---
title: "Vienkartinis prisijungimas ir aprūpinimas"
description: "Vienkartinis prisijungimas per OpenID Connect arba SAML, SCIM aprūpinimas ir LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/lt/llms.txt
> Use this file to discover all available pages before exploring further.

# Vienkartinis prisijungimas ir aprūpinimas

<span id="single-sign-on-and-provisioning"></span>

Leiskite žmonėms prisijungti prie Quire jų jau turima paskyra ir palaikykite
Quire vartotojų sąrašą sinchronijoje su savo katalogu.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Atidarykite `/admin/security/auth`, tada **Tapatybės teikėjai ir katalogai**,
kad pridėtumėte ryšį. Kiekvienas ryšys parodo adresus, kurių reikia jūsų
tapatybės teikėjui.

## OpenID Connect <!--quire:openid-connect-->

Veikia su „Microsoft Entra ID“, „Google Workspace“, „Okta“, „Auth0“,
„Keycloak“ ir bet kuriuo standartus atitinkančiu teikėju.

1. Savo tapatybės teikėjame sukurkite žiniatinklio programą. Nustatykite jos
   atsakomąjį adresą į **atkviesto adresą**, kurį Quire rodo tam ryšiui:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire pasirinkite **Pridėti OpenID Connect** ir įveskite teikėjo atradimo
   adresą (baigiantis `/.well-known/openid-configuration`), kliento ID ir
   kliento paslaptį. Paslaptis saugoma užkabinama; daugiau rodomi tik jos
   paskutiniai keturi simboliai.
3. Pasirinkite, kuriuos el. pašto domenus aptarnauja ryšys. Žmogus,
   prisijungiantis adresu iš to domeno, nukreipiamas į jūsų teikėją.

### Tiekėjų pastabos <!--quire:vendor-notes-->

- **Microsoft Entra ID**: naudokite paties nuomininko atradimo adresą
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  o ne `common`. Quire prisijungina žmones pagal `email` teiginį, kurį Entra
  siunčia tik toms paskyroms, kurios turi pašto adresą. Kad susietumėte
  grupes su vaidmenimis, pridėkite grupių teiginį prie ID žetono ir susiekite
  grupių objektų id. Kai grupių daugiau nei 200, Entra siunčia rodyklę vietoj
  sąrašo, ir Quire nesuteikia jokio grupės vaidmens, todėl priskirkite programą
  konkrečioms grupėms arba naudokite programėlės vaidmenis.
- **Okta**: naudokite `https://<your-domain>/.well-known/openid-configuration`
  (arba `/oauth2/<server>` adresą pasirinktiniam leidimo serveriui), pridėkite
  `groups` apimtį ir grupių teiginį bei susiekite grupių pavadinimus.
  Prisijungimo puslapio paruoštukas **Okta** (socialinių prisijungimų skiltyje)
  reikia tik jūsų Okta domeno, pavyzdžiui `acme.okta.com`, kliento ID ir
  paslapties.
- **Google Workspace**: naudokite `https://accounts.google.com/.well-known/openid-configuration`
  ir išvardykite savo domeną ryšyje, kad paskyra iš kito domeno nebūtų
  prisijungusi.

## SAML 2.0 <!--quire:saml-2-0-->

Vienkartinis SAML prisijungimas yra „Business“ plano ir aukštesniųjų dalis
(žr. [planą ir atsiskaitymą](/lt/admin/plans/)). Plane be jo ryšio pridėti
negalima. Jei planas vėliau jo praranda, jau esamas ryšys lieka skaitomas, bet
išbraukiamas iš prisijungimo būdų, todėl prieš sumažindami planą
pasirūpinkite kitu būdu patekti.

1. Quire pasirinkite **Pridėti SAML 2.0**. Duokite savo tapatybės teikėjui
   Quire duomenis:
   - **Metaduomenys**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Patvirtinimo vartotojo paslauga (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Iš savo tapatybės teikėjo duokite Quire jo metaduomenų adresą arba
   įklijuokite jo metaduomenų XML, arba įveskite jo prisijungimo adresą ir
   pasirašymo liudijimą.
3. Siųskite el. pašto adresą kaip vardų ID, o vardą ir pavardę – kaip
   atributus.

   **Microsoft Entra ID** siunčia el. paštą kaip
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`,
   vardą kaip `http://schemas.microsoft.com/identity/claims/displayname`, o
   grupes kaip `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   tuos pavadinimus įveskite kaip atributų susiejimą. **Okta** siunčia bet
   kokius atributų teiginius, kuriuos apibrėžiate; naudokite `email`,
   `displayName` ir `groups` grupės atributo teiginį. Tinka bet koks vardų ID
   formatas, nes Quire skaito el. paštą iš atributo.

## Testavimas <!--quire:testing-->

Prieš visiems sakydami, prisijunkite iš privataus naršyklės lango su
bandomąja paskyra. Palikite vieną administratorių, galintį prisijungti
slaptažodžiu, kol vienkartinis prisijungimas įrodytas, kad neteisingas
nustatymas neužkirstų visiems kelio.

## Aprūpinimas per SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 leidžia jūsų katalogui kurti, atnaujinti ir pristabdyti Quire
vartotojus bei valdyti grupių narystę be to, kad kas nors įkeltų skaičiuoklę.

1. Adresu `/admin/security/auth`, skiltyje **Vartotojų aprūpinimas (SCIM)**,
   sukurkite žetoną. Jis rodomas vieną kartą.
2. Savo tapatybės teikėjo aprūpinimo nustatymuose nustatykite SCIM bazinį
   adresą `https://<organisation>.quirelms.com/scim/v2` ir žetoną kaip nešėjo
   žetoną.
3. Priskirkite vartotojus ir grupes programai.

Žmogaus pašalinimas kataloge jį Quire pristabdo, o neištrina, todėl jo
įvertinimai ir pažymėjimai išlieka. Kiekvienas SCIM atliktas pakeitimas yra
audito žurnale su žetono vardu.

## LDAP <!--quire:ldap-->

Vidiniam katalogui be SAML arba OpenID Connect pridėkite ryšį **LDAP
katalogas** su serverio adresu, susiejimo paskyra ir baze, kurioje randami
vartotojai. Tada žmonės prisijungia savo katalogo slaptažodžiu, kurį Quire
tikrina pagal katalogą ir niekada nesaugo.

Source: https://docs.quirelms.com/lt/integrations/sso/index.mdx
