본문으로 건너뛰기

단일 로그인과 프로비저닝

OpenID Connect 또는 SAML을 통한 단일 로그인, SCIM 프로비저닝, LDAP.

Markdown으로 보기

사람들이 이미 가진 계정으로 Quire에 로그인하게 하고, Quire 사용자 목록을 디렉터리와 함께 유지하세요.

/admin/security/auth를 연 뒤 신원 공급자 및 디렉터리에서 연결을 추가하세요. 각 연결에는 신원 공급자에게 필요한 주소가 표시됩니다.

OpenID Connect

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak 및 표준을 준수하는 모든 공급자에서 동작합니다.

  1. 신원 공급자에서 웹 애플리케이션을 만드세요. 리디렉트 주소를 Quire가 연결에 대해 보여주는 콜백 주소로 설정합니다. https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quire에서 OpenID Connect 추가를 고르고 공급자의 디스커버리 주소 (/.well-known/openid-configuration로 끝나는 것), 클라이언트 ID, 클라이언트 비밀을 입력하세요. 비밀은 봉인된 채 저장되며 마지막 네 문자만 다시 표시됩니다.
  3. 이 연결이 담당할 이메일 도메인을 고르세요. 그 도메인 주소로 로그인하는 사람은 공급자로 안내됩니다.

벤더 참고 사항

  • Microsoft Entra ID: 테넌트 자체의 디스커버리 주소(https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration)를 사용하세요. common은 아닙니다. Quire는 email 클레임으로 사람을 로그인시키는데, Entra는 메일 주소가 있는 계정에만 이것을 보냅니다. 그룹을 역할에 매핑하려면 ID 토큰에 그룹 클레임을 추가하고 그룹 오브젝트 ID를 매핑하세요. 그룹이 200개를 넘으면 Entra는 목록 대신 포인터를 보내고 Quire는 그룹 역할을 부여하지 않으므로, 애플리케이션을 특정 그룹에 배정하거나 앱 역할을 사용하세요.
  • Okta: https://<your-domain>/.well-known/openid-configuration(커스텀 인증 서버는 /oauth2/<server> 주소)를 사용하고, groups 스코프와 그룹 클레임을 추가한 뒤 그룹 이름을 매핑하세요. 로그인 페이지 프리셋 Okta (소셜 로그인 아래)에는 Okta 도메인(예: acme.okta.com), 클라이언트 ID, 비밀만 필요합니다.
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration를 사용하고 연결에 도메인을 나열하세요. 다른 도메인의 계정이 로그인하지 못하게 됩니다.

SAML 2.0

SAML 단일 로그인은 Business 플랜 이상에 포함됩니다(플랜과 결제 참조). 없는 플랜에서는 연결을 추가할 수 없습니다. 나중에 플랜에서 빠지면 기존 연결은 읽을 수 있어도 로그인 방식에서 제외되므로, 다운그레드 전에 다른 진입 방법을 마련하세요.

  1. Quire에서 SAML 2.0 추가를 고르고 신원 공급자에 다음 Quire 정보를 알려주세요.

    • 메타데이터: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. 신원 공급자 쪽에서는 메타데이터 주소를 Quire에 알려주거나, 메타데이터 XML을 붙여넣거나, 로그인 주소와 서명 인증서를 입력하세요.

  3. 이메일 주소를 name ID로, 이름과 성을 속성으로 보내세요.

    Microsoft Entra ID는 이메일을 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress로, 이름을 http://schemas.microsoft.com/identity/claims/displayname로, 그룹을 http://schemas.microsoft.com/ws/2008/06/identity/claims/groups로 보냅니다. 이 이름들을 속성 매핑으로 입력하세요. Okta는 정의한 속성 진술을 그대로 보내니 email, displayName, 그리고 groups 그룹 속성 진술을 사용하세요. name ID 형식은 어느 쪽이든 됩니다. Quire가 속성에서 이메일을 읽기 때문입니다.

테스트

모두에게 알리기 전에 프라이빗 브라우저 창에서 테스트 계정으로 로그인해 보세요. 단일 로그인을 확증하기 전까지 비밀번호로 로그인할 수 있는 관리자 한 명을 남겨두세요. 설정 오류로 모두가 잠기지 않게 합니다.

SCIM 프로비저닝

SCIM 2.0을 사용하면 스프레드시트를 아무도 올리지 않고도 디렉터리에서 Quire 사용자를 만들고, 갱신하고, 정지시키며, 그룹 멤버십을 관리할 수 있습니다.

  1. /admin/security/auth의 사용자 프로비저닝(SCIM) 아래에서 토큰을 만드세요. 한 번만 표시됩니다.
  2. 신원 공급자의 프로비저닝 설정에서 SCIM 기본 주소를 https://<organisation>.quirelms.com/scim/v2로, 토큰을 bearer 토큰으로 설정하세요.
  3. 애플리케이션에 사용자와 그룹을 배정하세요.

디렉터리에서 누군가를 삭제하면 Quire에서는 삭제가 아니라 정지되어 성적과 수료증이 보관됩니다. SCIM이 만든 모든 변경은 토큰 이름으로 감사 로그에 기록됩니다.

LDAP

SAML도 OpenID Connect도 없는 온프레미스 디렉터리라면, 서버 주소, 바인드 계정, 사용자를 찾을 기본 DN과 함께 LDAP 디렉터리 연결을 추가하세요. 그 사람들은 디렉터리 비밀번호로 로그인하며, Quire는 디렉터리에 대조해 확인하고 절대 저장하지 않습니다.

탐색

검색어를 입력하세요…

↑↓ 이동↵ 선택Esc 닫기