---
title: "Single sign-on dan penyediaan"
description: "Single sign-on melalui OpenID Connect atau SAML, penyediaan SCIM, dan LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/id/llms.txt
> Use this file to discover all available pages before exploring further.

# Single sign-on dan penyediaan

<span id="single-sign-on-and-provisioning"></span>

Izinkan orang masuk ke Quire dengan akun yang sudah mereka miliki, dan selaraskan daftar pengguna Quire dengan direktori Anda.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Buka `/admin/security/auth`, lalu **Penyedia identitas dan direktori**, untuk menambahkan koneksi. Setiap koneksi menampilkan alamat yang diperlukan oleh penyedia identitas Anda.

## OpenID Connect <!--quire:openid-connect-->

Kompatibel dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, dan penyedia lain yang mematuhi standar.

1. Di penyedia identitas, buat aplikasi web. Tetapkan alamat pengalihan ke **alamat callback** yang ditampilkan Quire untuk koneksi tersebut: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Di Quire, pilih **Add OpenID Connect** dan masukkan alamat penemuan penyedia (berakhiran `/.well-known/openid-configuration`), client ID, dan client secret. Rahasia disimpan dalam keadaan tersegel; saat ditampilkan kembali, hanya empat karakter terakhir yang terlihat.
3. Pilih domain email yang dilayani koneksi tersebut. Orang yang masuk dengan alamat di domain itu akan diarahkan ke penyedia Anda.

### Catatan penyedia <!--quire:vendor-notes-->

- **Microsoft Entra ID**: gunakan alamat penemuan milik tenant (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), bukan `common`. Quire memasukkan pengguna berdasarkan klaim `email`, yang hanya dikirim Entra untuk akun dengan alamat email. Untuk memetakan grup ke peran, tambahkan klaim groups ke ID token dan petakan object ID grup. Jika ada lebih dari 200 grup, Entra mengirim penunjuk, bukan daftar; Quire tidak memberikan peran grup. Karena itu, tetapkan aplikasi ke grup tertentu atau gunakan peran aplikasi.
- **Okta**: gunakan `https://<your-domain>/.well-known/openid-configuration` (atau alamat `/oauth2/<server>` untuk server otorisasi khusus), tambahkan cakupan `groups` dan klaim groups, lalu petakan nama grup. Preset halaman masuk **Okta** (di bawah masuk sosial) hanya memerlukan domain Okta Anda, misalnya `acme.okta.com`, client ID, dan rahasia.
- **Google Workspace**: gunakan `https://accounts.google.com/.well-known/openid-configuration` dan cantumkan domain Anda di koneksi agar akun dari domain lain tidak dapat masuk.

## SAML 2.0 <!--quire:saml-2-0-->

Single sign-on SAML termasuk dalam paket Business dan yang lebih tinggi (lihat [paket dan penagihan](/id/admin/plans/)). Anda tidak dapat menambahkan koneksi pada paket tanpa fitur ini. Jika paket kemudian kehilangan fitur tersebut, koneksi yang ada tetap dapat dibaca tetapi tidak lagi dicantumkan sebagai metode masuk. Rencanakan cara masuk lain sebelum menurunkan paket.

1. Di Quire, pilih **Add SAML 2.0**. Berikan detail Quire berikut kepada penyedia identitas:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Dari penyedia identitas, berikan alamat metadatanya kepada Quire, tempel XML metadata, atau masukkan alamat masuk dan sertifikat penandatanganannya.
3. Kirim alamat email sebagai name ID, lalu nama depan dan nama keluarga sebagai atribut.

   **Microsoft Entra ID** mengirim email sebagai `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, nama sebagai `http://schemas.microsoft.com/identity/claims/displayname`, dan grup sebagai `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`. Masukkan nama tersebut ke pemetaan atribut. **Okta** mengirim pernyataan atribut sesuai definisi Anda; gunakan `email`, `displayName`, dan pernyataan atribut grup `groups`. Kedua format name ID berfungsi karena Quire membaca email dari atribut.

## Pengujian <!--quire:testing-->

Sebelum memberi tahu semua orang, uji masuk dengan akun percobaan dari jendela browser privat. Pertahankan satu administrator yang dapat masuk dengan kata sandi sampai single sign-on terbukti berfungsi agar kesalahan konfigurasi tidak mengunci semua orang.

## Penyediaan dengan SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 memungkinkan direktori membuat, memperbarui, dan menangguhkan pengguna Quire serta mengelola keanggotaan grup tanpa perlu mengunggah spreadsheet.

1. Di `/admin/security/auth`, di bagian **User provisioning (SCIM)**, buat token. Token hanya ditampilkan sekali.
2. Di pengaturan penyediaan penyedia identitas, tetapkan alamat dasar SCIM ke `https://<organisation>.quirelms.com/scim/v2` dan masukkan token sebagai bearer token.
3. Tetapkan pengguna dan grup ke aplikasi.

Menghapus seseorang dari direktori akan menangguhkan akunnya di Quire alih-alih menghapusnya, sehingga nilai dan sertifikatnya tetap tersimpan. Setiap perubahan SCIM tercatat di log audit dengan nama token tersebut.

## LDAP <!--quire:ldap-->

Untuk direktori lokal yang tidak menggunakan SAML atau OpenID Connect, tambahkan koneksi **Direktori LDAP** dengan alamat server, akun bind, dan basis pencarian pengguna. Setelah itu, orang masuk menggunakan kata sandi direktori; Quire memeriksanya ke direktori dan tidak pernah menyimpannya.

Source: https://docs.quirelms.com/id/integrations/sso/index.mdx
