---
title: "ການເຂົ້າສູ່ລະບົບດຽວ ແລະ ການຈັດຕັ້ງບັນຊີ"
description: "ການເຂົ້າສູ່ລະບົບດຽວຜ່ານ OpenID Connect ຫຼື SAML, ການຈັດຕັ້ງບັນຊີ SCIM ແລະ LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/lo/llms.txt
> Use this file to discover all available pages before exploring further.

# ການເຂົ້າສູ່ລະບົບດຽວ ແລະ ການຈັດຕັ້ງບັນຊີ

<span id="single-sign-on-and-provisioning"></span>

ອະນຸຍາດໃຫ້ຄົນເຂົ້າສູ່ລະບົບ Quire ດ້ວຍບັນຊີທີ່ພວກເຂົາມີຢູ່ແລ້ວ
ແລະ ຮັກສາລາຍຊື່ຜູ້ໃຊ້ຂອງ Quire ໃຫ້ດີກັນດານກັບໄດເຣັກເຕີຣີຂອງທ່ານ.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

ເປີດ `/admin/security/auth` ຈາກນັ້ນ **ຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດ ແລະ
ໄດເຣັກເຕີຣີ** ເພື່ອເພີ່ມການເຊື່ອມຕໍ່. ແຕ່ລະການເຊື່ອມຕໍ່ສະແດງ
ທີ່ຢູ່ທີ່ຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດຂອງທ່ານຕ້ອງການ.

## OpenID Connect <!--quire:openid-connect-->

ເຮັດວຽກກັບ Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak
ແລະ ຜູ້ໃຫ້ບໍລິການໃດກໍ່ທີ່ປະຕິບັດຕາມມາດຕະຖານ.

1. ໃນຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດຂອງທ່ານ ສ້າງແອັບເວັບ. ຕັ້ງທີ່ຢູ່
   redirect ຂອງມັນເປັນ **ທີ່ຢູ່ callback** ທີ່ Quire ສະແດງສຳລັບ
   ການເຊື່ອມຕໍ່:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. ໃນ Quire ເລືອກ **ເພີ່ມ OpenID Connect** ແລະ ໃສ່ທີ່ຢູ່ການຄົ້ນ
   ພົບຂອງຜູ້ໃຫ້ບໍລິການ (ລວງທ້າຍ `/.well-known/openid-configuration`),
   client ID ແລະ client secret. ຄວາມລັບຖືກເກັບໄວ້ໃນສະພາບຜະໜວກ;
   ສະແດງແຕ່ສີ່ຕົວອັກສອນທ້າຍຂອງມັນເທົ່ານັ້ນ.
3. ເລືອກ domain ອີເມວໃດທີ່ການເຊື່ອມຕໍ່ບໍລິການ. ຄົນທີ່ເຂົ້າສູ່
   ລະບົບດ້ວຍທີ່ຢູ່ຢູ່ domain ນັ້ນຈະຖືກສົ່ງໄປຫາຜູ້ໃຫ້ບໍລິການ
   ຂອງທ່ານ.

### ໝາຍເຫດຜູ້ຂາຍ <!--quire:vendor-notes-->

- **Microsoft Entra ID**: ໃຊ້ທີ່ຢູ່ການຄົ້ນພົບຂອງ tenant ເອງ
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  ບໍ່ແມ່ນ `common`. Quire ເຊັນຄົນເຂົ້າສູ່ລະບົບດ້ວຍ claim `email`
  ເຊິ່ງ Entra ສົ່ງແຕ່ສຳລັບບັນຊີທີ່ມີທີ່ຢູ່ຈົດໝາຍ. ເພື່ອກຳນົນກຸ່ມ
  ເປັນບົດບາດ ເພີ່ມ claim ກຸ່ມເຂົ້າ ID token ແລະ ກຳນົນ group object ids.
  ເມື່ອມີກຸ່ມເກີນ 200 Entra ສົ່ງຕົວຊີ້ບອກແທນລາຍການ ແລະ Quire
  ບໍ່ມອບບົດບາດກຸ່ມ ດັ່ງນັ້ນສະຫຼາກແອັບໃຫ້ກຸ່ມສະເພາະ ຫຼື ໃຊ້ app roles.
- **Okta**: ໃຊ້ `https://<your-domain>/.well-known/openid-configuration`
  (ຫຼື ທີ່ຢູ່ `/oauth2/<server>` ສຳລັບ authorization server ທີ່ກຳນົດເອງ),
  ເພີ່ມ scope `groups` ແລະ claim ກຸ່ມ, ແລະ ກຳນົນຊື່ກຸ່ມ. ແຜງເຂົ້າ
  ສູ່ລະບົບຕົວລວງ **Okta** (ພາຍໃຕ້ການເຂົ້າສູ່ລະບົບທາງສັງຄົມ)
  ຕ້ອງການແຕ່ domain Okta ຂອງທ່ານ ເຊັ່ນ `acme.okta.com`, client ID
  ແລະ ຄວາມລັບເທົ່ານັ້ນ.
- **Google Workspace**: ໃຊ້ `https://accounts.google.com/.well-known/openid-configuration`
  ແລະ ລາຍຊື່ domain ຂອງທ່ານໃນການເຊື່ອມຕໍ່ ເພື່ອບໍ່ໃຫ້ບັນຊີຢູ່
  domain ອື່ນເຂົ້າສູ່ລະບົບ.

## SAML 2.0 <!--quire:saml-2-0-->

ການເຂົ້າສູ່ລະບົບດຽວ SAML ເປັນສ່ວນໜຶ່ງຂອງແຜນ Business ແລະ
ຂ້າງເທິງ (ເບິ່ງ [ແຜນການ ແລະ ການເກັບເງິນ](/lo/admin/plans/)).
ໃນແຜນທີ່ບໍ່ມີມັນ ທ່ານບໍ່ສາມາດເພີ່ມການເຊື່ອມຕໍ່ໄດ້. ຖ້າແຜນຕໍ່ມາ
ສູນເສດມັນ ການເຊື່ອມຕໍ່ທີ່ມີຢູ່ແລ້ວຍັງອ່ານໄດ້ແຕ່ຖືກປ່ອຍອອກ
ຈາກວິທີເຂົ້າສູ່ລະບົບ ດັ່ງນັ້ນແຜນການຫາທາງເຂົ້າອື່ນກ່ອນທີ່ທ່ານ
ຈະລົງລະດັບ.

1. ໃນ Quire ເລືອກ **ເພີ່ມ SAML 2.0**. ມອບລາຍລະອຽດຂອງ Quire ໃຫ້
   ຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດຂອງທ່ານ:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **ບໍລິການຜູ້ບໍລິໂພກການອ້າງອີງ (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. ຈາກຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດຂອງທ່ານ ມອບທີ່ຢູ່ metadata ຂອງມັນ
   ໃຫ້ Quire ຫຼື ວາງ metadata XML ຂອງມັນ ຫຼື ໃສ່ທີ່ຢູ່ເຂົ້າສູ່ລະບົບ
   ແລະ ໃບຢັ້ງຢືນການລາຍລານື້ຂອງມັນ.
3. ສົ່ງທີ່ຢູ່ອີເມວເປັນ name ID ແລະ ຊື່ຕົ້ນ ແລະ ນາມສະກຸນເປັນ
   attributes.

   **Microsoft Entra ID** ສົ່ງອີເມວເປັນ
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`,
   ຊື່ເປັນ `http://schemas.microsoft.com/identity/claims/displayname` ແລະ
   ກຸ່ມເປັນ `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   ໃສ່ຊື່ເຫຼົ່ານັ້ນເປັນການກຳນົນ attribute. **Okta** ສົ່ງ attribute
   statements ທີ່ທ່ານກຳນົດ; ໃຊ້ `email`, `displayName` ແລະ group
   attribute statement ທີ່ `groups`. ຮູບແບບ name ID ແບບໃດກໍ່ເຮັດວຽກ
   ເພາະ Quire ອ່ານອີເມວຈາກ attribute.

## ການທົດສອບ <!--quire:testing-->

ເຂົ້າສູ່ລະບົບຈາກປ່ອງເບີເຊີເປັນສ່ວນຕົວດ້ວຍບັນຊີທົດສອບກ່ອນ
ທີ່ຈະບອກທຸກຄົນ. ເກັບຜູ້ບໍລິຫານໜຶ່ງຄົນທີ່ສາມາດເຂົ້າສູ່ລະບົບ
ດ້ວຍລະຫັດຜ່ານຈົນກວ່າການເຂົ້າສູ່ລະບົບດຽວຈະຖືກພິສູນ ດັ່ງນັ້ນ
ການຕັ້ງຄ່າຜິດບໍ່ສາມາດລັອກທຸກຄົນອອກໄດ້.

## ການຈັດຕັ້ງບັນຊີດ້ວຍ SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 ອະນຸຍາດໃຫ້ໄດເຣັກເຕີຣີຂອງທ່ານສ້າງ, ອັບເດດ ແລະ ຢຸດ
ຜູ້ໃຊ້ Quire ແລະ ຈັດການສະມາຊິກກຸ່ມ ໂດຍບໍ່ຕ້ອງໃຜອັບໂຫຼດ
ແຜນງານເທບ.

1. ທີ່ `/admin/security/auth` ພາຍໃຕ້ **ການຈັດຕັ້ງບັນຊີຜູ້ໃຊ້ (SCIM)**
   ສ້າງ token. ມັນຖືກສະແດງຄັ້ງດຽວ.
2. ໃນການຕັ້ງຄ່າການຈັດຕັ້ງບັນຊີຂອງຜູ້ໃຫ້ບໍລິການຕົວຕະຫຼາດຂອງ
   ທ່ານ ຕັ້ງທີ່ຢູ່ base SCIM ເປັນ `https://<organisation>.quirelms.com/scim/v2`
   ແລະ token ເປັນ bearer token.
3. ສະຫຼາກຜູ້ໃຊ້ ແລະ ກຸ່ມໃຫ້ແອັບ.

ການລຶບຄົນໃນໄດເຣັກເຕີຣີຈະຢຸດພວກເຂົາໃນ Quire ແທນທີ່ຈະລຶບ
ພວກເຂົາ ດັ່ງນັ້ນຄະແນນ ແລະ ໃບຢັ້ງຢືນຂອງພວກເຂົາຖືກຮັກສາໄວ້.
ການປ່ຽນແປງທຸກໆຢ່າງທີ່ SCIM ເຮັດຢູ່ໃນບັນທຶກການກວດກາພາຍ
ໃຕ້ຊື່ຂອງ token.

## LDAP <!--quire:ldap-->

ສຳລັບໄດເຣັກເຕີຣີທີ່ຕິດຕັ້ງໃນເຊີບເວີໂດຍບໍ່ມີ SAML ຫຼື OpenID
Connect ເພີ່ມການເຊື່ອມຕໍ່ **ໄດເຣັກເຕີຣີ LDAP** ພ້ອມທີ່ຢູ່ເຊີບເວີ,
ບັນຊີ bind ແລະ base ທີ່ຜູ້ໃຊ້ຖືກຊອກຫາຢູ່ພາຍໃຕ້. ຄົນຈາກນັ້ນ
ເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານໄດເຣັກເຕີຣີຂອງພວກເຂົາ ເຊິ່ງ
Quire ກວດສອບກັບໄດເຣັກເຕີຣີ ແລະ ບໍ່ເຄີຍເກັບໄວ້.

Source: https://docs.quirelms.com/lo/integrations/sso/index.mdx
