Fara beint í efni

Einskipt innskráning og úthlutun notenda

Einskipt innskráning með OpenID Connect eða SAML, SCIM-úthlutun og LDAP.

Skoða sem Markdown

Leyfðu fólki að skrá sig inn í Quire með reikningnum sem það hefur nú þegar og haltu notendalista Quire samstilltum við notendaskrána þína.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Opnaðu /admin/security/auth og síðan Auðkennisveitur og notendaskrár til að bæta við tengingu. Hver tenging sýnir hvaða heimilisföng auðkennisveitan þarf.

OpenID Connect

Virkar með Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak og öllum veitum sem fylgja stöðlunum.

  1. Búðu til vefforrit hjá auðkennisveitunni. Stilltu tilvísunarslóð þess á svarslóðina sem Quire sýnir fyrir tenginguna: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Veldu Bæta við OpenID Connect í Quire og sláðu inn uppgötvunarslóð veitandans (sem endar á /.well-known/openid-configuration), biðlaraauðkenni og leyndarmál biðlarans. Leyndarmálið er innsiglað þegar það er vistað; aðeins fjórir síðustu stafirnir birtast aftur.
  3. Veldu hvaða netfangalén tengingin þjónustar. Einstaklingur sem skráir sig inn með netfangi á slíku léni er sendur til veitandans.

Athugasemdir um veitendur

  • Microsoft Entra ID: notaðu uppgötvunarslóð eigin leigjandans (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ekki common. Quire skráir fólk inn með email-claim, sem Entra sendir aðeins fyrir reikninga með netfang. Til að varpa hópum á hlutverk skaltu bæta groups- claim við auðkennistáknið og varpa auðkennum hóphluta. Ef hóparnir eru fleiri en 200 sendir Entra vísun í stað listans og Quire úthlutar engu hóphlutverki. Úthlutaðu því forritinu á tiltekna hópa eða notaðu app roles.
  • Okta: notaðu https://<your-domain>/.well-known/openid-configuration (eða /oauth2/<server>-slóð fyrir sérsniðinn heimildamiðlara), bættu við groups- umfangi og groups-claim og varpaðu hópheiti. Forsniðið Okta á innskráningarsíðunni (undir innskráningu á samfélagsmiðlum) þarf aðeins Okta-lénið þitt, til dæmis acme.okta.com, biðlaraauðkennið og leyndarmálið.
  • Google Workspace: notaðu https://accounts.google.com/.well-known/openid-configuration og tilgreindu lénið þitt í tengingunni svo reikningur á öðru léni geti ekki skráð sig inn.

SAML 2.0

SAML-einskipt innskráning fylgir Business-pakkanum og dýrari pökkum (sjá pakka og gjaldtöku). Ekki er hægt að bæta við tengingu í pakka sem inniheldur hana ekki. Ef pakki missir hana síðar helst tengingin læsileg en hún hverfur úr innskráningaraðferðum; tryggðu því aðra leið inn áður en þú niðurfærir.

  1. Veldu Bæta við SAML 2.0 í Quire. Gefðu auðkennisveitunni upplýsingar Quire:

    • Lýsigögn: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Móttökuslóð fullyrðinga (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Gefðu Quire lýsigagnaslóð auðkennisveitunnar, límdu inn XML-lýsigögn hennar eða sláðu inn innskráningarslóð og undirritunarskírteini.

  3. Sendu netfangið sem nafnauðkenni og eiginnafn og eftirnafn sem eigindi.

    Microsoft Entra ID sendir netfangið sem http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nafnið sem http://schemas.microsoft.com/identity/claims/displayname og hópa sem http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; sláðu þessi heiti inn í eigindavörpunina. Okta sendir þau eigindi sem þú skilgreinir í attribute statements; notaðu email, displayName og hópeigindayfirlýsingu groups. Hvor sniðflokkur sem er fyrir nafnauðkenni virkar því Quire les netfangið úr eigindinu.

Prófun

Skráðu þig inn úr einkavafraglugga með prófunarreikningi áður en þú lætur alla vita. Haltu að minnsta kosti einum stjórnanda sem getur skráð sig inn með lykilorði þar til einskipt innskráning hefur verið sannreynd, svo rangar stillingar læsi engan úti.

Úthlutun með SCIM

SCIM 2.0 gerir notendaskránni kleift að stofna, uppfæra og setja Quire-notendur í bið ásamt því að sjá um hópaðild, án þess að nokkur þurfi að hlaða upp töflureikni.

  1. Búðu til auðkenni undir Úthlutun notenda (SCIM) á /admin/security/auth. Það birtist aðeins einu sinni.
  2. Stilltu SCIM-grunnslóðina í úthlutunarstillingum auðkennisveitunnar á https://<organisation>.quirelms.com/scim/v2 og notaðu auðkennið sem bearer token.
  3. Úthlutaðu notendum og hópum á forritið.

Ef notanda er eytt í notendaskránni er honum sett í bið í Quire í stað þess að eyða honum, svo einkunnir og skírteini varðveitist. Allar breytingar sem SCIM gerir eru í úttektarskránni undir heiti auðkennisins.

LDAP

Fyrir staðbundna notendaskrá án SAML eða OpenID Connect skaltu bæta við tengingu við LDAP-notendaskrá með vistfangi þjóns, bind-reikningi og grunnslóð þar sem notendur eru leitaðir uppi. Fólk skráir sig þá inn með lykilorði notendaskrárinnar, sem Quire sannreynir gagnvart skránni en geymir aldrei.

Yfirlit

Sláðu inn til að leita…

↑↓ fletta↵ veljaEsc loka