Vai al contenuto

Accesso singolo e provisioning

Accesso singolo con OpenID Connect o SAML, provisioning SCIM e LDAP.

Consenti alle persone di accedere a Quire con l’account che hanno già, e mantieni l’elenco utenti di Quire sincronizzato con la tua directory.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Apri /admin/security/auth, poi Provider di identità e directory, per aggiungere una connessione. Ciascuna connessione mostra gli indirizzi di cui il tuo provider di identità ha bisogno.

OpenID Connect

Funziona con Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak e qualsiasi provider conforme agli standard.

  1. Nel tuo provider di identità, crea un’applicazione web. Imposta il suo indirizzo di reindirizzamento all’indirizzo di callback mostrato da Quire per la connessione: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. In Quire, scegli Aggiungi OpenID Connect e inserisci l’indirizzo di discovery del provider (che termina con /.well-known/openid-configuration), l’ID client e il segreto client. Il segreto è conservato sigillato; in seguito ne vengono mostrati solo gli ultimi quattro caratteri.
  3. Scegli quali domini email serve la connessione. Chi accede con un indirizzo di quel dominio viene inviato al tuo provider.

Note per provider

  • Microsoft Entra ID: usa l’indirizzo di discovery proprio del tenant (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), non common. Quire autentica le persone sul claim email, che Entra invia solo per account con indirizzo email. Per mappare i gruppi ai ruoli, aggiungi il claim dei gruppi al token ID e mappa gli ID oggetto dei gruppi. Con più di 200 gruppi Entra invia un puntatore invece dell’elenco e Quire non concede alcun ruolo di gruppo, quindi assegna l’applicazione a gruppi specifici oppure usa ruoli app.
  • Okta: usa https://<your-domain>/.well-known/openid-configuration (oppure un indirizzo /oauth2/<server> per un server di autorizzazione personalizzato), aggiungi l’ambito groups e un claim dei gruppi, e mappa i nomi dei gruppi. Il modello della pagina di accesso Okta (in accesso social) richiede solo il tuo dominio Okta, ad esempio acme.okta.com, l’ID client e il segreto.
  • Google Workspace: usa https://accounts.google.com/.well-known/openid-configuration ed elenca il tuo dominio nella connessione, così un account di un altro dominio non viene ammesso.

SAML 2.0

L’accesso singolo SAML fa parte del piano Business e superiori (vedi piano e fatturazione). Con un piano che non lo include non puoi aggiungere una connessione. Se un piano in seguito lo perde, una connessione esistente resta leggibile ma è esclusa dai metodi di accesso, quindi prepara un’altra via di ingresso prima di effettuare il downgrade.

  1. In Quire, scegli Aggiungi SAML 2.0. Fornisci al tuo provider di identità i dati di Quire:

    • Metadati: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servizio di consumo asserzioni (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Dal tuo provider di identità, fornisci a Quire il suo indirizzo metadati, oppure incolla il suo XML di metadati, oppure inserisci il suo indirizzo di accesso e il certificato di firma.

  3. Invia l’indirizzo email come name ID, e nome e cognome come attributi.

    Microsoft Entra ID invia l’email come http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, il nome come http://schemas.microsoft.com/identity/claims/displayname e i gruppi come http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; inserisci quei nomi nella mappatura attributi. Okta invia le istruzioni di attributo definite da te; usa email, displayName e un’istruzione di attributo di gruppo groups. Entrambi i formati di name ID funzionano, perché Quire legge l’email dall’attributo.

Verifica

Accedi da una finestra di navigazione privata con un account di prova prima di dirlo a tutti. Mantieni un amministratore che possa accedere con password finché l’accesso singolo non è comprovato, così un errore di configurazione non può bloccare fuori tutti.

Provisioning con SCIM

SCIM 2.0 consente alla tua directory di creare, aggiornare e sospendere utenti Quire, e di gestire le appartenenze ai gruppi, senza che nessuno carichi un foglio di calcolo.

  1. In /admin/security/auth, sotto Provisioning utenti (SCIM), crea un token. Viene mostrato una sola volta.
  2. Nelle impostazioni di provisioning del tuo provider di identità, imposta l’indirizzo base SCIM a https://<organisation>.quirelms.com/scim/v2 e il token come token bearer.
  3. Assegna utenti e gruppi all’applicazione.

Rimuovere qualcuno nella directory lo sospende in Quire anziché eliminarlo, così voti e certificati sono conservati. Ogni modifica apportata da SCIM è nel registro di audit sotto il nome del token.

LDAP

Per una directory locale senza SAML né OpenID Connect, aggiungi una connessione Directory LDAP con indirizzo del server, account bind e base sotto cui si trovano gli utenti. Le persone accedono poi con la password della directory, che Quire verifica presso la directory e non conserva mai.

Navigazione

Digita per cercare…

↑↓ per spostarti↵ per selezionareEsc per chiudere