---
title: "Бирдиктүү кирүү жана камсыз кылуу"
description: "OpenID Connect же SAML боюнча бирдиктүү кирүү, SCIM менен камсыз кылуу жана LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/ky/llms.txt
> Use this file to discover all available pages before exploring further.

# Бирдиктүү кирүү жана камсыз кылуу

<span id="single-sign-on-and-provisioning"></span>

Адамдарды мурунтан бар эсеп жазуусу менен Quire'ге киргизиңиз жана Quire'дин
колдонуучулар тизмесин каталогуңуз менен шайкеш кармаңыз.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Туташтыруу кошуу үчүн `/admin/security/auth` ачып, андан кийин **Identity
providers and directories** дегенди басыңыз. Ар бир туташтыруу identity
провайдериңизге керектүү даректерди көрсөтөт.

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak жана
спецификацияга ылайык келген каалаган провайдер менен иштейт.

1. Identity провайдериңизде веб-колдонмо түзүңүз. Анын кайтуу дарегин
   Quire туташтыруу үчүн көрсөткөн **callback дарегине** коюңуз:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire'де **Add OpenID Connect** тандаңыз жана провайдердин ачылуу
   дарегин (`/.well-known/openid-configuration` менен бүтөт), client ID
   жана client secret'ти киргизиңиз. Сыр мөөрлөнгөн абалда сакталат; анын
   акыркы төрт аркыны гана кайра көрсөтүлөт.
3. Туташтыруу кайсы почта домендерин тейлөөрүн тандаңыз. Ошол домендин
   дареги менен кирген адам провайдериңизге жөнөтүлөт.

### Провайдер эскертүүлөрү <!--quire:vendor-notes-->

- **Microsoft Entra ID**: тенанттын өзүнүн ачылуу дарегин колдонуңуз
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  `common` эмес. Quire адамдарды `email` claim боюнча киргизет, аны Entra
  почта дареги бар эсеп жазуулары үчүн гана жөнөтөт. Топторду рольге
  салыштыруу үчүн, ID токенге groups claim'ти кошуңуз жана group object
  id'лерин салыштырыңыз. 200дөн ашык топтордо Entra тизменин ордуна көрсөткүч
  жөнөтөт жана Quire топ ролун бербейт, ошондуктан тиркемени анык
  топторго бөлүштүрүңүз же app рольдерин колдонуңуз.
- **Okta**: `https://<your-domain>/.well-known/openid-configuration`
  колдонуңуз (же кастомдук уруксат сервери үчүн `/oauth2/<server>` дареги),
  `groups` чөйрөсүн жана groups claim'ти кошуңуз, жана топ аттарын
  салыштырыңыз. Кирүү бетинин алдын ала коюлган **Okta** пресети (социалдык
  кирүүнүн астында) гана Okta домениңизди, мисалы `acme.okta.com`,
  client ID'ни жана сырды талап кылат.
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration`
  колдонуңуз жана домениңизди туташтырууга тизмеңиз, ошондо башка домендеги
  эсеп жазуу киргизилбейт.

## SAML 2.0 <!--quire:saml-2-0-->

SAML бирдиктүү кирүүсү Business планына жана андан жогоркусуна таандык
([план жана төлөмдү](/ky/admin/plans/) караңыз). Анда жок планда
туташтыруу кошо албайсыз. Кийин план аны жоготсо, бар болгон туташтыруу
окууга жеткиликтүү бойдон калат, бирок кирүү ыкмаларынан чыгарылат,
ошондуктан төмөндөтүүдөн мурун башка кирүү жолун пландаңыз.

1. Quire'де **Add SAML 2.0** тандаңыз. Identity провайдериңизге Quire'дин
   маалыматын бериңиз:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Identity провайдериңизден анын metadata дарегин Quire'ге бериңуз, же
   анын metadata XML'ин чаптаңыз, же анын кирүү дарегин жана кол коюу
   сертификатын киргизиңиз.
3. Электрондук почта дарегин name ID катары, ал эми атын жана фамилиясын
   attribute'тер катары жөнөтүңүз.

   **Microsoft Entra ID** почтаны
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`,
   атын `http://schemas.microsoft.com/identity/claims/displayname`,
   ал эми топторду `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`
   катары жөнөтөт; ошол аттарды attribute салыштыруусу катары киргизиңиз.
   **Okta** сиз аныктаган каалаган attribute билдирүүсүн жөнөтөт; `email`,
   `displayName` жана `groups` group attribute билдирүүсүн колдонуңуз.
   Эки name ID формасында да иштейт, анткени Quire почтаны attribute'тен
   окуйт.

## Сыноо <!--quire:testing-->

Бардыкка айтып туруп мурун сыноо эсеп жазуусу менен жеке браузер
терезесинен кирүүгө аракет кылыңыз. Бирдиктүү кирүү далилденгенге чейин
пароль менен кире ала турган бир администраторду калтырыңыз, ошондо
бузулган конфигурация баарын сыртка чыгарып койбойт.

## SCIM менен камсыз кылуу <!--quire:provisioning-with-scim-->

SCIM 2.0 каталогуңузга эч ким электрондук таблица жүктөбөй, Quire
колдонуучуларын түзүүнү, жаңыртууну жана убактылуу токтотууну жана топ
мүчөлүгүн башкарууга мүмкүндүк берет.

1. `/admin/security/auth` жеринен, **User provisioning (SCIM)** астынан,
   белги түзүңүз. Ал бир жолу көрсөтүлөт.
2. Identity провайдериңиздин камсыз кылуу жөндөөлөрүндө SCIM негизги
   дарегин `https://<organisation>.quirelms.com/scim/v2` катары жана белгини
   bearer токен катары коюңуз.
3. Колдонуучуларды жана топторду тиркемеге бөлүштүрүңүз.

Каталогдагы адамды чыгаруу аны өчүрүүнүн ордуна Quire'де убактылуу
токтотот, ошондуктан анын балдары жана сертификаттары сакталат. SCIM
жасаган ар бир өзгөрүү белгинин аты менен аудит журналында турат.

## LDAP <!--quire:ldap-->

SAML же OpenID Connect жок болгон ички каталог үчүн, сервер дареги,
bind эсеп жазуусу жана колдонуучулар табылган негиз менен **LDAP
каталогы** туташтыруусун кошуңуз. Андан кийин адамдар каталог паролу менен
киришет, аны Quire каталог менен текшерет жана эч качан сактабайт.

Source: https://docs.quirelms.com/ky/integrations/sso/index.mdx
