Прескокни до содржината

Еднократно најавување и провизирање

Еднократно најавување преку OpenID Connect или SAML, SCIM-провизирање и LDAP.

Прикажи како Markdown

Овозможете им на луѓето да се најавуваат во Quire со сметката што веќе ја имаат и одржувајте го списокот со корисници на Quire во чекор со вашиот директориум.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Отворете /admin/security/auth, потоа Лица за идентитет и директориуми, за да додадете врска. Секоја врска ги прикажува адресите што вашето лице за идентитет ги бара.

OpenID Connect

Работи со Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и секој давател што се придржува до стандардите.

  1. Во вашето лице за идентитет, создадете веб-апликација. Поставете ја нејзината адреса за преусмерување на повратната адреса што Quire ја прикажува за врската: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Во Quire изберете Додај OpenID Connect и внесете ја адресата за откривање на давателот (завршува со /.well-known/openid-configuration), ID-то на клиентот и тајната на клиентот. Тајната се чува запечатена; повторно се прикажуваат само нејзините последни четири знаци.
  3. Изберете кои домени за е-пошта ги опфаќа врската. Лицето што се најавува со адреса на тој домен се праќа кај вашиот давател.

Забелешки за даватели

  • Microsoft Entra ID: користете ја сопствената адреса за откривање на тенантот (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), не common. Quire ги најавува луѓето врз барањето email, кое Entra го испраќа само за сметки со адреса за е-пошта. За да мапирате групи во улоги, додајте го барањето за групи во ID-токенот и ги мапирајте object id-та на групите. Со повеќе од 200 групи Entra испраќа покажувач наместо список и Quire не доделува улога по група, затоа доделете ја апликацијата на специфични групи или користете апликациски улоги.
  • Okta: користете https://<your-domain>/.well-known/openid-configuration (или адреса /oauth2/<server> за сопствен сервер за овластување), додајте го опсегот groups и барање за групи и ги мапирајте имињата на групите. Поставката Okta на страницата за најавување (под социјално најавување) бара само вашиот Okta-домен, како acme.okta.com, ID-то на клиентот и тајната.
  • Google Workspace: користете https://accounts.google.com/.well-known/openid-configuration и наведете го вашиот домен во врската, така што сметка на друг домен нема да се најави.

SAML 2.0

Еднократното најавување со SAML е дел од планот Business и повисоките (видете план и наплата). На план без него не можете да додадете врска. Ако планот подоцна го изгуби, постоечката врска останува достапна за читање, но се отстранува од методите за најавување, затоа планирајте друг начин за влез пред да го намалите планот.

  1. Во Quire изберете Додај SAML 2.0. Дадете му на вашето лице за идентитет податоците на Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Assertion consumer service (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Од вашето лице за идентитет, дадете му на Quire неговата адреса за metadata, или залепете го неговиот metadata XML, или внесете ја неговата адреса за најавување и сертификатот за потпишување.

  3. Испратете ја адресата за е-пошта како name ID, а името и презимето како атрибути.

    Microsoft Entra ID ја испраќа е-поштата како http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, името како http://schemas.microsoft.com/identity/claims/displayname, а групите како http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; внесете ги тие имиња како мапирање на атрибути. Okta ги испраќа атрибутите за изјави што ги дефинирате; користете email, displayName и групна изјава за атрибут groups. Работи било кој формат на name ID, бидејќи Quire ја чита е-поштата од атрибутот.

Тестирање

Најавете се од приватен прозорец на прелистувачот со тест-сметка пред да им кажете на сите. Задржете еден администратор што може да се најави со лозинка додека еднократното најавување не се потврди, така што погрешна конфигурација не може да ги заклучи сите.

Провизирање со SCIM

SCIM 2.0 му овозможува на вашиот директориум да создава, ажурира и суспендира корисници на Quire и да управува со членство во групи, без никој да прикачува табела.

  1. На /admin/security/auth, под Провизирање корисници (SCIM), создадете токен. Прикажан е еднаш.
  2. Во поставките за провизирање на вашето лице за идентитет, поставете ја основната SCIM-адреса на https://<organisation>.quirelms.com/scim/v2 и токенот како bearer-токен.
  3. Доделете корисници и групи на апликацијата.

Отстранувањето некого од директориумот го суспендира во Quire наместо да го брише, така што неговите оценки и сертификати се чуваат. Секоја промена што SCIM ја прави е во дневникот за ревизија под името на токенот.

LDAP

За директориум на сопствен сервер без SAML или OpenID Connect, додајте врска LDAP-директориум со адресата на серверот, сметка за поврзување и базата под која се наоѓаат корисниците. Луѓето потоа се најавуваат со нивната лозинка од директориумот, која Quire ја проверува спроти директориумот и никогаш не ја чува.

Навигација

Внесете текст за пребарување…

↑↓ навигација↵ избериEsc затвори