Consenti alle persone di accedere a Quire con l’account che hanno già, e mantieni l’elenco utenti di Quire sincronizzato con la tua directory.

Apri /admin/security/auth, poi Provider di identità e directory, per
aggiungere una connessione. Ciascuna connessione mostra gli indirizzi di cui il tuo provider di identità
ha bisogno.
OpenID Connect
Funziona con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e qualsiasi provider conforme agli standard.
- Nel tuo provider di identità, crea un’applicazione web. Imposta il suo indirizzo di
reindirizzamento all’indirizzo di callback mostrato da Quire per la connessione:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - In Quire, scegli Aggiungi OpenID Connect e inserisci l’indirizzo di
discovery del provider (che termina con
/.well-known/openid-configuration), l’ID client e il segreto client. Il segreto è conservato sigillato; in seguito ne vengono mostrati solo gli ultimi quattro caratteri. - Scegli quali domini email serve la connessione. Chi accede con un indirizzo di quel dominio viene inviato al tuo provider.
Note per provider
- Microsoft Entra ID: usa l’indirizzo di discovery proprio del tenant
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), noncommon. Quire autentica le persone sul claimemail, che Entra invia solo per account con indirizzo email. Per mappare i gruppi ai ruoli, aggiungi il claim dei gruppi al token ID e mappa gli ID oggetto dei gruppi. Con più di 200 gruppi Entra invia un puntatore invece dell’elenco e Quire non concede alcun ruolo di gruppo, quindi assegna l’applicazione a gruppi specifici oppure usa ruoli app. - Okta: usa
https://<your-domain>/.well-known/openid-configuration(oppure un indirizzo/oauth2/<server>per un server di autorizzazione personalizzato), aggiungi l’ambitogroupse un claim dei gruppi, e mappa i nomi dei gruppi. Il modello della pagina di accesso Okta (in accesso social) richiede solo il tuo dominio Okta, ad esempioacme.okta.com, l’ID client e il segreto. - Google Workspace: usa
https://accounts.google.com/.well-known/openid-configurationed elenca il tuo dominio nella connessione, così un account di un altro dominio non viene ammesso.
SAML 2.0
L’accesso singolo SAML fa parte del piano Business e superiori (vedi piano e fatturazione). Con un piano che non lo include non puoi aggiungere una connessione. Se un piano in seguito lo perde, una connessione esistente resta leggibile ma è esclusa dai metodi di accesso, quindi prepara un’altra via di ingresso prima di effettuare il downgrade.
-
In Quire, scegli Aggiungi SAML 2.0. Fornisci al tuo provider di identità i dati di Quire:
- Metadati:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Servizio di consumo asserzioni (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadati:
-
Dal tuo provider di identità, fornisci a Quire il suo indirizzo metadati, oppure incolla il suo XML di metadati, oppure inserisci il suo indirizzo di accesso e il certificato di firma.
-
Invia l’indirizzo email come name ID, e nome e cognome come attributi.
Microsoft Entra ID invia l’email come
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, il nome comehttp://schemas.microsoft.com/identity/claims/displaynamee i gruppi comehttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; inserisci quei nomi nella mappatura attributi. Okta invia le istruzioni di attributo definite da te; usaemail,displayNamee un’istruzione di attributo di gruppogroups. Entrambi i formati di name ID funzionano, perché Quire legge l’email dall’attributo.
Verifica
Accedi da una finestra di navigazione privata con un account di prova prima di dirlo a tutti. Mantieni un amministratore che possa accedere con password finché l’accesso singolo non è comprovato, così un errore di configurazione non può bloccare fuori tutti.
Provisioning con SCIM
SCIM 2.0 consente alla tua directory di creare, aggiornare e sospendere utenti Quire, e di gestire le appartenenze ai gruppi, senza che nessuno carichi un foglio di calcolo.
- In
/admin/security/auth, sotto Provisioning utenti (SCIM), crea un token. Viene mostrato una sola volta. - Nelle impostazioni di provisioning del tuo provider di identità, imposta l’indirizzo base
SCIM a
https://<organisation>.quirelms.com/scim/v2e il token come token bearer. - Assegna utenti e gruppi all’applicazione.
Rimuovere qualcuno nella directory lo sospende in Quire anziché eliminarlo, così voti e certificati sono conservati. Ogni modifica apportata da SCIM è nel registro di audit sotto il nome del token.
LDAP
Per una directory locale senza SAML né OpenID Connect, aggiungi una connessione Directory LDAP con indirizzo del server, account bind e base sotto cui si trovano gli utenti. Le persone accedono poi con la password della directory, che Quire verifica presso la directory e non conserva mai.