tartson meg egy jelszóval bejelentkezni képes rendszergazdát az egyszeri bejelentkezés igazolásáig, hogy egy hibás beállítás ne zárjon ki mindenkit.
Provisioning SCIM-mel
A SCIM 2.0 lehetővé teszi, hogy a címtár Quire-felhasználókat hozzon létre, módosítson és függesszen fel, valamint kezelje a csoporttagságot táblázatfeltöltés nélkül.
- A
/admin/security/autholdalon, a Felhasználó-provisioning (SCIM) résznél hozzon létre tokent. Csak egyszer jelenik meg. - Az identitásszolgáltató provisioning-beállításainál állítsa be a SCIM alapcímét
https://<organisation>.quirelms.com/scim/v2értékre, a tokent pedig bearer tokenként. - Rendelje hozzá a felhasználókat és csoportokat az alkalmazáshoz.
Ha a címtárból eltávolít egy embert, a Quire felfüggeszti, nem törli, így jegyei és tanúsítványai megmaradnak. A SCIM minden változását a token neve alatt naplózzuk.
LDAP
SAML vagy OpenID Connect nélküli helyi címtárhoz adjon hozzá LDAP-címtár kapcsolatot a szervercímmel, kötési fiókkal és a felhasználókat tartalmazó alappal. Ezután az emberek a címtári jelszavukkal jelentkeznek be; a Quire ellenőrzi azt a címtárban, de soha nem tárolja.