既存のアカウントで Quire にサインインできるようにし、Quire のユーザー一覧をディレクトリと同期させます。

接続を追加するには /admin/security/auth を開き、ID プロバイダーとディレクトリ を選びます。それぞれの接続に、ID プロバイダー側で必要なアドレスが表示されます。
OpenID Connect
Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak および標準に準拠したプロバイダーで利用できます。
- ID プロバイダーで Web アプリケーションを作成します。Quire が接続用に表示する コールバックアドレス をリダイレクト先に設定します:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>。 - Quire で OpenID Connect を追加 を選び、プロバイダーのディスカバリーアドレス (
/.well-known/openid-configurationで終わるもの)、クライアント ID、クライアントシークレットを入力します。シークレットは暗号化して保存され、後から表示されるのは末尾 4 文字だけです。 - 接続が扱うメールドメインを選びます。そのドメインのアドレスでサインインする人はプロバイダーに送られます。
ベンダー別の注意
- Microsoft Entra ID: テナント固有のディスカバリーアドレス (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration) を使い、commonは使いません。Quire はemailクレームを使ってサインインさせます。Entra はメールアドレスがあるアカウントにだけこのクレームを送ります。グループをロールに割り当てるには、ID トークンに groups クレームを追加し、グループのオブジェクト ID を対応付けます。グループ数が 200 を超える場合、Entra は一覧ではなく参照情報を送るため Quire はグループロールを付与できません。特定グループにアプリケーションを割り当てるか、アプリロールを使ってください。 - Okta:
https://<your-domain>/.well-known/openid-configurationまたはカスタム認可サーバー用の/oauth2/<server>アドレスを使い、groupsスコープと groups クレームを追加してグループ名を対応付けます。サインインページの Okta プリセット (ソーシャルサインイン内) では、acme.okta.comのような Okta ドメイン、クライアント ID、シークレットだけを指定します。 - Google Workspace:
https://accounts.google.com/.well-known/openid-configurationを使い、接続に自分のドメインを登録します。他のドメインのアカウントではサインインできません。
SAML 2.0
SAML シングルサインオンは Business 以上のプランに含まれます (プランと請求)。対象外のプランでは接続を追加できません。後でプランから機能がなくなると、既存接続は表示できますがサインイン方法から除かれます。ダウングレード前に別のログイン手段を用意してください。
-
Quire で SAML 2.0 を追加 を選び、次の情報を ID プロバイダーに渡します。
- メタデータ:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - アサーションコンシューマーサービス (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- メタデータ:
-
ID プロバイダーから Quire にメタデータアドレスを渡すか、メタデータ XML を貼り付けるか、サインインアドレスと署名証明書を入力します。
-
メールアドレスを name ID として、名と姓を属性として送信します。
Microsoft Entra ID はメールを
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress、名前をhttp://schemas.microsoft.com/identity/claims/displayname、グループをhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groupsとして送信します。これらの名前を属性マッピングに入力します。Okta は定義した属性ステートメントを送信します。email、displayName、グループ属性ステートメントgroupsを使います。Quire は属性からメールアドレスを読み取るため、どちらの name ID 形式でも構いません。
テスト
全員に案内する前に、プライベートブラウザーウィンドウでテストアカウントを使ってサインインしてください。シングルサインオンが正常に動くと確認できるまで、パスワードでサインインできる管理者を 1 人残します。設定ミスで全員が締め出されるのを防げます。
SCIM によるプロビジョニング
SCIM 2.0 を使うと、ディレクトリで Quire ユーザーの作成、更新、一時停止、グループ所属の管理ができます。スプレッドシートをアップロードする必要はありません。
/admin/security/authの ユーザープロビジョニング (SCIM) でトークンを作成します。一度しか表示されません。- ID プロバイダーのプロビジョニング設定で、SCIM ベースアドレスに
https://<organisation>.quirelms.com/scim/v2を設定し、トークンを bearer token として指定します。 - ユーザーとグループをアプリケーションに割り当てます。
ディレクトリから人を削除すると、Quire では削除ではなく一時停止になるため、成績や証明書が保持されます。SCIM が行った変更はすべてトークン名とともに監査ログに記録されます。
LDAP
SAML や OpenID Connect を使わないオンプレミスのディレクトリには、サーバーアドレス、bind アカウント、ユーザーを検索する base を指定して LDAP ディレクトリ 接続を追加します。利用者はディレクトリのパスワードでサインインし、Quire はディレクトリに照会して検証します。パスワードは保存しません。