Langkau ke kandungan

Log masuk tunggal dan penyediaan

Log masuk tunggal melalui OpenID Connect atau SAML, penyediaan SCIM dan LDAP.

Benarkan orang log masuk ke Quire dengan akaun yang sudah mereka miliki, dan kekalkan senarai pengguna Quire seiring dengan direktori anda.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Buka /admin/security/auth, kemudian Pembekal identiti dan direktori, untuk menambah satu sambungan. Setiap sambungan memaparkan alamat yang diperlukan oleh pembekal identiti anda.

OpenID Connect

Berfungsi dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak dan sebarang pembekal yang mematuhi piawaian.

  1. Dalam pembekal identiti anda, cipta satu aplikasi web. Tetapkan alamat pengalihannya kepada alamat panggilan balik yang dipaparkan Quire untuk sambungan tersebut: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. Dalam Quire, pilih Tambah OpenID Connect dan masukkan alamat penemuan pembekal (berakhir /.well-known/openid-configuration), ID pelanggan dan rahsia pelanggan. Rahsia disimpan bersulit; hanya empat aksara terakhirnya dipaparkan semula.
  3. Pilih domain e-mel mana yang dilayani oleh sambungan tersebut. Seseorang yang log masuk dengan alamat pada domain itu dihantar kepada pembekal anda.

Nota pembekal

  • Microsoft Entra ID: gunakan alamat penemuan penyewa itu sendiri (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), bukan common. Quire mendaftarkan masuk orang berdasarkan tuntutan email, yang hanya dihantar oleh Entra bagi akaun yang mempunyai alamat mel. Untuk memetakan kumpulan kepada peranan, tambahkan tuntutan kumpulan kepada token ID dan petakan object id kumpulan. Dengan lebih 200 kumpulan, Entra menghantar satu penunjuk dan bukan senarai dan Quire tidak memberikan peranan kumpulan, jadi tetapkan aplikasi kepada kumpulan tertentu atau gunakan peranan aplikasi.
  • Okta: gunakan https://<your-domain>/.well-known/openid-configuration (atau satu alamat /oauth2/<server> untuk pelayan kebenaran tersuai), tambahkan skop groups dan satu tuntutan kumpulan, dan petakan nama kumpulan. Pratetap halaman log masuk Okta (di bawah log masuk sosial) hanya memerlukan domain Okta anda, seperti acme.okta.com, ID pelanggan dan rahsia tersebut.
  • Google Workspace: gunakan https://accounts.google.com/.well-known/openid-configuration dan senaraikan domain anda dalam sambungan tersebut, supaya akaun pada domain lain tidak log masuk.

SAML 2.0

Log masuk tunggal SAML adalah sebahagian daripada pelan Business dan ke atas (lihat pelan dan penbilangan). Dalam pelan tanpanya anda tidak boleh menambah sambungan. Jika sesebuah pelan kemudian kehilangannya, sebuah sambungan sedia ada kekal boleh dibaca tetapi tidak disenaraikan dalam kaedah log masuk, jadi rancangkan satu cara lain untuk masuk sebelum anda menurunkan pelan.

  1. Dalam Quire, pilih Tambah SAML 2.0. Berikan pembekal identiti anda butiran Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Perkhidmatan pengguna penegasan (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Daripada pembekal identiti anda, berikan Quire alamat metadata-nya, atau tampal XML metadata-nya, atau masukkan alamat log masuk dan sijil tandatangannya.

  3. Hantar alamat e-mel sebagai name ID, serta given name dan family name sebagai atribut.

    Microsoft Entra ID menghantar e-mel sebagai http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nama sebagai http://schemas.microsoft.com/identity/claims/displayname, dan kumpulan sebagai http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; masukkan nama-nama itu sebagai pemetaan atribut. Okta menghantar apa sahaja pernyataan atribut yang anda tetapkan; gunakan email, displayName dan satu pernyataan atribut kumpulan groups. Sebarang format name ID berfungsi, kerana Quire membaca e-mel daripada atribut tersebut.

Menguji

Log masuk daripada satu tetingkap peramban peribadi dengan satu akaun ujian sebelum memberitahu semua orang. Kekalkan sekurang-kurangnya seorang pentadbir yang boleh log masuk dengan kata laluan sehingga log masuk tunggal terbukti, supaya satu salah konfigurasi tidak dapat mengunci semua orang keluar.

Penyediaan dengan SCIM

SCIM 2.0 membolehkan direktori anda mencipta, mengemas kini dan menggantung pengguna Quire, serta mengurus keahlian kumpulan, tanpa sesiatu memuat naik satu himpunan data.

  1. Di /admin/security/auth, di bawah Penyediaan pengguna (SCIM), cipta satu token. Ia dipaparkan sekali sahaja.
  2. Dalam tetapan penyediaan pembekal identiti anda, tetapkan alamat asas SCIM kepada https://<organisation>.quirelms.com/scim/v2 dan token sebagai satu bearer token.
  3. Tetapkan pengguna dan kumpulan kepada aplikasi tersebut.

Membuang seseorang dalam direktori menggantung mereka dalam Quire dan bukannya memadam mereka, jadi gred dan sijil mereka dikekalkan. Setiap perubahan yang dibuat SCIM berada dalam log audit di bawah nama token tersebut.

LDAP

Untuk satu direktori atap-mesin tanpa SAML atau OpenID Connect, tambah satu sambungan Direktori LDAP dengan alamat pelayan, satu akaun ikat (bind), dan asas yang mana pengguna ditemui. Orang kemudian log masuk dengan kata laluan direktori mereka, yang disemak Quire terhadap direktori dan tidak pernah disimpan.

Navigasi

Taip untuk mencari…

↑↓ navigasi↵ pilihEsc tutup