Овозможете им на луѓето да се најавуваат во Quire со сметката што веќе ја имаат и одржувајте го списокот со корисници на Quire во чекор со вашиот директориум.

Отворете /admin/security/auth, потоа Лица за идентитет и директориуми, за да додадете врска. Секоја врска ги прикажува адресите што вашето лице за идентитет ги бара.
OpenID Connect
Работи со Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и секој давател што се придржува до стандардите.
- Во вашето лице за идентитет, создадете веб-апликација. Поставете ја нејзината адреса за преусмерување на повратната адреса што Quire ја прикажува за врската:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Во Quire изберете Додај OpenID Connect и внесете ја адресата за откривање на давателот (завршува со
/.well-known/openid-configuration), ID-то на клиентот и тајната на клиентот. Тајната се чува запечатена; повторно се прикажуваат само нејзините последни четири знаци. - Изберете кои домени за е-пошта ги опфаќа врската. Лицето што се најавува со адреса на тој домен се праќа кај вашиот давател.
Забелешки за даватели
- Microsoft Entra ID: користете ја сопствената адреса за откривање на тенантот (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), неcommon. Quire ги најавува луѓето врз барањетоemail, кое Entra го испраќа само за сметки со адреса за е-пошта. За да мапирате групи во улоги, додајте го барањето за групи во ID-токенот и ги мапирајте object id-та на групите. Со повеќе од 200 групи Entra испраќа покажувач наместо список и Quire не доделува улога по група, затоа доделете ја апликацијата на специфични групи или користете апликациски улоги. - Okta: користете
https://<your-domain>/.well-known/openid-configuration(или адреса/oauth2/<server>за сопствен сервер за овластување), додајте го опсеготgroupsи барање за групи и ги мапирајте имињата на групите. Поставката Okta на страницата за најавување (под социјално најавување) бара само вашиот Okta-домен, какоacme.okta.com, ID-то на клиентот и тајната. - Google Workspace: користете
https://accounts.google.com/.well-known/openid-configurationи наведете го вашиот домен во врската, така што сметка на друг домен нема да се најави.
SAML 2.0
Еднократното најавување со SAML е дел од планот Business и повисоките (видете план и наплата). На план без него не можете да додадете врска. Ако планот подоцна го изгуби, постоечката врска останува достапна за читање, но се отстранува од методите за најавување, затоа планирајте друг начин за влез пред да го намалите планот.
-
Во Quire изберете Додај SAML 2.0. Дадете му на вашето лице за идентитет податоците на Quire:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Од вашето лице за идентитет, дадете му на Quire неговата адреса за metadata, или залепете го неговиот metadata XML, или внесете ја неговата адреса за најавување и сертификатот за потпишување.
-
Испратете ја адресата за е-пошта како name ID, а името и презимето како атрибути.
Microsoft Entra ID ја испраќа е-поштата како
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, името какоhttp://schemas.microsoft.com/identity/claims/displayname, а групите какоhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; внесете ги тие имиња како мапирање на атрибути. Okta ги испраќа атрибутите за изјави што ги дефинирате; користетеemail,displayNameи групна изјава за атрибутgroups. Работи било кој формат на name ID, бидејќи Quire ја чита е-поштата од атрибутот.
Тестирање
Најавете се од приватен прозорец на прелистувачот со тест-сметка пред да им кажете на сите. Задржете еден администратор што може да се најави со лозинка додека еднократното најавување не се потврди, така што погрешна конфигурација не може да ги заклучи сите.
Провизирање со SCIM
SCIM 2.0 му овозможува на вашиот директориум да создава, ажурира и суспендира корисници на Quire и да управува со членство во групи, без никој да прикачува табела.
- На
/admin/security/auth, под Провизирање корисници (SCIM), создадете токен. Прикажан е еднаш. - Во поставките за провизирање на вашето лице за идентитет, поставете ја основната SCIM-адреса на
https://<organisation>.quirelms.com/scim/v2и токенот како bearer-токен. - Доделете корисници и групи на апликацијата.
Отстранувањето некого од директориумот го суспендира во Quire наместо да го брише, така што неговите оценки и сертификати се чуваат. Секоја промена што SCIM ја прави е во дневникот за ревизија под името на токенот.
LDAP
За директориум на сопствен сервер без SAML или OpenID Connect, додајте врска LDAP-директориум со адресата на серверот, сметка за поврзување и базата под која се наоѓаат корисниците. Луѓето потоа се најавуваат со нивната лозинка од директориумот, која Quire ја проверува спроти директориумот и никогаш не ја чува.