---
title: "Vienotā pierakstīšanās un lietotāju nodrošināšana"
description: "Vienotā pierakstīšanās caur OpenID Connect vai SAML, SCIM lietotāju nodrošināšana un LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/lv/llms.txt
> Use this file to discover all available pages before exploring further.

# Vienotā pierakstīšanās un lietotāju nodrošināšana

<span id="single-sign-on-and-provisioning"></span>

Ļaujiet cilvēkiem pierakstīties Quire ar kontu, kas viņiem jau ir, un uzturiet
Quire lietotāju sarakstu saskaņā ar savu direktoriju.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Atveriet `/admin/security/auth` un pēc tam **Identitātes pakalpojumu sniedzējus un
direktorijus**, lai pievienotu savienojumu. Katrs savienojums rāda adreses, kas
vajadzīgas tavam identitātes pakalpojuma sniedzējam.

## OpenID Connect <!--quire:openid-connect-->

Darbojas ar Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak un jebkuru
standartiem atbilstošu pakalpojuma sniedzēju.

1. Savā identitātes pakalpojuma sniedzējā izveidojiet tīmekļa lietotni. Tās
   adresi iestatiet uz **atkriezvenes adresi**, ko Quire rāda šim savienojumam:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire izvēlieties **Pievienot OpenID Connect** un ierakstiet pakalpojuma
   sniedzēja atklāšanas adresi (beidzas ar
   `/.well-known/openid-configuration`), klienta ID un klienta noslēpumu.
   Noslēpums tiek glabāts noslēptā veidā; atkal tiek rādīti tikai pēdējie četri
   rakstzīmes.
3. Izvēlieties, kādus e-pasta domēnus šis savienojums apkalpo. Persona, kas
   pierakstās ar adresi šajā domēnā, tiek aizvesta pie tavu pakalpojuma
   sniedzēju.

### Piezīmes par ražotājiem <!--quire:vendor-notes-->

- **Microsoft Entra ID**: izmantojiet paša tenanta atklāšanas adresi
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  nevis `common`. Quire pieraksta cilvēkus pēc `email` prasības, ko Entra
  nosūta tikai kontiem ar e-pasta adresi. Lai sasaistītu grupas ar lomām,
  pievienojiet grupu prasību ID žetonam un sasaistiet grupu objektu ID. Ja grupu
  ir vairāk par 200, Entra sūta rādītāju, nevis sarakstu, un Quire nepiešķir
  grupas lomu, tāpēc piešķiriet lietotni konkrētām grupām vai izmantojiet
  lietotņu lomas.
- **Okta**: izmantojiet `https://<your-domain>/.well-known/openid-configuration`
  (vai `/oauth2/<server>` adresi pielātotam pilnvarošanas serverim), pievienojiet
  `groups` pilnvaru un grupu prasību un sasaistiet grupu nosaukumus. Pierakstīšanās
  lapas iepriekšējais iestatījums **Okta** (zem sociālās pierakstīšanās) prasa
  tikai tavu Okta domēnu, piemēram, `acme.okta.com`, klienta ID un noslēpumu.
- **Google Workspace**: izmantojiet
  `https://accounts.google.com/.well-known/openid-configuration` un savienojumā
  uzskaiti savu domēnu, lai cits domēns netiktu pierakstīts.

## SAML 2.0 <!--quire:saml-2-0-->

Vienotā pierakstīšanās ar SAML ir Business plāna un augstāku sastāvdaļa (skat.
[plānu un norēķinus](/lv/admin/plans/)). Plānā, kurā tās nav, savienojumu
nevar pievienot. Ja plāns to vēlāk zaudē, esošais savienojums paliek lasāms, bet
izslēdzams no pierakstīšanās metodēm, tāpēc pirms pazeminājuma ieplānojiet citu
ieeju.

1. Quire izvēlieties **Pievienot SAML 2.0**. Dodiet savam identitātes
   pakalpojuma sniedzējam Quire datus:
   - **Metadati**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Apgalvojumu patērētāja pakalpojums (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. No sava identitātes pakalpojuma sniedzēja dodiet Quire tā metadatu adresi vai
   ielīmējiet tā metadatu XML, vai ierakstiet tā pierakstīšanās adresi un
   paraksta sertifikātu.
3. Nosūtiet e-pasta adresi kā nosaukuma ID, bet vārdu un uzvārdu kā atribūtus.

   **Microsoft Entra ID** nosūta e-pastu kā
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`,
   vārdu kā `http://schemas.microsoft.com/identity/claims/displayname` un
   grupas kā `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   ierakstiet šos nosaukumus kā atribūtu sasaisti. **Okta** nosūta jebkurus
   atribūtu paziņojumus, ko definējat; izmantojiet `email`, `displayName` un
   `groups` grupas atribūta paziņojumu. Der jebkurs nosaukuma ID formāts, jo
   Quire e-pastu nolas no atribūta.

## Testēšana <!--quire:testing-->

Pirms stāstāt visiem, pierakstieties ar testa kontu no privātā pārlūka loga.
Paturiet vienu administratoru, kurš var pierakstīties ar paroli, līdz vienotā
pierakstīšanās ir pierādīta, lai nepareiza konfigurācija nevarētu visus
aizslēgt.

## Lietotāju nodrošināšana ar SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 ļauj tavam direktorijam izveidot, atjaunot un apturēt Quire lietotājus
un pārvaldīt grupu piederību, nevienam neaugšupielādējot izklājlapu.

1. Vietnē `/admin/security/auth` sadaļā **Lietotāju nodrošināšana (SCIM)**
   izveidojiet žetonu. Tas tiek parādīts vienu reizi.
2. Sava identitātes pakalpojuma sniedzēja nodrošināšanas iestatījumos iestatiet
   SCIM bāzes adresi uz `https://<organisation>.quirelms.com/scim/v2` un žetonu
   kā nesēja žetonu.
3. Piešķiriet lietotājus un grupas lietotnei.

Kāda noņemšana direktorijā viņu aptur Quire, nevis izdzēš, tāpēc viņa atzīmes un
sertifikāti tiek saglabāti. Katra SCIM veiktā izmaiņa ir audita žurnālā ar žetona
vārdu.

## LDAP <!--quire:ldap-->

Pakalpojumā uz vietas esošam direktorijam bez SAML vai OpenID Connect
pievienojiet savienojumu **LDAP direktorijs** ar servera adresi, saites kontu un
bāzi, zem kuras atrod lietotājus. Cilvēki tad pierakstās ar savu direktorija
paroli, ko Quire pārbauda pret direktoriju un nekad neglabā.

Source: https://docs.quirelms.com/lv/integrations/sso/index.mdx
