---
title: "Еднократно најавување и провизирање"
description: "Еднократно најавување преку OpenID Connect или SAML, SCIM-провизирање и LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/mk/llms.txt
> Use this file to discover all available pages before exploring further.

# Еднократно најавување и провизирање

<span id="single-sign-on-and-provisioning"></span>

Овозможете им на луѓето да се најавуваат во Quire со сметката што веќе ја имаат и одржувајте го списокот со корисници на Quire во чекор со вашиот директориум.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Отворете `/admin/security/auth`, потоа **Лица за идентитет и директориуми**, за да додадете врска. Секоја врска ги прикажува адресите што вашето лице за идентитет ги бара.

## OpenID Connect <!--quire:openid-connect-->

Работи со Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak и секој давател што се придржува до стандардите.

1. Во вашето лице за идентитет, создадете веб-апликација. Поставете ја нејзината адреса за преусмерување на **повратната адреса** што Quire ја прикажува за врската: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Во Quire изберете **Додај OpenID Connect** и внесете ја адресата за откривање на давателот (завршува со `/.well-known/openid-configuration`), ID-то на клиентот и тајната на клиентот. Тајната се чува запечатена; повторно се прикажуваат само нејзините последни четири знаци.
3. Изберете кои домени за е-пошта ги опфаќа врската. Лицето што се најавува со адреса на тој домен се праќа кај вашиот давател.

### Забелешки за даватели <!--quire:vendor-notes-->

- **Microsoft Entra ID**: користете ја сопствената адреса за откривање на тенантот (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), не `common`. Quire ги најавува луѓето врз барањето `email`, кое Entra го испраќа само за сметки со адреса за е-пошта. За да мапирате групи во улоги, додајте го барањето за групи во ID-токенот и ги мапирајте object id-та на групите. Со повеќе од 200 групи Entra испраќа покажувач наместо список и Quire не доделува улога по група, затоа доделете ја апликацијата на специфични групи или користете апликациски улоги.
- **Okta**: користете `https://<your-domain>/.well-known/openid-configuration` (или адреса `/oauth2/<server>` за сопствен сервер за овластување), додајте го опсегот `groups` и барање за групи и ги мапирајте имињата на групите. Поставката **Okta** на страницата за најавување (под социјално најавување) бара само вашиот Okta-домен, како `acme.okta.com`, ID-то на клиентот и тајната.
- **Google Workspace**: користете `https://accounts.google.com/.well-known/openid-configuration` и наведете го вашиот домен во врската, така што сметка на друг домен нема да се најави.

## SAML 2.0 <!--quire:saml-2-0-->

Еднократното најавување со SAML е дел од планот Business и повисоките (видете [план и наплата](/mk/admin/plans/)). На план без него не можете да додадете врска. Ако планот подоцна го изгуби, постоечката врска останува достапна за читање, но се отстранува од методите за најавување, затоа планирајте друг начин за влез пред да го намалите планот.

1. Во Quire изберете **Додај SAML 2.0**. Дадете му на вашето лице за идентитет податоците на Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Од вашето лице за идентитет, дадете му на Quire неговата адреса за metadata, или залепете го неговиот metadata XML, или внесете ја неговата адреса за најавување и сертификатот за потпишување.
3. Испратете ја адресата за е-пошта како name ID, а името и презимето како атрибути.

   **Microsoft Entra ID** ја испраќа е-поштата како `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, името како `http://schemas.microsoft.com/identity/claims/displayname`, а групите како `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; внесете ги тие имиња како мапирање на атрибути. **Okta** ги испраќа атрибутите за изјави што ги дефинирате; користете `email`, `displayName` и групна изјава за атрибут `groups`. Работи било кој формат на name ID, бидејќи Quire ја чита е-поштата од атрибутот.

## Тестирање <!--quire:testing-->

Најавете се од приватен прозорец на прелистувачот со тест-сметка пред да им кажете на сите. Задржете еден администратор што може да се најави со лозинка додека еднократното најавување не се потврди, така што погрешна конфигурација не може да ги заклучи сите.

## Провизирање со SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 му овозможува на вашиот директориум да создава, ажурира и суспендира корисници на Quire и да управува со членство во групи, без никој да прикачува табела.

1. На `/admin/security/auth`, под **Провизирање корисници (SCIM)**, создадете токен. Прикажан е еднаш.
2. Во поставките за провизирање на вашето лице за идентитет, поставете ја основната SCIM-адреса на `https://<organisation>.quirelms.com/scim/v2` и токенот како bearer-токен.
3. Доделете корисници и групи на апликацијата.

Отстранувањето некого од директориумот го суспендира во Quire наместо да го брише, така што неговите оценки и сертификати се чуваат. Секоја промена што SCIM ја прави е во дневникот за ревизија под името на токенот.

## LDAP <!--quire:ldap-->

За директориум на сопствен сервер без SAML или OpenID Connect, додајте врска **LDAP-директориум** со адресата на серверот, сметка за поврзување и базата под која се наоѓаат корисниците. Луѓето потоа се најавуваат со нивната лозинка од директориумот, која Quire ја проверува спроти директориумот и никогаш не ја чува.

Source: https://docs.quirelms.com/mk/integrations/sso/index.mdx
