ഉള്ളടക്കത്തിലേക്ക് പോകുക

സിംഗിൾ സൈൻ-ഓണും പ്രൊവിഷനിംഗും

OpenID Connect അല്ലെങ്കിൽ SAML വഴിയുള്ള സിംഗിൾ സൈൻ-ഓൺ, SCIM പ്രൊവിഷനിംഗ്, LDAP.

Markdown ആയി കാണുക

ആളുകൾക്ക് ഇതിനകം ഉള്ള അക്കൗണ്ട് ഉപയോഗിച്ച് Quire-ൽ സൈൻ ഇൻ ചെയ്യാൻ അനുവദിക്കൂ, കൂടാതെ Quire-ന്റെ ഉപയോക്താ പട്ടിക നിങ്ങളുടെ ഡയറക്ടറിയുമായി ഒരേ പടിയിൽ നിർത്തൂ.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

ഒരു ബന്ധം ചേർക്കാൻ /admin/security/auth തുറന്ന്, പിന്നെ ഐഡന്റിറ്റി പ്രൊവൈഡറുകളും ഡയറക്ടറികളും. ഓരോ ബന്ധവും നിങ്ങളുടെ ഐഡന്റിറ്റി പ്രൊവൈഡറിന് ആവശ്യമുള്ള വിലാസങ്ങൾ കാണിക്കും.

OpenID Connect

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak, കൂടാതെ ഏതു സ്റ്റാൻഡേർഡ് അനുസൃത പ്രൊവൈഡറുമായി പ്രവർത്തിക്കും.

  1. നിങ്ങളുടെ ഐഡന്റിറ്റി പ്രൊവൈഡറിൽ ഒരു വെബ് ആപ്ലിക്കേഷൻ നിർമ്മിക്കൂ. ബന്ധത്തിന് Quire കാണിക്കുന്ന കോൾബാക്ക് വിലാസത്തിലേക്ക് അതിന്റെ റിഡയറ്റ് വിലാസം സജ്ജമാക്കൂ: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Quire-ൽ OpenID Connect ചേർക്കൂ തിരഞ്ഞെടുത്ത് പ്രൊവൈഡറിന്റെ ഡിസ്കവറി വിലാസം (അവസാനിക്കുന്നത് /.well-known/openid-configuration), ക്ലയന്റ് ID, ക്ലയന്റ് രഹസ്യം നൽകൂ. രഹസ്യം സീല് ചെയ്ത നിലയിൽ സൂക്ഷിക്കപ്പെടും; അതിന്റെ അവസാന നാലക്ഷരങ്ങൾ മാത്രമേ വീണ്ടും കാണിക്കൂ.
  3. ബന്ധം ഏതു ഇമെയിൽ ഡൊമെയിനുകൾക്ക് സേവനം നൽകുന്നു എന്ന് തിരഞ്ഞെടുക്കൂ. ആ ഡൊമെയിനിലെ വിലാസം ഉപയോഗിച്ച് സൈൻ ഇൻ ചെയ്യുന്ന ആളെ നിങ്ങളുടെ പ്രൊവൈഡറിലേക്ക് അയയ്ക്കും.

വെണ്ടർ കുറിപ്പുകൾ

  • Microsoft Entra ID: ടെനന്റിന്റെ സ്വന്തം ഡിസ്കവറി വിലാസം ഉപയോഗിക്കൂ (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), common അല്ല. ഇമെയിൽ വിലാസമുള്ള അക്കൗണ്ടുകൾക്ക് മാത്രം അയയ്ക്കുന്ന email ക്ലെയിമിലാണ് Quire ആളുകളെ സൈൻ ഇൻ ചെയ്യിക്കുന്നത്. ഗ്രൂപ്പുകളെ റോളുകളിലേക്ക് മാപ്പ് ചെയ്യാൻ, ID ടോക്കണിൽ ഗ്രൂപ്പ് ക്ലെയിം ചേർത്ത് ഗ്രൂപ്പ് ഓബ്ജക്റ്റ് id-കൾ മാപ്പ് ചെയ്യൂ. 200-ൽ കൂടുതൽ ഗ്രൂപ്പുകളുള്ളപ്പോൾ Entra പട്ടികയ്ക്ക് പകരം ഒരു പോയിന്റർ അയയ്ക്കും, Quire ഒരു ഗ്രൂപ്പ് റോളും നൽകില്ല, അതിനാൽ ആപ്ലിക്കേഷൻ പ്രത്യേക ഗ്രൂപ്പുകൾക്ക് നിയോഗിക്കുകയോ ആപ്പ് റോളുകൾ ഉപയോഗിക്കുകയോ ചെയ്യൂ.
  • Okta: https://<your-domain>/.well-known/openid-configuration ഉപയോഗിക്കൂ (അല്ലെങ്കിൽ ഒരു കസ്റ്റം ഓതറൈസേഷൻ സെർവറിന് /oauth2/<server> വിലാസം), groups സ്കോപ്പും ഒരു ഗ്രൂപ്പ് ക്ലെയിമും ചേർത്ത് ഗ്രൂപ്പ് പേരുകൾ മാപ്പ് ചെയ്യൂ. സൈൻ-ഇൻ പേജിലെ പ്രീസെറ്റ് Okta (സോഷ്യൽ സൈൻ-ഇനിന് കീഴിൽ) നിങ്ങളുടെ Okta ഡൊമെയിൻ, ഉദാഹരണത്തിന് acme.okta.com, ക്ലയന്റ് ID, രഹസ്യം മാത്രമേ ആവശ്യമുള്ളൂ.
  • Google Workspace: https://accounts.google.com/.well-known/openid-configuration ഉപയോഗിക്കുകയും ബന്ധത്തിൽ നിങ്ങളുടെ ഡൊമെയിൻ പട്ടികപ്പെടുത്തുകയും ചെയ്യൂ, അങ്ങനെ മറ്റൊരു ഡൊമെയിനിലെ അക്കൗണ്ട് സൈൻ ഇൻ ആകില്ല.

SAML 2.0

SAML സിംഗിൾ സൈൻ-ഓൺ ബിസിനസ് പ്ലാനിലും അതിനു മുകളിലുമുള്ളതാണ് (പ്ലാനും ബില്ലിംഗും കാണുക). അതില്ലാത്ത ഒരു പ്ലാനിൽ നിങ്ങൾക്ക് ഒരു ബന്ധം ചേർക്കാൻ കഴിയില്ല. പിന്നീട് ഒരു പ്ലാനിന് അത് നഷ്ടപ്പെട്ടാൽ, നിലവിലുള്ള ബന്ധം വായിക്കാൻ കഴിയും, പക്ഷേ സൈൻ ഇൻ രീതികളിൽ നിന്ന് ഒഴിവാക്കപ്പെടും, അതിനാൽ ഡൗൺഗ്രേഡ് ചെയ്യും മുമ്പ് മറ്റൊരു വഴിക്കുള്ള പദ്ധതി വയ്ക്കൂ.

  1. Quire-ൽ SAML 2.0 ചേർക്കൂ തിരഞ്ഞെടുക്കൂ. നിങ്ങളുടെ ഐഡന്റിറ്റി പ്രൊവൈഡറിന് Quire-ന്റെ വിവരങ്ങൾ നൽകൂ:

    • മെറ്റാഡേറ്റ: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • അസർഷൻ കൺസ്യൂമർ സേവനം (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. നിങ്ങളുടെ ഐഡന്റിറ്റി പ്രൊവൈഡറിൽ നിന്ന്, അതിന്റെ മെറ്റാഡേറ്റ വിലാസം Quire-ന് നൽകൂ, അല്ലെങ്കിൽ അതിന്റെ മെറ്റാഡേറ്റ XML ഒട്ടിക്കൂ, അല്ലെങ്കിൽ സൈൻ-ഇൻ വിലാസവും ഒപ്പിടൽ സർട്ടിഫിക്കറ്റും നൽകൂ.

  3. ഇമെയിൽ വിലാസം നെയിം ഐഡിയായും നൽകിയ പേരും കുടുംബ പേരും ആട്രിബ്യൂട്ടുകളായും അയയ്ക്കൂ.

    Microsoft Entra ID ഇമെയിൽ http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress എന്നതിലും പേര് http://schemas.microsoft.com/identity/claims/displayname എന്നതിലും ഗ്രൂപ്പുകൾ http://schemas.microsoft.com/ws/2008/06/identity/claims/groups എന്നതിലും അയയ്ക്കും; ആ പേരുകൾ ആട്രിബ്യൂട്ട് മാപ്പായി നൽകൂ. Okta നിങ്ങൾ നിർവ്വചിക്കുന്ന ഏതു ആട്രിബ്യൂട്ട് സ്റ്റേറ്റ്മെന്റും അയയ്ക്കും; email, displayName, കൂടാതെ ഒരു groups ഗ്രൂപ്പ് ആട്രിബ്യൂട്ട് സ്റ്റേറ്റ്മെന്റ് ഉപയോഗിക്കൂ. കാരണം Quire ആട്രിബ്യൂട്ടിൽ നിന്നാണ് ഇമെയിൽ വായിക്കുന്നത്, ഏതു നെയിം ഐഡി ഫോർമാറ്റും പ്രവർത്തിക്കും.

പരിശോധന

എല്ലാവരോടും പറയും മുമ്പ്, ഒരു പരീക്ഷണ അക്കൗണ്ട് ഉപയോഗിച്ച് സ്വകാര്യ ബ്രൗസർ ജാലകത്തിൽ നിന്ന് സൈൻ ഇൻ ചെയ്യൂ. സിംഗിൾ സൈൻ-ഓൺ തെളിയും വരെ പാസ്‌വേഡ് ഉപയോഗിച്ച് സൈൻ ഇൻ ചെയ്യാൻ കഴിയുന്ന ഒരു അഡ്മിനിസ്ട്രേറ്ററെ നിലനിർത്തൂ, അങ്ങനെ തെറ്റായ ക്രമീകരണം എല്ലാവരെയും പുറത്താക്കില്ല.

SCIM വഴിയുള്ള പ്രൊവിഷനിംഗ്

ആരും സ്പ്രെഡ്ഷീറ്റ് അപ്‌ലോഡ് ചെയ്യാതെ തന്നെ, SCIM 2.0 നിങ്ങളുടെ ഡയറക്ടറിയെ Quire ഉപയോക്താക്കളെ നിർമ്മിക്കാനും അപ്ഡേറ്റ് ചെയ്യാനും താത്കാലികമായി നിർത്താനും ഗ്രൂപ്പ് അംഗത്വം നിയന്ത്രിക്കാനും അനുവദിക്കും.

  1. /admin/security/auth-ൽ, ഉപയോക്താ പ്രൊവിഷനിംഗ് (SCIM)-ന് കീഴിൽ, ഒരു ടോക്കൺ നിർമ്മിക്കൂ. അത് ഒരിക്കൽ മാത്രമേ കാണിക്കൂ.
  2. നിങ്ങളുടെ ഐഡന്റിറ്റി പ്രൊവൈഡറിന്റെ പ്രൊവിഷനിംഗ് ക്രമീകരണങ്ങളിൽ, SCIM അടിസ്ഥാന വിലാസം https://<organisation>.quirelms.com/scim/v2 എന്നും ടോക്കൺ ഒരു ബിയറർ ടോക്കണായും സജ്ജമാക്കൂ.
  3. ഉപയോക്താക്കളെയും ഗ്രൂപ്പുകളെയും ആപ്ലിക്കേഷന് നിയോഗിക്കൂ.

ഡയറക്ടറിയിൽ നിന്ന് ഒരാളെ നീക്കം ചെയ്താൽ ഇല്ലാതാക്കുന്നതിന് പകരം Quire-ൽ അവരെ താത്കാലികമായി നിർത്തും, അതിനാൽ ഗ്രേഡുകളും സർട്ടിഫിക്കറ്റുകളും സൂക്ഷിക്കപ്പെടും. SCIM വരുത്തുന്ന ഓരോ മാറ്റവും ടോക്കണിന്റെ പേരിൽ ഓഡിറ്റ് ലോഗിലുണ്ടാകും.

LDAP

SAML-ഉം OpenID Connect-ഉം ഇല്ലാത്ത ഒരു ഓൺ-പ്രീമിസസ് ഡയറക്ടറിക്ക്, സെർവർ വിലാസവും ബൈൻഡ് അക്കൗണ്ടും ഉപയോക്താക്കൾ കാണപ്പെടുന്ന അടിസ്ഥാനവും സഹിതം ഒരു LDAP ഡയറക്ടറി ബന്ധം ചേർക്കൂ. പിന്നെ ആളുകൾ തങ്ങളുടെ ഡയറക്ടറി പാസ്‌വേഡ് ഉപയോഗിച്ച് സൈൻ ഇൻ ചെയ്യും, അത് ഡയറക്ടറിയുമായി പരിശോധിക്കുകയും ഒരിക്കലും സൂക്ഷിക്കാതിരിക്കുകയും ചെയ്യും.

നാവിഗേഷൻ

തിരയാൻ ടൈപ്പ് ചെയ്യൂ…

↑↓ നാവിഗേറ്റ്↵ തിരഞ്ഞെടുക്കുകEsc അടയ്ക്കുക