អនុញ្ញាតឱ្យមនុស្សចូល Quire ជាមួយគណនីដែលពួកគេមានរួចហើយ ហើយរក្សាបញ្ជីអ្នកប្រើរបស់ Quire ឱ្យស្របជាមួយបញ្ជីឈ្មោះរបស់អ្នក។

បើក /admin/security/auth រួចអ្នកផ្តល់អត្តសញ្ញាណ និងបញ្ជីឈ្មោះ ដើម្បីបន្ថែមការតភ្ជាប់។ ការតភ្ជាប់នីមួយៗបង្ហាញអាសយដ្ឋានដែលអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នកត្រូវការ។
OpenID Connect
ដំណើរការជាមួយ Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak និងអ្នកផ្តល់ណាមួយដែលស្របស្តង់ដា។
- ក្នុងអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក បង្កើតកម្មវិធី web។ កំណត់អាសយដ្ឋានត្រឡប់របស់វាទៅអាសយដ្ឋាន callback ដែល Quire បង្ហាញសម្រាប់ការតភ្ជាប់៖
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>។ - ក្នុង Quire ជ្រើសរើស បន្ថែម OpenID Connect ហើយបញ្ចូលអាសយដ្ឋានរកឃើញរបស់អ្នកផ្តល់ (បញ្ចប់ដោយ
/.well-known/openid-configuration) client ID និង client secret។ សំណង់ត្រូវបានរក្សាទុកបិទភ្ជិត តែអក្សរបួនចុងក្រោយប៉ុណ្ណោះត្រូវបានបង្ហាញម្តងទៀត។ - ជ្រើសរើសថាតើ domain អ៊ីមែលណាដែលការតភ្ជាប់បម្រើ។ អ្នកដែលចូលជាមួយអាសយដ្ឋាននៅ domain នោះត្រូវបាននាំទៅអ្នកផ្តល់របស់អ្នក។
ចំណាំអ្នកផ្តល់
- Microsoft Entra ID៖ ប្រើអាសយដ្ឋានរកឃើញផ្ទាល់នៃ tenant (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration) មិនមែនcommonទេ។ Quire ចូលឱ្យមនុស្សតាមការអះអាងemailដែល Entra ផ្ញើតែសម្រាប់គណនីដែលមានអាសយដ្ឋានសំបុត្រប៉ុណ្ណោះ។ ដើម្បីផ្គូផ្គងក្រុមទៅតួនាទី បន្ថែមការអះអាងក្រុមទៅកាន់ថូខេន ID ហើយផ្គូផ្គង group object id។ ជាង 200 ក្រុម Entra ផ្ញើទស្សនាទិសជំនួសបញ្ជី ហើយ Quire មិនផ្តល់តួនាទីក្រុមទេ ដូច្នេះចែកកម្មវិធីទៅក្រុមជាក់លាក់ ឬប្រើ app role។ - Okta៖ ប្រើ
https://<your-domain>/.well-known/openid-configuration(ឬអាសយដ្ឋាន/oauth2/<server>សម្រាប់ authorization server ផ្ទាល់) បន្ថែមវិស័យgroupsនិងការអះអាងក្រុម ហើយផ្គូផ្គងឈ្មោះក្រុម។ កំណត់ជាមុននៅលើទំព័រចូល Okta (ក្រោមការចូលសង្គម) ត្រូវការតែ domain Okta របស់អ្នក ដូចជាacme.okta.comclient ID និងសំណង់ប៉ុណ្ណោះ។ - Google Workspace៖ ប្រើ
https://accounts.google.com/.well-known/openid-configurationហើយរាយ domain របស់អ្នកក្នុងការតភ្ជាប់ ដូច្នេះគណនីនៅ domain ផ្សេងមិនត្រូវបានចូលទេ។
SAML 2.0
ការចូលតែមួយ SAML ជាផ្នែកនៃផែនការ Business និងលើនោះ (សូមមើលផែនការ និងការទូទាត់)។ លើផែនការដែលគ្មានវា អ្នកមិនអាចបន្ថែមការតភ្ជាប់បានទេ។ បើផែនការបាត់វាក្រោយមក ការតភ្ជាប់ដែលមានរួចហើយនៅតែអាចអានបាន ប៉ុន្តែត្រូវបានដកចេញពីវិធីចូល ដូច្នេះរៀបចំផ្លូវចូលផ្សេងមុននឹងអ្នកបន្ថយផែនការ។
-
ក្នុង Quire ជ្រើសរើស បន្ថែម SAML 2.0។ ផ្តល់ព័ត៌មានលម្អិតរបស់ Quire ឱ្យអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក៖
- Metadata៖
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS)៖
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata៖
-
ពីអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក ផ្តល់អាសយដ្ឋាន metadata របស់វាឱ្យ Quire ឬបិទភ្ជាប់ XML metadata របស់វា ឬបញ្ចូលអាសយដ្ឋានចូល និងវិញ្ញាបនបត្រហត្ថលេខារបស់វា។
-
ផ្ញើអាសយដ្ឋានអ៊ីមែលជាឈ្មោះ name ID ហើយនាមខ្លួន និងនាមត្រកូលជាកម្មសិទ្ធិ។
Microsoft Entra ID ផ្ញើអ៊ីមែលជា
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressឈ្មោះជាhttp://schemas.microsoft.com/identity/claims/displaynameនិងក្រុមជាhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups។ បញ្ចូលឈ្មោះទាំងនោះជាការផ្គូផ្គងកម្មសិទ្ធិ។ Okta ផ្ញើសេចក្តីថ្លែងកម្មសិទ្ធិណាដែលអ្នកកំណត់ ប្រើemail,displayNameនិងសេចក្តីថ្លែងកម្មសិទ្ធិក្រុមgroups។ ទម្រង់ name ID ណាក៏ដំណើរការដែរ ព្រោះ Quire អានអ៊ីមែលពីកម្មសិទ្ធិ។
ការសាកល្បង
ចូលពីបង្អួចកម្មវិធីរុករកឯកជនជាមួយគណនីសាកល្បងមុនប្រាប់អ្នករាល់គ្នា។ រក្សាអ្នកគ្រប់គ្រងម្នាក់ដែលអាចចូលដោយពាក្យសម្ងាត់រហូតដល់ការចូលតែមួយបានបញ្ជាក់ ដូច្នេះការរៀបចំខុសមិនអាចចាក់សោអ្នករាល់គ្នាចេញបានទេ។
ការផ្តល់តាម SCIM
SCIM 2.0 អនុញ្ញាតឱ្យបញ្ជីឈ្មោះរបស់អ្នកបង្កើត កែ និងផ្អាកអ្នកប្រើ Quire ហើយគ្រប់គ្រងសមាជិកភាពក្រុម ដោយគ្មានអ្នកណាបញ្ចូលសន្លឹកគណនាទេ។
- នៅ
/admin/security/authក្រោម ការផ្តល់អ្នកប្រើ (SCIM) បង្កើតថូខេន។ វាត្រូវបានបង្ហាញមួយដង។ - ក្នុងការកំណត់ការផ្តល់របស់អ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក កំណត់អាសយដ្ឋានគោល SCIM ទៅ
https://<organisation>.quirelms.com/scim/v2ហើយថូខេនជាថូខេន bearer។ - ចែកអ្នកប្រើ និងក្រុមទៅកាន់កម្មវិធី។
ការយកអ្នកណាម្នាក់ចេញពីបញ្ជីឈ្មោះផ្អាកពួកគេក្នុង Quire ជំនួសការលុបពួកគេ ដូច្នេះពិន្ទុ និងវិញ្ញាបនបត្ររបស់ពួកគេត្រូវបានរក្សា។ ការផ្លាស់ប្តូរទាំងអស់ដែល SCIM ធ្វើស្ថិតក្នុងកំណត់ត្រាសវនកម្មក្រោមឈ្មោះនៃថូខេន។
LDAP
សម្រាប់បញ្ជីឈ្មោះ on-premises ដែលគ្មាន SAML ឬ OpenID Connect បន្ថែមការតភ្ជាប់បញ្ជីឈ្មោះ LDAP ជាមួយអាសយដ្ឋានម៉ាស៊ីនបម្រើ គណនី bind និង basis ដែលអ្នកប្រើត្រូវបានរកឃើញ។ មនុស្សបន្ទាប់មកចូលជាមួយពាក្យសម្ងាត់បញ្ជីឈ្មោះរបស់ពួកគេ ដែល Quire ពិនិត្យប្រឆាំងនឹងបញ្ជីឈ្មោះ ហើយមិនដែលរក្សាទុកទេ។