Pāriet uz saturu

Vienotā pierakstīšanās un lietotāju nodrošināšana

Vienotā pierakstīšanās caur OpenID Connect vai SAML, SCIM lietotāju nodrošināšana un LDAP.

Ļaujiet cilvēkiem pierakstīties Quire ar kontu, kas viņiem jau ir, un uzturiet Quire lietotāju sarakstu saskaņā ar savu direktoriju.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Atveriet /admin/security/auth un pēc tam Identitātes pakalpojumu sniedzējus un direktorijus, lai pievienotu savienojumu. Katrs savienojums rāda adreses, kas vajadzīgas tavam identitātes pakalpojuma sniedzējam.

OpenID Connect

Darbojas ar Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak un jebkuru standartiem atbilstošu pakalpojuma sniedzēju.

  1. Savā identitātes pakalpojuma sniedzējā izveidojiet tīmekļa lietotni. Tās adresi iestatiet uz atkriezvenes adresi, ko Quire rāda šim savienojumam: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quire izvēlieties Pievienot OpenID Connect un ierakstiet pakalpojuma sniedzēja atklāšanas adresi (beidzas ar /.well-known/openid-configuration), klienta ID un klienta noslēpumu. Noslēpums tiek glabāts noslēptā veidā; atkal tiek rādīti tikai pēdējie četri rakstzīmes.
  3. Izvēlieties, kādus e-pasta domēnus šis savienojums apkalpo. Persona, kas pierakstās ar adresi šajā domēnā, tiek aizvesta pie tavu pakalpojuma sniedzēju.

Piezīmes par ražotājiem

  • Microsoft Entra ID: izmantojiet paša tenanta atklāšanas adresi (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), nevis common. Quire pieraksta cilvēkus pēc email prasības, ko Entra nosūta tikai kontiem ar e-pasta adresi. Lai sasaistītu grupas ar lomām, pievienojiet grupu prasību ID žetonam un sasaistiet grupu objektu ID. Ja grupu ir vairāk par 200, Entra sūta rādītāju, nevis sarakstu, un Quire nepiešķir grupas lomu, tāpēc piešķiriet lietotni konkrētām grupām vai izmantojiet lietotņu lomas.
  • Okta: izmantojiet https://<your-domain>/.well-known/openid-configuration (vai /oauth2/<server> adresi pielātotam pilnvarošanas serverim), pievienojiet groups pilnvaru un grupu prasību un sasaistiet grupu nosaukumus. Pierakstīšanās lapas iepriekšējais iestatījums Okta (zem sociālās pierakstīšanās) prasa tikai tavu Okta domēnu, piemēram, acme.okta.com, klienta ID un noslēpumu.
  • Google Workspace: izmantojiet https://accounts.google.com/.well-known/openid-configuration un savienojumā uzskaiti savu domēnu, lai cits domēns netiktu pierakstīts.

SAML 2.0

Vienotā pierakstīšanās ar SAML ir Business plāna un augstāku sastāvdaļa (skat. plānu un norēķinus). Plānā, kurā tās nav, savienojumu nevar pievienot. Ja plāns to vēlāk zaudē, esošais savienojums paliek lasāms, bet izslēdzams no pierakstīšanās metodēm, tāpēc pirms pazeminājuma ieplānojiet citu ieeju.

  1. Quire izvēlieties Pievienot SAML 2.0. Dodiet savam identitātes pakalpojuma sniedzējam Quire datus:

    • Metadati: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Apgalvojumu patērētāja pakalpojums (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. No sava identitātes pakalpojuma sniedzēja dodiet Quire tā metadatu adresi vai ielīmējiet tā metadatu XML, vai ierakstiet tā pierakstīšanās adresi un paraksta sertifikātu.

  3. Nosūtiet e-pasta adresi kā nosaukuma ID, bet vārdu un uzvārdu kā atribūtus.

    Microsoft Entra ID nosūta e-pastu kā http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, vārdu kā http://schemas.microsoft.com/identity/claims/displayname un grupas kā http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; ierakstiet šos nosaukumus kā atribūtu sasaisti. Okta nosūta jebkurus atribūtu paziņojumus, ko definējat; izmantojiet email, displayName un groups grupas atribūta paziņojumu. Der jebkurs nosaukuma ID formāts, jo Quire e-pastu nolas no atribūta.

Testēšana

Pirms stāstāt visiem, pierakstieties ar testa kontu no privātā pārlūka loga. Paturiet vienu administratoru, kurš var pierakstīties ar paroli, līdz vienotā pierakstīšanās ir pierādīta, lai nepareiza konfigurācija nevarētu visus aizslēgt.

Lietotāju nodrošināšana ar SCIM

SCIM 2.0 ļauj tavam direktorijam izveidot, atjaunot un apturēt Quire lietotājus un pārvaldīt grupu piederību, nevienam neaugšupielādējot izklājlapu.

  1. Vietnē /admin/security/auth sadaļā Lietotāju nodrošināšana (SCIM) izveidojiet žetonu. Tas tiek parādīts vienu reizi.
  2. Sava identitātes pakalpojuma sniedzēja nodrošināšanas iestatījumos iestatiet SCIM bāzes adresi uz https://<organisation>.quirelms.com/scim/v2 un žetonu kā nesēja žetonu.
  3. Piešķiriet lietotājus un grupas lietotnei.

Kāda noņemšana direktorijā viņu aptur Quire, nevis izdzēš, tāpēc viņa atzīmes un sertifikāti tiek saglabāti. Katra SCIM veiktā izmaiņa ir audita žurnālā ar žetona vārdu.

LDAP

Pakalpojumā uz vietas esošam direktorijam bez SAML vai OpenID Connect pievienojiet savienojumu LDAP direktorijs ar servera adresi, saites kontu un bāzi, zem kuras atrod lietotājus. Cilvēki tad pierakstās ar savu direktorija paroli, ko Quire pārbauda pret direktoriju un nekad neglabā.

Navigācija

Ierakstiet, lai meklētu…

↑↓ pārvietoties↵ izvēlētiesEsc aizvērt