Lewati ke konten

Single sign-on dan penyediaan

Single sign-on melalui OpenID Connect atau SAML, penyediaan SCIM, dan LDAP.

Izinkan orang masuk ke Quire dengan akun yang sudah mereka miliki, dan selaraskan daftar pengguna Quire dengan direktori Anda.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Buka /admin/security/auth, lalu Penyedia identitas dan direktori, untuk menambahkan koneksi. Setiap koneksi menampilkan alamat yang diperlukan oleh penyedia identitas Anda.

OpenID Connect

Kompatibel dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, dan penyedia lain yang mematuhi standar.

  1. Di penyedia identitas, buat aplikasi web. Tetapkan alamat pengalihan ke alamat callback yang ditampilkan Quire untuk koneksi tersebut: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Di Quire, pilih Add OpenID Connect dan masukkan alamat penemuan penyedia (berakhiran /.well-known/openid-configuration), client ID, dan client secret. Rahasia disimpan dalam keadaan tersegel; saat ditampilkan kembali, hanya empat karakter terakhir yang terlihat.
  3. Pilih domain email yang dilayani koneksi tersebut. Orang yang masuk dengan alamat di domain itu akan diarahkan ke penyedia Anda.

Catatan penyedia

  • Microsoft Entra ID: gunakan alamat penemuan milik tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), bukan common. Quire memasukkan pengguna berdasarkan klaim email, yang hanya dikirim Entra untuk akun dengan alamat email. Untuk memetakan grup ke peran, tambahkan klaim groups ke ID token dan petakan object ID grup. Jika ada lebih dari 200 grup, Entra mengirim penunjuk, bukan daftar; Quire tidak memberikan peran grup. Karena itu, tetapkan aplikasi ke grup tertentu atau gunakan peran aplikasi.
  • Okta: gunakan https://<your-domain>/.well-known/openid-configuration (atau alamat /oauth2/<server> untuk server otorisasi khusus), tambahkan cakupan groups dan klaim groups, lalu petakan nama grup. Preset halaman masuk Okta (di bawah masuk sosial) hanya memerlukan domain Okta Anda, misalnya acme.okta.com, client ID, dan rahasia.
  • Google Workspace: gunakan https://accounts.google.com/.well-known/openid-configuration dan cantumkan domain Anda di koneksi agar akun dari domain lain tidak dapat masuk.

SAML 2.0

Single sign-on SAML termasuk dalam paket Business dan yang lebih tinggi (lihat paket dan penagihan). Anda tidak dapat menambahkan koneksi pada paket tanpa fitur ini. Jika paket kemudian kehilangan fitur tersebut, koneksi yang ada tetap dapat dibaca tetapi tidak lagi dicantumkan sebagai metode masuk. Rencanakan cara masuk lain sebelum menurunkan paket.

  1. Di Quire, pilih Add SAML 2.0. Berikan detail Quire berikut kepada penyedia identitas:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Dari penyedia identitas, berikan alamat metadatanya kepada Quire, tempel XML metadata, atau masukkan alamat masuk dan sertifikat penandatanganannya.

  3. Kirim alamat email sebagai name ID, lalu nama depan dan nama keluarga sebagai atribut.

    Microsoft Entra ID mengirim email sebagai http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nama sebagai http://schemas.microsoft.com/identity/claims/displayname, dan grup sebagai http://schemas.microsoft.com/ws/2008/06/identity/claims/groups. Masukkan nama tersebut ke pemetaan atribut. Okta mengirim pernyataan atribut sesuai definisi Anda; gunakan email, displayName, dan pernyataan atribut grup groups. Kedua format name ID berfungsi karena Quire membaca email dari atribut.

Pengujian

Sebelum memberi tahu semua orang, uji masuk dengan akun percobaan dari jendela browser privat. Pertahankan satu administrator yang dapat masuk dengan kata sandi sampai single sign-on terbukti berfungsi agar kesalahan konfigurasi tidak mengunci semua orang.

Penyediaan dengan SCIM

SCIM 2.0 memungkinkan direktori membuat, memperbarui, dan menangguhkan pengguna Quire serta mengelola keanggotaan grup tanpa perlu mengunggah spreadsheet.

  1. Di /admin/security/auth, di bagian User provisioning (SCIM), buat token. Token hanya ditampilkan sekali.
  2. Di pengaturan penyediaan penyedia identitas, tetapkan alamat dasar SCIM ke https://<organisation>.quirelms.com/scim/v2 dan masukkan token sebagai bearer token.
  3. Tetapkan pengguna dan grup ke aplikasi.

Menghapus seseorang dari direktori akan menangguhkan akunnya di Quire alih-alih menghapusnya, sehingga nilai dan sertifikatnya tetap tersimpan. Setiap perubahan SCIM tercatat di log audit dengan nama token tersebut.

LDAP

Untuk direktori lokal yang tidak menggunakan SAML atau OpenID Connect, tambahkan koneksi Direktori LDAP dengan alamat server, akun bind, dan basis pencarian pengguna. Setelah itu, orang masuk menggunakan kata sandi direktori; Quire memeriksanya ke direktori dan tidak pernah menyimpannya.

Navigasi

Ketik untuk mencari…

↑↓ navigasi↵ pilihEsc tutup