Leiskite žmonėms prisijungti prie Quire jų jau turima paskyra ir palaikykite Quire vartotojų sąrašą sinchronijoje su savo katalogu.
Atidarykite /admin/security/auth, tada Tapatybės teikėjai ir katalogai,
kad pridėtumėte ryšį. Kiekvienas ryšys parodo adresus, kurių reikia jūsų
tapatybės teikėjui.
OpenID Connect
Veikia su „Microsoft Entra ID“, „Google Workspace“, „Okta“, „Auth0“, „Keycloak“ ir bet kuriuo standartus atitinkančiu teikėju.
- Savo tapatybės teikėjame sukurkite žiniatinklio programą. Nustatykite jos
atsakomąjį adresą į atkviesto adresą, kurį Quire rodo tam ryšiui:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Quire pasirinkite Pridėti OpenID Connect ir įveskite teikėjo atradimo
adresą (baigiantis
/.well-known/openid-configuration), kliento ID ir kliento paslaptį. Paslaptis saugoma užkabinama; daugiau rodomi tik jos paskutiniai keturi simboliai. - Pasirinkite, kuriuos el. pašto domenus aptarnauja ryšys. Žmogus, prisijungiantis adresu iš to domeno, nukreipiamas į jūsų teikėją.
Tiekėjų pastabos
- Microsoft Entra ID: naudokite paties nuomininko atradimo adresą
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), o necommon. Quire prisijungina žmones pagalemailteiginį, kurį Entra siunčia tik toms paskyroms, kurios turi pašto adresą. Kad susietumėte grupes su vaidmenimis, pridėkite grupių teiginį prie ID žetono ir susiekite grupių objektų id. Kai grupių daugiau nei 200, Entra siunčia rodyklę vietoj sąrašo, ir Quire nesuteikia jokio grupės vaidmens, todėl priskirkite programą konkrečioms grupėms arba naudokite programėlės vaidmenis. - Okta: naudokite
https://<your-domain>/.well-known/openid-configuration(arba/oauth2/<server>adresą pasirinktiniam leidimo serveriui), pridėkitegroupsapimtį ir grupių teiginį bei susiekite grupių pavadinimus. Prisijungimo puslapio paruoštukas Okta (socialinių prisijungimų skiltyje) reikia tik jūsų Okta domeno, pavyzdžiuiacme.okta.com, kliento ID ir paslapties. - Google Workspace: naudokite
https://accounts.google.com/.well-known/openid-configurationir išvardykite savo domeną ryšyje, kad paskyra iš kito domeno nebūtų prisijungusi.
SAML 2.0
Vienkartinis SAML prisijungimas yra „Business“ plano ir aukštesniųjų dalis (žr. planą ir atsiskaitymą). Plane be jo ryšio pridėti negalima. Jei planas vėliau jo praranda, jau esamas ryšys lieka skaitomas, bet išbraukiamas iš prisijungimo būdų, todėl prieš sumažindami planą pasirūpinkite kitu būdu patekti.
-
Quire pasirinkite Pridėti SAML 2.0. Duokite savo tapatybės teikėjui Quire duomenis:
- Metaduomenys:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Patvirtinimo vartotojo paslauga (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metaduomenys:
-
Iš savo tapatybės teikėjo duokite Quire jo metaduomenų adresą arba įklijuokite jo metaduomenų XML, arba įveskite jo prisijungimo adresą ir pasirašymo liudijimą.
-
Siųskite el. pašto adresą kaip vardų ID, o vardą ir pavardę – kaip atributus.
Microsoft Entra ID siunčia el. paštą kaip
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, vardą kaiphttp://schemas.microsoft.com/identity/claims/displayname, o grupes kaiphttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; tuos pavadinimus įveskite kaip atributų susiejimą. Okta siunčia bet kokius atributų teiginius, kuriuos apibrėžiate; naudokiteemail,displayNameirgroupsgrupės atributo teiginį. Tinka bet koks vardų ID formatas, nes Quire skaito el. paštą iš atributo.
Testavimas
Prieš visiems sakydami, prisijunkite iš privataus naršyklės lango su bandomąja paskyra. Palikite vieną administratorių, galintį prisijungti slaptažodžiu, kol vienkartinis prisijungimas įrodytas, kad neteisingas nustatymas neužkirstų visiems kelio.
Aprūpinimas per SCIM
SCIM 2.0 leidžia jūsų katalogui kurti, atnaujinti ir pristabdyti Quire vartotojus bei valdyti grupių narystę be to, kad kas nors įkeltų skaičiuoklę.
- Adresu
/admin/security/auth, skiltyje Vartotojų aprūpinimas (SCIM), sukurkite žetoną. Jis rodomas vieną kartą. - Savo tapatybės teikėjo aprūpinimo nustatymuose nustatykite SCIM bazinį
adresą
https://<organisation>.quirelms.com/scim/v2ir žetoną kaip nešėjo žetoną. - Priskirkite vartotojus ir grupes programai.
Žmogaus pašalinimas kataloge jį Quire pristabdo, o neištrina, todėl jo įvertinimai ir pažymėjimai išlieka. Kiekvienas SCIM atliktas pakeitimas yra audito žurnale su žetono vardu.
LDAP
Vidiniam katalogui be SAML arba OpenID Connect pridėkite ryšį LDAP katalogas su serverio adresu, susiejimo paskyra ir baze, kurioje randami vartotojai. Tada žmonės prisijungia savo katalogo slaptažodžiu, kurį Quire tikrina pagal katalogą ir niekada nesaugo.