Izinkan orang masuk ke Quire dengan akun yang sudah mereka miliki, dan selaraskan daftar pengguna Quire dengan direktori Anda.

Buka /admin/security/auth, lalu Penyedia identitas dan direktori, untuk menambahkan koneksi. Setiap koneksi menampilkan alamat yang diperlukan oleh penyedia identitas Anda.
OpenID Connect
Kompatibel dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, dan penyedia lain yang mematuhi standar.
- Di penyedia identitas, buat aplikasi web. Tetapkan alamat pengalihan ke alamat callback yang ditampilkan Quire untuk koneksi tersebut:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Di Quire, pilih Add OpenID Connect dan masukkan alamat penemuan penyedia (berakhiran
/.well-known/openid-configuration), client ID, dan client secret. Rahasia disimpan dalam keadaan tersegel; saat ditampilkan kembali, hanya empat karakter terakhir yang terlihat. - Pilih domain email yang dilayani koneksi tersebut. Orang yang masuk dengan alamat di domain itu akan diarahkan ke penyedia Anda.
Catatan penyedia
- Microsoft Entra ID: gunakan alamat penemuan milik tenant (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), bukancommon. Quire memasukkan pengguna berdasarkan klaimemail, yang hanya dikirim Entra untuk akun dengan alamat email. Untuk memetakan grup ke peran, tambahkan klaim groups ke ID token dan petakan object ID grup. Jika ada lebih dari 200 grup, Entra mengirim penunjuk, bukan daftar; Quire tidak memberikan peran grup. Karena itu, tetapkan aplikasi ke grup tertentu atau gunakan peran aplikasi. - Okta: gunakan
https://<your-domain>/.well-known/openid-configuration(atau alamat/oauth2/<server>untuk server otorisasi khusus), tambahkan cakupangroupsdan klaim groups, lalu petakan nama grup. Preset halaman masuk Okta (di bawah masuk sosial) hanya memerlukan domain Okta Anda, misalnyaacme.okta.com, client ID, dan rahasia. - Google Workspace: gunakan
https://accounts.google.com/.well-known/openid-configurationdan cantumkan domain Anda di koneksi agar akun dari domain lain tidak dapat masuk.
SAML 2.0
Single sign-on SAML termasuk dalam paket Business dan yang lebih tinggi (lihat paket dan penagihan). Anda tidak dapat menambahkan koneksi pada paket tanpa fitur ini. Jika paket kemudian kehilangan fitur tersebut, koneksi yang ada tetap dapat dibaca tetapi tidak lagi dicantumkan sebagai metode masuk. Rencanakan cara masuk lain sebelum menurunkan paket.
-
Di Quire, pilih Add SAML 2.0. Berikan detail Quire berikut kepada penyedia identitas:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Dari penyedia identitas, berikan alamat metadatanya kepada Quire, tempel XML metadata, atau masukkan alamat masuk dan sertifikat penandatanganannya.
-
Kirim alamat email sebagai name ID, lalu nama depan dan nama keluarga sebagai atribut.
Microsoft Entra ID mengirim email sebagai
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nama sebagaihttp://schemas.microsoft.com/identity/claims/displayname, dan grup sebagaihttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups. Masukkan nama tersebut ke pemetaan atribut. Okta mengirim pernyataan atribut sesuai definisi Anda; gunakanemail,displayName, dan pernyataan atribut grupgroups. Kedua format name ID berfungsi karena Quire membaca email dari atribut.
Pengujian
Sebelum memberi tahu semua orang, uji masuk dengan akun percobaan dari jendela browser privat. Pertahankan satu administrator yang dapat masuk dengan kata sandi sampai single sign-on terbukti berfungsi agar kesalahan konfigurasi tidak mengunci semua orang.
Penyediaan dengan SCIM
SCIM 2.0 memungkinkan direktori membuat, memperbarui, dan menangguhkan pengguna Quire serta mengelola keanggotaan grup tanpa perlu mengunggah spreadsheet.
- Di
/admin/security/auth, di bagian User provisioning (SCIM), buat token. Token hanya ditampilkan sekali. - Di pengaturan penyediaan penyedia identitas, tetapkan alamat dasar SCIM ke
https://<organisation>.quirelms.com/scim/v2dan masukkan token sebagai bearer token. - Tetapkan pengguna dan grup ke aplikasi.
Menghapus seseorang dari direktori akan menangguhkan akunnya di Quire alih-alih menghapusnya, sehingga nilai dan sertifikatnya tetap tersimpan. Setiap perubahan SCIM tercatat di log audit dengan nama token tersebut.
LDAP
Untuk direktori lokal yang tidak menggunakan SAML atau OpenID Connect, tambahkan koneksi Direktori LDAP dengan alamat server, akun bind, dan basis pencarian pengguna. Setelah itu, orang masuk menggunakan kata sandi direktori; Quire memeriksanya ke direktori dan tidak pernah menyimpannya.