---
title: "ការចូលតែមួយ និងការផ្តល់"
description: "ការចូលតែមួយតាម OpenID Connect ឬ SAML ការផ្តល់តាម SCIM និង LDAP។"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/km/llms.txt
> Use this file to discover all available pages before exploring further.

# ការចូលតែមួយ និងការផ្តល់

<span id="single-sign-on-and-provisioning"></span>

អនុញ្ញាតឱ្យមនុស្សចូល Quire ជាមួយគណនីដែលពួកគេមានរួចហើយ ហើយរក្សាបញ្ជីអ្នកប្រើរបស់ Quire ឱ្យស្របជាមួយបញ្ជីឈ្មោះរបស់អ្នក។

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

បើក `/admin/security/auth` រួច**អ្នកផ្តល់អត្តសញ្ញាណ និងបញ្ជីឈ្មោះ** ដើម្បីបន្ថែមការតភ្ជាប់។ ការតភ្ជាប់នីមួយៗបង្ហាញអាសយដ្ឋានដែលអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នកត្រូវការ។

## OpenID Connect <!--quire:openid-connect-->

ដំណើរការជាមួយ Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak និងអ្នកផ្តល់ណាមួយដែលស្របស្តង់ដា។

1. ក្នុងអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក បង្កើតកម្មវិធី web។ កំណត់អាសយដ្ឋានត្រឡប់របស់វាទៅ**អាសយដ្ឋាន callback** ដែល Quire បង្ហាញសម្រាប់ការតភ្ជាប់៖ `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`។
2. ក្នុង Quire ជ្រើសរើស **បន្ថែម OpenID Connect** ហើយបញ្ចូលអាសយដ្ឋានរកឃើញរបស់អ្នកផ្តល់ (បញ្ចប់ដោយ `/.well-known/openid-configuration`) client ID និង client secret។ សំណង់ត្រូវបានរក្សាទុកបិទភ្ជិត តែអក្សរបួនចុងក្រោយប៉ុណ្ណោះត្រូវបានបង្ហាញម្តងទៀត។
3. ជ្រើសរើសថាតើ domain អ៊ីមែលណាដែលការតភ្ជាប់បម្រើ។ អ្នកដែលចូលជាមួយអាសយដ្ឋាននៅ domain នោះត្រូវបាននាំទៅអ្នកផ្តល់របស់អ្នក។

### ចំណាំអ្នកផ្តល់ <!--quire:vendor-notes-->

- **Microsoft Entra ID**៖ ប្រើអាសយដ្ឋានរកឃើញផ្ទាល់នៃ tenant (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`) មិនមែន `common` ទេ។ Quire ចូលឱ្យមនុស្សតាមការអះអាង `email` ដែល Entra ផ្ញើតែសម្រាប់គណនីដែលមានអាសយដ្ឋានសំបុត្រប៉ុណ្ណោះ។ ដើម្បីផ្គូផ្គងក្រុមទៅតួនាទី បន្ថែមការអះអាងក្រុមទៅកាន់ថូខេន ID ហើយផ្គូផ្គង group object id។ ជាង 200 ក្រុម Entra ផ្ញើទស្សនាទិសជំនួសបញ្ជី ហើយ Quire មិនផ្តល់តួនាទីក្រុមទេ ដូច្នេះចែកកម្មវិធីទៅក្រុមជាក់លាក់ ឬប្រើ app role។
- **Okta**៖ ប្រើ `https://<your-domain>/.well-known/openid-configuration` (ឬអាសយដ្ឋាន `/oauth2/<server>` សម្រាប់ authorization server ផ្ទាល់) បន្ថែមវិស័យ `groups` និងការអះអាងក្រុម ហើយផ្គូផ្គងឈ្មោះក្រុម។ កំណត់ជាមុននៅលើទំព័រចូល **Okta** (ក្រោមការចូលសង្គម) ត្រូវការតែ domain Okta របស់អ្នក ដូចជា `acme.okta.com` client ID និងសំណង់ប៉ុណ្ណោះ។
- **Google Workspace**៖ ប្រើ `https://accounts.google.com/.well-known/openid-configuration` ហើយរាយ domain របស់អ្នកក្នុងការតភ្ជាប់ ដូច្នេះគណនីនៅ domain ផ្សេងមិនត្រូវបានចូលទេ។

## SAML 2.0 <!--quire:saml-2-0-->

ការចូលតែមួយ SAML ជាផ្នែកនៃផែនការ Business និងលើនោះ (សូមមើល[ផែនការ និងការទូទាត់](/km/admin/plans/))។ លើផែនការដែលគ្មានវា អ្នកមិនអាចបន្ថែមការតភ្ជាប់បានទេ។ បើផែនការបាត់វាក្រោយមក ការតភ្ជាប់ដែលមានរួចហើយនៅតែអាចអានបាន ប៉ុន្តែត្រូវបានដកចេញពីវិធីចូល ដូច្នេះរៀបចំផ្លូវចូលផ្សេងមុននឹងអ្នកបន្ថយផែនការ។

1. ក្នុង Quire ជ្រើសរើស **បន្ថែម SAML 2.0**។ ផ្តល់ព័ត៌មានលម្អិតរបស់ Quire ឱ្យអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក៖
   - **Metadata**៖ `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**៖ `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. ពីអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក ផ្តល់អាសយដ្ឋាន metadata របស់វាឱ្យ Quire ឬបិទភ្ជាប់ XML metadata របស់វា ឬបញ្ចូលអាសយដ្ឋានចូល និងវិញ្ញាបនបត្រហត្ថលេខារបស់វា។
3. ផ្ញើអាសយដ្ឋានអ៊ីមែលជាឈ្មោះ name ID ហើយនាមខ្លួន និងនាមត្រកូលជាកម្មសិទ្ធិ។

   **Microsoft Entra ID** ផ្ញើអ៊ីមែលជា `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress` ឈ្មោះជា `http://schemas.microsoft.com/identity/claims/displayname` និងក្រុមជា `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`។ បញ្ចូលឈ្មោះទាំងនោះជាការផ្គូផ្គងកម្មសិទ្ធិ។ **Okta** ផ្ញើសេចក្តីថ្លែងកម្មសិទ្ធិណាដែលអ្នកកំណត់ ប្រើ `email`, `displayName` និងសេចក្តីថ្លែងកម្មសិទ្ធិក្រុម `groups`។ ទម្រង់ name ID ណាក៏ដំណើរការដែរ ព្រោះ Quire អានអ៊ីមែលពីកម្មសិទ្ធិ។

## ការសាកល្បង <!--quire:testing-->

ចូលពីបង្អួចកម្មវិធីរុករកឯកជនជាមួយគណនីសាកល្បងមុនប្រាប់អ្នករាល់គ្នា។ រក្សាអ្នកគ្រប់គ្រងម្នាក់ដែលអាចចូលដោយពាក្យសម្ងាត់រហូតដល់ការចូលតែមួយបានបញ្ជាក់ ដូច្នេះការរៀបចំខុសមិនអាចចាក់សោអ្នករាល់គ្នាចេញបានទេ។

## ការផ្តល់តាម SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 អនុញ្ញាតឱ្យបញ្ជីឈ្មោះរបស់អ្នកបង្កើត កែ និងផ្អាកអ្នកប្រើ Quire ហើយគ្រប់គ្រងសមាជិកភាពក្រុម ដោយគ្មានអ្នកណាបញ្ចូលសន្លឹកគណនាទេ។

1. នៅ `/admin/security/auth` ក្រោម **ការផ្តល់អ្នកប្រើ (SCIM)** បង្កើតថូខេន។ វាត្រូវបានបង្ហាញមួយដង។
2. ក្នុងការកំណត់ការផ្តល់របស់អ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក កំណត់អាសយដ្ឋានគោល SCIM ទៅ `https://<organisation>.quirelms.com/scim/v2` ហើយថូខេនជាថូខេន bearer។
3. ចែកអ្នកប្រើ និងក្រុមទៅកាន់កម្មវិធី។

ការយកអ្នកណាម្នាក់ចេញពីបញ្ជីឈ្មោះផ្អាកពួកគេក្នុង Quire ជំនួសការលុបពួកគេ ដូច្នេះពិន្ទុ និងវិញ្ញាបនបត្ររបស់ពួកគេត្រូវបានរក្សា។ ការផ្លាស់ប្តូរទាំងអស់ដែល SCIM ធ្វើស្ថិតក្នុងកំណត់ត្រាសវនកម្មក្រោមឈ្មោះនៃថូខេន។

## LDAP <!--quire:ldap-->

សម្រាប់បញ្ជីឈ្មោះ on-premises ដែលគ្មាន SAML ឬ OpenID Connect បន្ថែមការតភ្ជាប់**បញ្ជីឈ្មោះ LDAP** ជាមួយអាសយដ្ឋានម៉ាស៊ីនបម្រើ គណនី bind និង basis ដែលអ្នកប្រើត្រូវបានរកឃើញ។ មនុស្សបន្ទាប់មកចូលជាមួយពាក្យសម្ងាត់បញ្ជីឈ្មោះរបស់ពួកគេ ដែល Quire ពិនិត្យប្រឆាំងនឹងបញ្ជីឈ្មោះ ហើយមិនដែលរក្សាទុកទេ។

Source: https://docs.quirelms.com/km/integrations/sso/index.mdx
