---
title: "Mlebu siji lan provisioning"
description: "Mlebu siji liwat OpenID Connect utawa SAML, provisioning SCIM lan LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/jv/llms.txt
> Use this file to discover all available pages before exploring further.

# Mlebu siji lan provisioning

<span id="single-sign-on-and-provisioning"></span>

Ayo wong mlebu menyang Quire nganggo akun sing wis diduweni, lan njaga dhaptar panganggo Quire selaras karo direktori panjenengan.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Bukak `/admin/security/auth`, banjur **Identity providers and directories**, kanggo nambah sambungan. Saben sambungan nuduhake alamat sing dibutuhake panyedhiya identitas panjenengan.

## OpenID Connect <!--quire:openid-connect-->

Bisa karo Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak lan panyedhiya apa wae sing manut standar.

1. Ing panyedhiya identitas panjenengan, gawe aplikasi web. Setel alamat redirect menyang **alamat callback** sing ditampilake Quire kanggo sambungan: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Ing Quire, pilih **Add OpenID Connect** lan ketik alamat discovery panyedhiya (pungkasan `/.well-known/openid-configuration`), ID klien lan rahasia klien. Rahasia disimpen disegel; mung patang karakter pungkasan sing ditampilake maneh.
3. Pilih domain email apa sing dilayani sambungan. Wong sing mlebu nganggo alamat ing domain kasebut dikirim menyang panyedhiya panjenengan.

### Cathetan vendor <!--quire:vendor-notes-->

- **Microsoft Entra ID**: gunakake alamat discovery tenant dhewe (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), dudu `common`. Quire mlebuake wong ing klaim `email`, sing dikirim Entra mung kanggo akun kanthi alamat mail. Kanggo memetakan grup menyang peran, tambah klaim groups menyang token ID lan petakan id objek grup. Kanthi luwih saka 200 grup Entra ngirim pointer tinimbang dhaptar lan Quire ora menehi peran grup, dadi tugase aplikasi menyang grup tartamtu utawa gunakake peran aplikasi.
- **Okta**: gunakake `https://<your-domain>/.well-known/openid-configuration` (utawa alamat `/oauth2/<server>` kanggo server otorisasi khusus), tambah scope `groups` lan klaim groups, lan petakan jeneng grup. Preset kaca mlebu **Okta** (ing sangisore mlebu sosial) mung butuh domain Okta panjenengan, kayata `acme.okta.com`, ID klien lan rahasia.
- **Google Workspace**: gunakake `https://accounts.google.com/.well-known/openid-configuration` lan dhaptar domain panjenengan ing sambungan, supaya akun ing domain liya ora mlebu.

## SAML 2.0 <!--quire:saml-2-0-->

Mlebu siji SAML iku bagean saka plan Business lan ndhuwur (deleng [plan lan tagihan](/jv/admin/plans/)). Ing plan tanpane ora bisa nambah sambungan. Yen plan mengko kelangan, sambungan sing ana tetep bisa diwaca nanging ora kalebu ing cara mlebu, dadi rencanakake dalan mlebu liyane sadurunge downgrade.

1. Ing Quire, pilih **Add SAML 2.0**. Wenehi panyedhiya identitas panjenengan detail Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Saka panyedhiya identitas panjenengan, wenehi Quire alamat metadatae, utawa tempel XML metadatae, utawa ketik alamat mlebu lan sertifikat tandha tangane.
3. Kirim alamat email minangka ID jeneng, lan jeneng ngarep lan jeneng kulawarga minangka atribut.

   **Microsoft Entra ID** ngirim email minangka `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, jeneng minangka `http://schemas.microsoft.com/identity/claims/displayname` lan grup minangka `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; ketik jeneng kasebut minangka pemetaan atribut. **Okta** ngirim apa wae pernyataan atribut sing didefinisikake; gunakake `email`, `displayName` lan pernyataan atribut grup `groups`. Format ID jeneng endi wae bisa, amarga Quire maca email saka atribut.

## Pengujian <!--quire:testing-->

Mlebu saka jendhela browser pribadi nganggo akun tes sadurunge ngandhani kabeh wong. Njaga siji administrator sing bisa mlebu nganggo tembung sandhi nganti mlebu siji kabukten, supaya misconfigurasi ora bisa ngunci kabeh wong ing njaba.

## Provisioning nganggo SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 ngidinake direktori panjenengan nggawe, nganyari lan nundha panganggo Quire, lan ngatur keanggotaan grup, tanpa sapa wae ngunggah spreadsheet.

1. Ing `/admin/security/auth`, ing sangisore **User provisioning (SCIM)**, gawe token. Ditampilake sapisan.
2. Ing setelan provisioning panyedhiya identitas panjenengan, setel alamat dasar SCIM menyang `https://<organisation>.quirelms.com/scim/v2` lan token minangka bearer token.
3. Tugase panganggo lan grup menyang aplikasi.

Mbusak wong ing direktori nundha ing Quire tinimbang mbusak, supaya biji lan sertifikate disimpen. Saben owahan sing digawe SCIM ana ing log audit ing sangisore jeneng token.

## LDAP <!--quire:ldap-->

Kanggo direktori on-premises tanpa SAML utawa OpenID Connect, tambah sambungan **direktori LDAP** kanthi alamat server, akun bind, lan dasar ing sangisore panggonan panganggo ditemokake. Wong banjur mlebu nganggo tembung sandhi direktorie, sing dipriksa Quire nglawan direktori lan ora tau disimpen.

Source: https://docs.quirelms.com/jv/integrations/sso/index.mdx
