Pereiti prie turinio

Vienkartinis prisijungimas ir aprūpinimas

Vienkartinis prisijungimas per OpenID Connect arba SAML, SCIM aprūpinimas ir LDAP.

Rodyti kaip Markdown

Leiskite žmonėms prisijungti prie Quire jų jau turima paskyra ir palaikykite Quire vartotojų sąrašą sinchronijoje su savo katalogu.

Atidarykite /admin/security/auth, tada Tapatybės teikėjai ir katalogai, kad pridėtumėte ryšį. Kiekvienas ryšys parodo adresus, kurių reikia jūsų tapatybės teikėjui.

OpenID Connect

Veikia su „Microsoft Entra ID“, „Google Workspace“, „Okta“, „Auth0“, „Keycloak“ ir bet kuriuo standartus atitinkančiu teikėju.

  1. Savo tapatybės teikėjame sukurkite žiniatinklio programą. Nustatykite jos atsakomąjį adresą į atkviesto adresą, kurį Quire rodo tam ryšiui: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quire pasirinkite Pridėti OpenID Connect ir įveskite teikėjo atradimo adresą (baigiantis /.well-known/openid-configuration), kliento ID ir kliento paslaptį. Paslaptis saugoma užkabinama; daugiau rodomi tik jos paskutiniai keturi simboliai.
  3. Pasirinkite, kuriuos el. pašto domenus aptarnauja ryšys. Žmogus, prisijungiantis adresu iš to domeno, nukreipiamas į jūsų teikėją.

Tiekėjų pastabos

  • Microsoft Entra ID: naudokite paties nuomininko atradimo adresą (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), o ne common. Quire prisijungina žmones pagal email teiginį, kurį Entra siunčia tik toms paskyroms, kurios turi pašto adresą. Kad susietumėte grupes su vaidmenimis, pridėkite grupių teiginį prie ID žetono ir susiekite grupių objektų id. Kai grupių daugiau nei 200, Entra siunčia rodyklę vietoj sąrašo, ir Quire nesuteikia jokio grupės vaidmens, todėl priskirkite programą konkrečioms grupėms arba naudokite programėlės vaidmenis.
  • Okta: naudokite https://<your-domain>/.well-known/openid-configuration (arba /oauth2/<server> adresą pasirinktiniam leidimo serveriui), pridėkite groups apimtį ir grupių teiginį bei susiekite grupių pavadinimus. Prisijungimo puslapio paruoštukas Okta (socialinių prisijungimų skiltyje) reikia tik jūsų Okta domeno, pavyzdžiui acme.okta.com, kliento ID ir paslapties.
  • Google Workspace: naudokite https://accounts.google.com/.well-known/openid-configuration ir išvardykite savo domeną ryšyje, kad paskyra iš kito domeno nebūtų prisijungusi.

SAML 2.0

Vienkartinis SAML prisijungimas yra „Business“ plano ir aukštesniųjų dalis (žr. planą ir atsiskaitymą). Plane be jo ryšio pridėti negalima. Jei planas vėliau jo praranda, jau esamas ryšys lieka skaitomas, bet išbraukiamas iš prisijungimo būdų, todėl prieš sumažindami planą pasirūpinkite kitu būdu patekti.

  1. Quire pasirinkite Pridėti SAML 2.0. Duokite savo tapatybės teikėjui Quire duomenis:

    • Metaduomenys: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Patvirtinimo vartotojo paslauga (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Iš savo tapatybės teikėjo duokite Quire jo metaduomenų adresą arba įklijuokite jo metaduomenų XML, arba įveskite jo prisijungimo adresą ir pasirašymo liudijimą.

  3. Siųskite el. pašto adresą kaip vardų ID, o vardą ir pavardę – kaip atributus.

    Microsoft Entra ID siunčia el. paštą kaip http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, vardą kaip http://schemas.microsoft.com/identity/claims/displayname, o grupes kaip http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; tuos pavadinimus įveskite kaip atributų susiejimą. Okta siunčia bet kokius atributų teiginius, kuriuos apibrėžiate; naudokite email, displayName ir groups grupės atributo teiginį. Tinka bet koks vardų ID formatas, nes Quire skaito el. paštą iš atributo.

Testavimas

Prieš visiems sakydami, prisijunkite iš privataus naršyklės lango su bandomąja paskyra. Palikite vieną administratorių, galintį prisijungti slaptažodžiu, kol vienkartinis prisijungimas įrodytas, kad neteisingas nustatymas neužkirstų visiems kelio.

Aprūpinimas per SCIM

SCIM 2.0 leidžia jūsų katalogui kurti, atnaujinti ir pristabdyti Quire vartotojus bei valdyti grupių narystę be to, kad kas nors įkeltų skaičiuoklę.

  1. Adresu /admin/security/auth, skiltyje Vartotojų aprūpinimas (SCIM), sukurkite žetoną. Jis rodomas vieną kartą.
  2. Savo tapatybės teikėjo aprūpinimo nustatymuose nustatykite SCIM bazinį adresą https://<organisation>.quirelms.com/scim/v2 ir žetoną kaip nešėjo žetoną.
  3. Priskirkite vartotojus ir grupes programai.

Žmogaus pašalinimas kataloge jį Quire pristabdo, o neištrina, todėl jo įvertinimai ir pažymėjimai išlieka. Kiekvienas SCIM atliktas pakeitimas yra audito žurnale su žetono vardu.

LDAP

Vidiniam katalogui be SAML arba OpenID Connect pridėkite ryšį LDAP katalogas su serverio adresu, susiejimo paskyra ir baze, kurioje randami vartotojai. Tada žmonės prisijungia savo katalogo slaptažodžiu, kurį Quire tikrina pagal katalogą ir niekada nesaugo.

Navigacija

Įveskite norėdami ieškoti…

↑↓ naršyti↵ pasirinktiEsc uždaryti