---
title: "Нэг удаагийн нэвтрэх болон нийлүүлэлт"
description: "OpenID Connect эсвэл SAML-аар дамжуулан нэг удаагийн нэвтрэх, SCIM нийлүүлэлт болон LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/mn/llms.txt
> Use this file to discover all available pages before exploring further.

# Нэг удаагийн нэвтрэх болон нийлүүлэлт

<span id="single-sign-on-and-provisioning"></span>

Хүмүүс аль хэдийн байгаа дансаараа Quire-д нэвтрэх боломж өгөөд, Quire-н хэрэглэгчийн жагсаалтыг таны лавлахтайгаа алхам нэгтэй байлгана уу.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Холболт нэмэхийн тулд `/admin/security/auth` нээгээд, дараа нь **Хэрэглэгчийн мэдээллийн өгөгч болон лавлахууд** руу орно уу. Холболт бүр таны хэрэглэгчийн мэдээллийн өгөгчид хэрэгтэй хаягуудыг харуулна.

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak болон ямар ч стандартад нийцсэн өгөгчтэй ажиллана.

1. Таны хэрэглэгчийн мэдээллийн өгөгч дээр веб программ үүсгэнэ үү. Түүний чиглүүлэх хаягийг холболтын тулд Quire харуулж буй **буцах хаяг**-т тогтооно уу: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Quire дээр **OpenID Connect нэмэх**-ийг сонгоод өгөгчийн олж мэдэх хаяг (`/.well-known/openid-configuration`-оор төгсөх), клиентийн ID, клиентийн нууцыг оруулна уу. Нууц лаклагдсан байдлаар хадгалагдах бөгөөд зөвхөн сүүлийн дөрвөн тэмдэгт нь дахин харуулагдана.
3. Энэ холболт аль имэйл домейнуудыг үйлчлэхээ сонгоно уу. Тэр домейн хаягтай нэвтэрч буй хүн таны өгөгч руу явуулагдана.

### Үйлдвэрлэгчийн тэмдэглэл <!--quire:vendor-notes-->

- **Microsoft Entra ID**: түрээсчийн өөрийн олж мэдэх хаяг (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`) ашиглаарай, `common` биш. Quire хүмүүсийг `email` claim дээр нэвтрүүлдэг бөгөөд Entra үүнийг зөвхөн имэйл хаягтай дансуудад илгээдэг. Бүлгүүдийг үүрэгтэй холбохын тулд ID token дээр groups claim нэмээд group object id-үүдийг тохируулна уу. 200-аас олон бүлэгт Entra жагсаалтын оронд зааварчилгаа илгээдэг тул Quire ямар ч бүлгийн үүрэг олгодоггүй — тиймээс аппликейшнийг тодорхой бүлгүүдэд оноох эсвэл app roles ашиглаарай.
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` (эсвэл тусгай зөвшөөрлийн серверийн хувьд `/oauth2/<server>` хаяг) ашиглаад, `groups` эрх болон groups claim нэмээд, бүлгийн нэрүүдийг тохируулна уу. Нэвтрэх хуудасны урьдчилсан тохиргоо **Okta** (нийгмийн нэвтрэхийн дор) зөвхөн таны Okta домейн (жишээ нь `acme.okta.com`), клиентийн ID, нууцыг л шаардана.
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration` ашиглаад, холболт дээрээ өөрийн домейн жагсаана уу — ингэснээр өөр домейн данс нэвтрэхгүй.

## SAML 2.0 <!--quire:saml-2-0-->

SAML нэг удаагийн нэвтрэх нь Business төлөвлөгөө болон түүнээс дээшийн хэсэг юм ([төлөвлөгөө ба төлбөр](/mn/admin/plans/) үзэнэ үү). Үүнгүй төлөвлөгөөд холболт нэмж чадахгүй. Хэрэв төлөвлөгөө дараа нь үүнээс алдвал аль хэдийн байгаа холболт унших боломжтой хэвээр үлдэх боловч нэвтрэх аргуудаас хасагдаж таарна — тиймээс доошлуулахаасаа өмнө өөр нэвтрэх замыг төлөвлөөд авна уу.

1. Quire дээр **SAML 2.0 нэмэх**-ийг сонгоно уу. Хэрэглэгчийн мэдээллийн өгөгчөө Quire-н дэлгэрэнгүй мэдээлэл өгнө үү:
   - **Метадата**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Баталгаажуулалтын хүлээн авагчийн үйлчилгээ (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Хэрэглэгчийн мэдээллийн өгөгчөөсөө Quire-д түүний метадатагийн хаягийг өгнө үү, эсвэл метадатагийн XML-ийг нь наагаад, эсвэл нэвтрэх хаяг, гарын үсгийн гэрчилгээг нь оруулна уу.
3. Имэйл хаягийг name ID болгон, нэр болон овгийг шинж чанаруудаар илгээнэ үү.

   **Microsoft Entra ID** имэйлийг `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, нэрийг `http://schemas.microsoft.com/identity/claims/displayname`, бүлгүүдийг `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` болгон илгээдэг; тэдгээр нэрүүдийг шинжийн тохиргоогоор оруулна уу. **Okta** та тодорхойлсон ямар ч шинжийн мэдэгдлийг илгээдэг; `email`, `displayName`, мөн `groups` бүлгийн шинжийн мэдэгдэл ашиглаарай. Аль name ID хэлбэр ч ажиллана — учир нь Quire шинжээс имэйлийг уншина.

## Тестлэх <!--quire:testing-->

Хүмүүст хэлэхээсээ өмнө тест дансаар хувийн хөтөчийн цонхоос нэвтэрч үзнэ үү. Нэг удаагийн нэвтрэх баталгаажаагүй байх хүртэл нууц үгээр нэвтрэх чадвартай администраторыг нэг үлдээнэ үү — ингэснээр тохиргооны алдаа хэнийг ч хаахгүй.

## SCIM-аар нийлүүлэлт <!--quire:provisioning-with-scim-->

SCIM 2.0 нь таны лавлахад хэн ч хүснэгт байршуулахгүйгээр Quire хэрэглэгчүүдийг үүсгэх, шинэчлэх, түр зогсоох, мөн бүлгийн гишүүнчлэлийг удирдах боломж олгодог.

1. `/admin/security/auth` дээр, **Хэрэглэгчийн нийлүүлэлт (SCIM)**-ийн дор токен үүсгэнэ үү. Түүнийг нэг удаа харуулна.
2. Хэрэглэгчийн мэдээллийн өгөгчийн нийлүүлэлтийн тохиргоонд SCIM үндсэн хаягийг `https://<organisation>.quirelms.com/scim/v2` болгон тогтооод, токеныг bearer token болгон өгнө үү.
3. Хэрэглэгч, бүлгүүдийг аппликейшнд онооно уу.

Лавлах дээрх хүнийг арилгах нь тэднийг устгахын оронд Quire дээр түр зогсоодог тул тэдний дүн, гэрчилгээнүүд хадгалагдана. SCIM хийж буй бүх өөрчлөлт токены нэрийн дор аудит логод байна.

## LDAP <!--quire:ldap-->

SAML эсвэл OpenID Connectгүй дотоодын лавлахын хувьд серверийн хаяг, холбогдох данс, мөн хэрэглэгчдийг олдог үндсэн дор **LDAP лавлах** холболт нэмнэ үү. Дараа нь хүмүүс лавлагын нууц үгээрээ нэвтрэх бөгөөд Quire үүнийг лавлагатай шалгадаг, хэзээ ч хадгадаггүй.

Source: https://docs.quirelms.com/mn/integrations/sso/index.mdx
