Zum Inhalt sprangen

Single Sign-On an Provisionéierung

Single Sign-On iwwer OpenID Connect oder SAML, SCIM-Provisionéierung an LDAP.

Als Markdown weisen

Loosst d’Leit sech mat deem Kont, deen se scho hunn, bei Quire aloggen, an haalt d’Benotzerlëschte vun Quire am Schrëtt mat Ärem Verzeechnes.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Öffnen /admin/security/auth, dann Identity providers and directories, fir eng Verbindung derbäimaachen. All Verbindung weist d’Adressen, déi Ären Identitéits-Ubidder brauch.

OpenID Connect

Funktionéiert mat Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak an all standardkonforme Ubidder.

  1. Erstellt an Ärem Identitéits-Ubidder eng Webapplikatioun. Setzt seng Redirect-Adress op d’Callback-Adress, déi Quire fir d’Verbindung weist: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Wielt an Quire Add OpenID Connect an erfuert d’Discovery-Adress vum Ubidder (mat /.well-known/openid-configuration um Enn), d’Client-ID an d’Client-Geheimnis. Dat Geheimnis gëtt versigéiert gespäichert; nemmen seng lescht vier Zeicher ginn erëm geweist.
  3. Wielt, wéieng E-Mail-Domänen d’Verbindung bedéient. Jiddereen, deen sech mat enger Adress un där Domän aloggt, gëtt op Ären Ubidder geschéckt.

Notizen zu den Ubidder

  • Microsoft Entra ID: benotzt d’Discovery-Adress vum Tenant selwer (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), net common. Quire mellt d’Leit mam email-Claim un, deen Entra nemmen fir Konten mat enger Mailadress schéckt. Fir Gruppen op Rollen ze paassen, füügt den groups-Claim un den ID-Token derbäi a passt d’group object ids un. Mat méi wéi 200 Gruppen schéckt Entra en Zeiger amplaz vun der Lëschten an Quire gëtt keng Gruppenroll, sou datt Dir d’Applikatioun bestëmmte Gruppen zouweist oder App-Roll benotzt.
  • Okta: benotzt https://<your-domain>/.well-known/openid-configuration (oder eng /oauth2/<server>-Adress fir en eegenen Autoriséierungsserver), füügt den groups-Scope an en groups-Claim derbäi a passt d’Gruppennummen un. D’Virausstellunge vun der Umeldungssäit Okta (ënner social sign-in) brauchen nëmmen Är Okta-Domän, wéi acme.okta.com, d’Client-ID an d’Geheimnis.
  • Google Workspace: benotzt https://accounts.google.com/.well-known/openid-configuration an list Är Domän an der Verbindung op, sou datt e Kont op enger anerer Domän sech net aloggt.

SAML 2.0

SAML Single Sign-On ass Deel vum Business-Plang a méi héijen (kuckt Plang a Bezuelen). Op engem Plang ouni en kënnt Dir keng Verbindung derbäimaachen. Wann e Plang en duerno verléiert, bleift eng existéyerend Verbindung liesbar, mä gëtt vun de Methoden fir d’Umeldung geholl, sou datt Dir Iech eng aner Aart fir eran ze kommen ier en Downgrade ugedenkt.

  1. Wielt an Quire Add SAML 2.0. Gitt Ärem Identitéits-Ubidder d’ Donnéeën vun Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Gitt vun Ärem Identitéits-Ubidder Quire seng Metadata-Adress, oder füügt seng Metadata-XML an, oder erfuert seng Adress fir d’Umeldung an seng Signaturzertifikat.

  3. Schéckt d’E-Mail-Adress als name ID, an de Virnumm an de Familljennumm als Attribute.

    Microsoft Entra ID schéckt d’E-Mail als http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, de Numm als http://schemas.microsoft.com/identity/claims/displayname an Gruppen als http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; erfuert dës Nummen als Attribut-URI. Okta schéckt all Attribut-Assertioune, déi Dir definéiert; benotzt email, displayName an eng groups group attribute statement. All zwee Name-ID-Formater funktionéieren, well Quire d’E-Mail aus dem Attribut lies.

Testen

Loggt Iech aus enger privater Browserfenster mat engem Testkont an, ier Dir allen et sot. Haalt en Administrator, deen sech mat engem Passwuert aloggen kann, bis Single Sign-On bewisen ass, sou datt eng falsch Konfiguratioun keen kann eraussspären.

Provisionéierung mat SCIM

SCIM 2.0 erlaabt Ärem Verzeechnes, Quire-Benotzer ze erstellen, ze aktualiséieren an ze spären, a Gruppenzougehéiertkeeten ze verwalten, ouni dass iergendeen e Spreadsheet eroplued.

  1. Ëm /admin/security/auth, ënner User provisioning (SCIM), erstellt e Token. En gëtt eemol geweist.
  2. An de Provisionéierungsastellunge vun Ärem Identitéits-Ubidder setzt Dir d’SCIM-Basisadress op https://<organisation>.quirelms.com/scim/v2 an de Token als bearer token.
  3. Weist Benotzer a Gruppen der Applikatioun zou.

Eppes aus dem Verzeechnes eraushuelen späiert et an Quire amplaz et ze läschen, sou datt seng Noten a seng Zertifikater geholl ginn. All Ännerung, déi SCIM mécht, steet am Audit-Log ënner dem Numm vum Token.

LDAP

Fir e Verzeechnes op den eegenen Server ouni SAML oder OpenID Connect, füügt eng LDAP directory-Verbindung derbäi mat der Serveradress, engem bind account an der Basis, ënner där d’Benotzer fonnt ginn. D’Leit loggen sech dunn mat hirem Passwuert vum Verzeechnes an, dat Quire géintiwwer dem Verzeechnes kontrolléiert a ni späichert.

Navigatioun

Tippt fir ze sichen…

↑↓ navigéieren↵ auswielenEsc zoumaachen