---
title: "Single Sign-On an Provisionéierung"
description: "Single Sign-On iwwer OpenID Connect oder SAML, SCIM-Provisionéierung an LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/lb/llms.txt
> Use this file to discover all available pages before exploring further.

# Single Sign-On an Provisionéierung

<span id="single-sign-on-and-provisioning"></span>

Loosst d'Leit sech mat deem Kont, deen se scho hunn, bei Quire aloggen, an haalt d'Benotzerlëschte vun Quire am Schrëtt mat Ärem Verzeechnes.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Öffnen `/admin/security/auth`, dann **Identity providers and directories**, fir eng Verbindung derbäimaachen. All Verbindung weist d'Adressen, déi Ären Identitéits-Ubidder brauch.

## OpenID Connect <!--quire:openid-connect-->

Funktionéiert mat Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak an all standardkonforme Ubidder.

1. Erstellt an Ärem Identitéits-Ubidder eng Webapplikatioun. Setzt seng
   Redirect-Adress op d'**Callback-Adress**, déi Quire fir d'Verbindung weist:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Wielt an Quire **Add OpenID Connect** an erfuert d'Discovery-Adress vum
   Ubidder (mat `/.well-known/openid-configuration` um Enn), d'Client-ID an
   d'Client-Geheimnis. Dat Geheimnis gëtt versigéiert gespäichert; nemmen seng
   lescht vier Zeicher ginn erëm geweist.
3. Wielt, wéieng E-Mail-Domänen d'Verbindung bedéient. Jiddereen, deen sech
   mat enger Adress un där Domän aloggt, gëtt op Ären Ubidder geschéckt.

### Notizen zu den Ubidder <!--quire:vendor-notes-->

- **Microsoft Entra ID**: benotzt d'Discovery-Adress vum Tenant selwer
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  net `common`. Quire mellt d'Leit mam `email`-Claim un, deen Entra nemmen
  fir Konten mat enger Mailadress schéckt. Fir Gruppen op Rollen ze paassen,
  füügt den groups-Claim un den ID-Token derbäi a passt d'group object ids
  un. Mat méi wéi 200 Gruppen schéckt Entra en Zeiger amplaz vun
  der Lëschten an Quire gëtt keng Gruppenroll, sou datt Dir d'Applikatioun
  bestëmmte Gruppen zouweist oder App-Roll benotzt.
- **Okta**: benotzt `https://<your-domain>/.well-known/openid-configuration`
  (oder eng `/oauth2/<server>`-Adress fir en eegenen Autoriséierungsserver),
  füügt den `groups`-Scope an en groups-Claim derbäi a passt d'Gruppennummen
  un. D'Virausstellunge vun der Umeldungssäit **Okta** (ënner social
  sign-in) brauchen nëmmen Är Okta-Domän, wéi `acme.okta.com`, d'Client-ID an
  d'Geheimnis.
- **Google Workspace**: benotzt
  `https://accounts.google.com/.well-known/openid-configuration` an list Är
  Domän an der Verbindung op, sou datt e Kont op enger anerer Domän sech net
  aloggt.

## SAML 2.0 <!--quire:saml-2-0-->

SAML Single Sign-On ass Deel vum Business-Plang a méi héijen (kuckt [Plang a Bezuelen](/lb/admin/plans/)). Op engem Plang ouni en kënnt Dir keng Verbindung derbäimaachen. Wann e Plang en duerno verléiert, bleift eng existéyerend Verbindung liesbar, mä gëtt vun de Methoden fir d'Umeldung geholl, sou datt Dir Iech eng aner Aart fir eran ze kommen ier en Downgrade ugedenkt.

1. Wielt an Quire **Add SAML 2.0**. Gitt Ärem Identitéits-Ubidder d'
   Donnéeën vun Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Gitt vun Ärem Identitéits-Ubidder Quire seng Metadata-Adress, oder füügt
   seng Metadata-XML an, oder erfuert seng Adress fir d'Umeldung an seng
   Signaturzertifikat.
3. Schéckt d'E-Mail-Adress als name ID, an de Virnumm an de Familljennumm
   als Attribute.

   **Microsoft Entra ID** schéckt d'E-Mail als
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, de
   Numm als `http://schemas.microsoft.com/identity/claims/displayname` an
   Gruppen als `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   erfuert dës Nummen als Attribut-URI. **Okta** schéckt all
   Attribut-Assertioune, déi Dir definéiert; benotzt `email`, `displayName`
   an eng `groups` group attribute statement. All zwee Name-ID-Formater
   funktionéieren, well Quire d'E-Mail aus dem Attribut lies.

## Testen <!--quire:testing-->

Loggt Iech aus enger privater Browserfenster mat engem Testkont an, ier Dir allen et sot. Haalt en Administrator, deen sech mat engem Passwuert aloggen kann, bis Single Sign-On bewisen ass, sou datt eng falsch Konfiguratioun keen kann eraussspären.

## Provisionéierung mat SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 erlaabt Ärem Verzeechnes, Quire-Benotzer ze erstellen, ze aktualiséieren an ze spären, a Gruppenzougehéiertkeeten ze verwalten, ouni dass iergendeen e Spreadsheet eroplued.

1. Ëm `/admin/security/auth`, ënner **User provisioning (SCIM)**, erstellt
   e Token. En gëtt eemol geweist.
2. An de Provisionéierungsastellunge vun Ärem Identitéits-Ubidder setzt Dir
   d'SCIM-Basisadress op `https://<organisation>.quirelms.com/scim/v2` an de
   Token als bearer token.
3. Weist Benotzer a Gruppen der Applikatioun zou.

Eppes aus dem Verzeechnes eraushuelen späiert et an Quire amplaz et ze läschen, sou datt seng Noten a seng Zertifikater geholl ginn. All Ännerung, déi SCIM mécht, steet am Audit-Log ënner dem Numm vum Token.

## LDAP <!--quire:ldap-->

Fir e Verzeechnes op den eegenen Server ouni SAML oder OpenID Connect, füügt eng **LDAP directory**-Verbindung derbäi mat der Serveradress, engem bind account an der Basis, ënner där d'Benotzer fonnt ginn. D'Leit loggen sech dunn mat hirem Passwuert vum Verzeechnes an, dat Quire géintiwwer dem Verzeechnes kontrolléiert a ni späichert.

Source: https://docs.quirelms.com/lb/integrations/sso/index.mdx
