---
title: "Жалғыз кіру және қамтамасыз ету"
description: "OpenID Connect немесе SAML арқылы жалғыз кіру, SCIM қамтамасыз ету және LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/kk/llms.txt
> Use this file to discover all available pages before exploring further.

# Жалғыз кіру және қамтамасыз ету

<span id="single-sign-on-and-provisioning"></span>

Адамдар Quire-ге бұрыннан бар есептік жазбасымен кірсін және Quire пайдаланушылар
тізімін каталогыңызбен үйлестіріп отырыңыз.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Байланыс қосу үшін `/admin/security/auth` ашып, содан кейін **Identity providers and directories**
таңдаңыз. Әр байланыс сәйкестік провайдеріңізге қажет мекенжайларды көрсетеді.

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak және кез келген
стандарттарға сай провайдермен жұмыс істейді.

1. Сәйкестік провайдеріңізде веб-қосымша жасаңыз. Оның қайта бағыттау мекенжайын
   байланысқа Quire көрсететін **callback address** етіп қойыңыз:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire-де **Add OpenID Connect** таңдап, провайдердің ашу мекенжайын (`/.well-known/openid-configuration`
   аяқталатын), клиент ID-і мен клиент құпиясын енгізіңіз. Құпия мөрленіп сақталады;
   кейін тек соңғы төрт таңбасы көрсетіледі.
3. Байланыс қай пошта домендеріне қызмет ететінін таңдаңыз. Сол домендегі мекенжаймен
   кіретін адам провайдеріңізге жіберіледі.

### Өндіруші ескертпелері <!--quire:vendor-notes-->

- **Microsoft Entra ID**: жалдаушының өз ашу мекенжайын пайдаланыңыз
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  `common` емес. Quire адамдарды `email` талабымен кіргізеді, оны Entra тек пошта
  мекенжайы бар есептік жазбаларға жібереді. Топтарды рөлдерге салыстыру үшін ID
  токеніне groups талабын қосып, топ нысан id-лерін салыстырыңыз. 200-ден көп топ
  болса Entra тізімнің орнына көрсеткіш жібереді және Quire топ рөлін бермейді,
  сондықтан қосымшаны нақты топтарға тағайындаңыз немесе қолданба рөлдерін пайдаланыңыз.
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` пайдаланыңыз (немесе
  жеке авторизация сервері үшін `/oauth2/<server>` мекенжайы), `groups` ауқымы мен groups
  талабын қосып, топ аттарын салыстырыңыз. Әлеуметтік кіру астындағы кіру бетінің
  **Okta** алдын ала баптауы тек Okta доменіңізді қажет етеді, мысалы `acme.okta.com`,
  клиент ID-і мен құпия.
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration`
  пайдаланып, байланыста доменіңізді тізімдеңіз, сондықтан басқа домендегі есептік
  жазба кіргізілмейді.

## SAML 2.0 <!--quire:saml-2-0-->

SAML жалғыз кіру Business жоспары мен одан жоғарының бөлігі ([жоспар және
төлем](/kk/admin/plans/) қараңыз). Онсыз жоспарда байланыс қоса алмайсыз. Егер жоспар
кейінірек одан айырылса, бар байланыс оқылатын күйде қалады, бірақ кіру әдістерінен
шығарылады, сондықтан төмендетпес бұрын басқа кіру жолын жоспарлаңыз.

1. Quire-де **Add SAML 2.0** таңдаңыз. Сәйкестік провайдеріңізге Quire деректерін
   беріңіз:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Сәйкестік провайдеріңізден Quire-ге оның метадеректер мекенжайын беріңіз немесе
   метадеректер XML-ін қойыңыз немесе оның кіру мекенжайы мен қол қою сертификатын
   енгізіңіз.
3. Пошта мекенжайын ат ID-і ретінде, ал ат пен тегі атрибуттар ретінде жіберіңіз.

   **Microsoft Entra ID** поштаны
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress` ретінде,
   атты `http://schemas.microsoft.com/identity/claims/displayname` ретінде және
   топтарды `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` ретінде
   жібереді; бұл аттарды атрибут салыстыру ретінде енгізіңіз. **Okta** өзіңіз
   анықтайтын атрибут мәлімдемелерін жібереді; `email`, `displayName` және `groups`
   топ атрибут мәлімдемесін пайдаланыңыз. Екі ат ID пішімі де жарайды, өйткені Quire
   поштаны атрибуттан оқиды.

## Сынақ <!--quire:testing-->

Барлығына айтпас бұрын сынақ есептік жазбасымен жеке шолғыш терезесінен кіріңіз.
Жалғыз кіру дәлелденгенше құпиясөзбен кіре алатын бір әкімшіні қалдырыңыз, сондықтан
қате конфигурация барлығын құлыптауы мүмкін емес.

## SCIM-мен қамтамасыз ету <!--quire:provisioning-with-scim-->

SCIM 2.0 каталогыңызға ешкім кесте жүктемей Quire пайдаланушыларын жасауға,
жаңартуға және тоқтатуға және топ мүшелігін басқаруға мүмкіндік береді.

1. `/admin/security/auth` мекенжайында **User provisioning (SCIM)** астында токен
   жасаңыз. Ол бір рет көрсетіледі.
2. Сәйкестік провайдеріңіздің қамтамасыз ету баптауларында SCIM базалық мекенжайын
   `https://<organisation>.quirelms.com/scim/v2` етіп және токенді bearer токен ретінде
   қойыңыз.
3. Пайдаланушылар мен топтарды қосымшаға тағайындаңыз.

Каталогта біреуді жою оны жоюдың орнына Quire-де тоқтатады, сондықтан оның бағалары
мен сертификаттары сақталады. SCIM жасаған әр өзгеріс токен атымен аудит журналында.

## LDAP <!--quire:ldap-->

SAML немесе OpenID Connect жоқ жергілікті каталог үшін сервер мекенжайы, байланыстыру
есептік жазбасы және пайдаланушылар табылатын базасы бар **LDAP
directory** байланысын қосыңыз. Содан кейін адамдар каталог құпиясөзімен кіреді,
оны Quire каталогқа қарсы тексереді және ешқашан сақтамайды.

Source: https://docs.quirelms.com/kk/integrations/sso/index.mdx
