---
title: "ერთიანი შესვლა და პროვიზიონინგი"
description: "ერთიანი შესვლა OpenID Connect-ით ან SAML-ით, SCIM პროვიზიონინგი და LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/ka/llms.txt
> Use this file to discover all available pages before exploring further.

# ერთიანი შესვლა და პროვიზიონინგი

<span id="single-sign-on-and-provisioning"></span>

მიეცით ადამიანებს საშუალება, შევიდნენ Quire-ში ანგარიშით, რომელიც უკვე აქვთ, და
შეინახეთ Quire-ის მომხმარებლების სია თქვენი დირექტორიის თანხვედრაში.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

გახსენით `/admin/security/auth`, შემდეგ **იდენტობის პროვაიდერები და დირექტორიები**,
შეერთების დასამატებლად. თითოეული შეერთება აჩვენებს მისამართებს, რომლებიც თქვენს იდენტობის პროვაიდერს
სჭირდება.

## OpenID Connect <!--quire:openid-connect-->

მუშაობს Microsoft Entra ID-თან, Google Workspace-თან, Okta-სთან, Auth0-სთან, Keycloak-თან და
ნებისმიერ სტანდარტებთან თავსებად პროვაიდერთან.

1. თქვენს იდენტობის პროვაიდერში შექმენით ვებაპლიკაცია. დააყენეთ მისი გადამისამართების
   მისამართი **საბრუნავ მისამართად**, რომელსაც Quire აჩვენებს შეერთებისთვის:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire-ში აირჩიეთ **OpenID Connect-ის დამატება** და შეიყვანეთ პროვაიდერის
   აღმოჩენის მისამართი (რომელიც ბოლოვდება `/.well-known/openid-configuration`-ით), კლიენტის
   ID და კლიენტის საიდუმლო. საიდუმლო ინახება დალუქული; მხოლოდ მისი
   ბოლო ოთხი სიმბოლო ჩანს ხელახლა.
3. აირჩიეთ, რომელ ელფოსტის დომენებს ემსახურება შეერთება. ვიღაცა, ვინც შედის
   იმ დომენის მისამართით, თქვენს პროვაიდერთან იგზავნება.

### მომწოდებლის შენიშვნები <!--quire:vendor-notes-->

- **Microsoft Entra ID**: გამოიყენეთ მოიჯარის საკუთარი აღმოჩენის მისამართი
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  და არა `common`. Quire ადამიანებს აწერს `email` მოთხოვნაზე, რომელსაც Entra აგზავნის
  მხოლოდ ფოსტის მისამართის მქონე ანგარიშებისთვის. ჯგუფების როლებზე ასახვისთვის დაამატეთ
  ჯგუფების მოთხოვნა ID ტოკენში და ასახეთ ჯგუფის ობიექტის id-ები. 200-ზე მეტ
  ჯგუფთან Entra სიის ნაცვლად მაჩვენებელს აგზავნის და Quire ჯგუფის როლს არ ანიჭებს,
  ამიტომ მიუთითეთ აპლიკაცია კონკრეტულ ჯგუფებზე ან გამოიყენეთ აპის როლები.
- **Okta**: გამოიყენეთ `https://<your-domain>/.well-known/openid-configuration` (ან
  `/oauth2/<server>` მისამართი მორგებული ავტორიზაციის სერვერისთვის), დაამატეთ
  `groups` არეა და ჯგუფების მოთხოვნა და ასახეთ ჯგუფის სახელები. შესვლის
  გვერდის წინასწარ დაყენებული **Okta** (სოციალური შესვლის ქვეშ) მხოლოდ თქვენს Okta დომენს
  საჭიროებს, როგორიცაა `acme.okta.com`, კლიენტის ID-სა და საიდუმლოს.
- **Google Workspace**: გამოიყენეთ `https://accounts.google.com/.well-known/openid-configuration`
  და ჩამოთვალეთ თქვენი დომენი შეერთებაში, რათა სხვა დომენის ანგარიში
  არ შევიდეს.

## SAML 2.0 <!--quire:saml-2-0-->

SAML ერთიანი შესვლა Business გეგმისა და ზემოთ ნაწილია (იხ.
[გეგმა და გადახდები](/ka/admin/plans/)). გეგმაზე მის გარეშე ვერ დაამატებთ
შეერთებას. თუ გეგმა მოგვიანებით კარგავს მას, არსებული შეერთება წასაკითხად რჩება, მაგრამ
შესვლის მეთოდებიდან გამოტოვებულია, ამიტომ დაქვეითებამდე დაგეგმეთ სხვა შესასვლელი.

1. Quire-ში აირჩიეთ **SAML 2.0-ის დამატება**. მიეცით თქვენს იდენტობის პროვაიდერს Quire-ის
   დეტალები:
   - **მეტამონაცემები**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **დამტკიცების მომხმარებლის სერვისი (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. თქვენი იდენტობის პროვაიდერისგან მიეცით Quire-ს მისი მეტამონაცემების მისამართი, ან ჩასვით
   მისი მეტამონაცემების XML, ან შეიყვანეთ მისი შესვლის მისამართი და ხელმოწერის სერტიფიკატი.
3. გაგზავნეთ ელფოსტის მისამართი, როგორც სახელის ID, ხოლო სახელი და გვარი,
   როგორც ატრიბუტები.

   **Microsoft Entra ID** აგზავნის ელფოსტას, როგორც
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, სახელს,
   როგორც `http://schemas.microsoft.com/identity/claims/displayname`, ხოლო
   ჯგუფებს, როგორც `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   შეიყვანეთ ეს სახელები, როგორც ატრიბუტების ასახვა. **Okta** აგზავნის იმას,
   რასაც თქვენ განსაზღვრავთ ატრიბუტების განცხადებებში; გამოიყენეთ `email`, `displayName` და `groups`
   ჯგუფის ატრიბუტის განცხადება. სახელის ID-ის ორივე ფორმატი მუშაობს, რადგან Quire კითხულობს
   ელფოსტას ატრიბუტიდან.

## ტესტირება <!--quire:testing-->

შედით პირადი ბრაუზერის ფანჯრიდან სატესტო ანგარიშით, სანამ ყველას ეტყვით.
დაიტოვეთ ერთი ადმინისტრატორი, რომელსაც პაროლით შესვლა შეუძლია, სანამ ერთიანი
შესვლა დამტკიცდება, რათა არასწორმა კონფიგურაციამ ყველას გარეთ ვერ ჩაკეტოს.

## პროვიზიონინგი SCIM-ით <!--quire:provisioning-with-scim-->

SCIM 2.0 თქვენს დირექტორიას აძლევს საშუალებას, შექმნას, განაახლოს და შეაჩეროს Quire მომხმარებლები და
მართოს ჯგუფის წევრობა ისე, რომ არავინ ტვირთავდეს ცხრილს.

1. `/admin/security/auth`-ში, **მომხმარებლების პროვიზიონინგის (SCIM)** ქვეშ, შექმენით
   ტოკენი. ის ერთხელ ჩანს.
2. თქვენი იდენტობის პროვაიდერის პროვიზიონინგის პარამეტრებში დააყენეთ SCIM საბაზო
   მისამართი `https://<organisation>.quirelms.com/scim/v2`-ზე, ხოლო ტოკენი — როგორც
   მატარებლის ტოკენი.
3. მიუთითეთ მომხმარებლები და ჯგუფები აპლიკაციას.

დირექტორიაში ვიღაცის მოშორება Quire-ში აჩერებს მას წაშლის ნაცვლად,
ასე რომ მისი შეფასებები და სერტიფიკატები ინახება. ყველა ცვლილება, რომელსაც SCIM
აკეთებს, აუდიტის ჟურნალშია ტოკენის სახელით.

## LDAP <!--quire:ldap-->

შენობაში არსებული დირექტორიისთვის SAML-ის ან OpenID Connect-ის გარეშე დაამატეთ **LDAP
დირექტორიის** შეერთება სერვერის მისამართით, მისაბმელი ანგარიშით და
საფუძვლით, რომლის ქვეშაც მომხმარებლები მოიძებნება. ადამიანები შემდეგ შედიან თავიანთი დირექტორიის
პაროლით, რომელსაც Quire დირექტორიასთან ამოწმებს და არასდროს ინახავს.

Source: https://docs.quirelms.com/ka/integrations/sso/index.mdx
