Мазмунга өтүү

Бирдиктүү кирүү жана камсыз кылуу

OpenID Connect же SAML боюнча бирдиктүү кирүү, SCIM менен камсыз кылуу жана LDAP.

Markdown түрүндө көрүү

Адамдарды мурунтан бар эсеп жазуусу менен Quire’ге киргизиңиз жана Quire’дин колдонуучулар тизмесин каталогуңуз менен шайкеш кармаңыз.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Туташтыруу кошуу үчүн /admin/security/auth ачып, андан кийин Identity providers and directories дегенди басыңыз. Ар бир туташтыруу identity провайдериңизге керектүү даректерди көрсөтөт.

OpenID Connect

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak жана спецификацияга ылайык келген каалаган провайдер менен иштейт.

  1. Identity провайдериңизде веб-колдонмо түзүңүз. Анын кайтуу дарегин Quire туташтыруу үчүн көрсөткөн callback дарегине коюңуз: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quire’де Add OpenID Connect тандаңыз жана провайдердин ачылуу дарегин (/.well-known/openid-configuration менен бүтөт), client ID жана client secret’ти киргизиңиз. Сыр мөөрлөнгөн абалда сакталат; анын акыркы төрт аркыны гана кайра көрсөтүлөт.
  3. Туташтыруу кайсы почта домендерин тейлөөрүн тандаңыз. Ошол домендин дареги менен кирген адам провайдериңизге жөнөтүлөт.

Провайдер эскертүүлөрү

  • Microsoft Entra ID: тенанттын өзүнүн ачылуу дарегин колдонуңуз (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), common эмес. Quire адамдарды email claim боюнча киргизет, аны Entra почта дареги бар эсеп жазуулары үчүн гана жөнөтөт. Топторду рольге салыштыруу үчүн, ID токенге groups claim’ти кошуңуз жана group object id’лерин салыштырыңыз. 200дөн ашык топтордо Entra тизменин ордуна көрсөткүч жөнөтөт жана Quire топ ролун бербейт, ошондуктан тиркемени анык топторго бөлүштүрүңүз же app рольдерин колдонуңуз.
  • Okta: https://<your-domain>/.well-known/openid-configuration колдонуңуз (же кастомдук уруксат сервери үчүн /oauth2/<server> дареги), groups чөйрөсүн жана groups claim’ти кошуңуз, жана топ аттарын салыштырыңыз. Кирүү бетинин алдын ала коюлган Okta пресети (социалдык кирүүнүн астында) гана Okta домениңизди, мисалы acme.okta.com, client ID’ни жана сырды талап кылат.
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration колдонуңуз жана домениңизди туташтырууга тизмеңиз, ошондо башка домендеги эсеп жазуу киргизилбейт.

SAML 2.0

SAML бирдиктүү кирүүсү Business планына жана андан жогоркусуна таандык (план жана төлөмдү караңыз). Анда жок планда туташтыруу кошо албайсыз. Кийин план аны жоготсо, бар болгон туташтыруу окууга жеткиликтүү бойдон калат, бирок кирүү ыкмаларынан чыгарылат, ошондуктан төмөндөтүүдөн мурун башка кирүү жолун пландаңыз.

  1. Quire’де Add SAML 2.0 тандаңыз. Identity провайдериңизге Quire’дин маалыматын бериңиз:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Identity провайдериңизден анын metadata дарегин Quire’ге бериңуз, же анын metadata XML’ин чаптаңыз, же анын кирүү дарегин жана кол коюу сертификатын киргизиңиз.

  3. Электрондук почта дарегин name ID катары, ал эми атын жана фамилиясын attribute’тер катары жөнөтүңүз.

    Microsoft Entra ID почтаны http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, атын http://schemas.microsoft.com/identity/claims/displayname, ал эми топторду http://schemas.microsoft.com/ws/2008/06/identity/claims/groups катары жөнөтөт; ошол аттарды attribute салыштыруусу катары киргизиңиз. Okta сиз аныктаган каалаган attribute билдирүүсүн жөнөтөт; email, displayName жана groups group attribute билдирүүсүн колдонуңуз. Эки name ID формасында да иштейт, анткени Quire почтаны attribute’тен окуйт.

Сыноо

Бардыкка айтып туруп мурун сыноо эсеп жазуусу менен жеке браузер терезесинен кирүүгө аракет кылыңыз. Бирдиктүү кирүү далилденгенге чейин пароль менен кире ала турган бир администраторду калтырыңыз, ошондо бузулган конфигурация баарын сыртка чыгарып койбойт.

SCIM менен камсыз кылуу

SCIM 2.0 каталогуңузга эч ким электрондук таблица жүктөбөй, Quire колдонуучуларын түзүүнү, жаңыртууну жана убактылуу токтотууну жана топ мүчөлүгүн башкарууга мүмкүндүк берет.

  1. /admin/security/auth жеринен, User provisioning (SCIM) астынан, белги түзүңүз. Ал бир жолу көрсөтүлөт.
  2. Identity провайдериңиздин камсыз кылуу жөндөөлөрүндө SCIM негизги дарегин https://<organisation>.quirelms.com/scim/v2 катары жана белгини bearer токен катары коюңуз.
  3. Колдонуучуларды жана топторду тиркемеге бөлүштүрүңүз.

Каталогдагы адамды чыгаруу аны өчүрүүнүн ордуна Quire’де убактылуу токтотот, ошондуктан анын балдары жана сертификаттары сакталат. SCIM жасаган ар бир өзгөрүү белгинин аты менен аудит журналында турат.

LDAP

SAML же OpenID Connect жок болгон ички каталог үчүн, сервер дареги, bind эсеп жазуусу жана колдонуучулар табылган негиз менен LDAP каталогы туташтыруусун кошуңуз. Андан кийин адамдар каталог паролу менен киришет, аны Quire каталог менен текшерет жана эч качан сактабайт.

Навигация

Издөө үчүн жазыңыз…

↑↓ навигация↵ тандооEsc жабуу