Benarkan orang log masuk ke Quire dengan akaun yang sudah mereka miliki, dan kekalkan senarai pengguna Quire seiring dengan direktori anda.

Buka /admin/security/auth, kemudian Pembekal identiti dan direktori, untuk
menambah satu sambungan. Setiap sambungan memaparkan alamat yang diperlukan oleh
pembekal identiti anda.
OpenID Connect
Berfungsi dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak dan sebarang pembekal yang mematuhi piawaian.
- Dalam pembekal identiti anda, cipta satu aplikasi web. Tetapkan alamat
pengalihannya kepada alamat panggilan balik yang dipaparkan Quire untuk
sambungan tersebut:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - Dalam Quire, pilih Tambah OpenID Connect dan masukkan alamat penemuan
pembekal (berakhir
/.well-known/openid-configuration), ID pelanggan dan rahsia pelanggan. Rahsia disimpan bersulit; hanya empat aksara terakhirnya dipaparkan semula. - Pilih domain e-mel mana yang dilayani oleh sambungan tersebut. Seseorang yang log masuk dengan alamat pada domain itu dihantar kepada pembekal anda.
Nota pembekal
- Microsoft Entra ID: gunakan alamat penemuan penyewa itu sendiri
(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), bukancommon. Quire mendaftarkan masuk orang berdasarkan tuntutanemail, yang hanya dihantar oleh Entra bagi akaun yang mempunyai alamat mel. Untuk memetakan kumpulan kepada peranan, tambahkan tuntutan kumpulan kepada token ID dan petakan object id kumpulan. Dengan lebih 200 kumpulan, Entra menghantar satu penunjuk dan bukan senarai dan Quire tidak memberikan peranan kumpulan, jadi tetapkan aplikasi kepada kumpulan tertentu atau gunakan peranan aplikasi. - Okta: gunakan
https://<your-domain>/.well-known/openid-configuration(atau satu alamat/oauth2/<server>untuk pelayan kebenaran tersuai), tambahkan skopgroupsdan satu tuntutan kumpulan, dan petakan nama kumpulan. Pratetap halaman log masuk Okta (di bawah log masuk sosial) hanya memerlukan domain Okta anda, sepertiacme.okta.com, ID pelanggan dan rahsia tersebut. - Google Workspace: gunakan
https://accounts.google.com/.well-known/openid-configurationdan senaraikan domain anda dalam sambungan tersebut, supaya akaun pada domain lain tidak log masuk.
SAML 2.0
Log masuk tunggal SAML adalah sebahagian daripada pelan Business dan ke atas (lihat pelan dan penbilangan). Dalam pelan tanpanya anda tidak boleh menambah sambungan. Jika sesebuah pelan kemudian kehilangannya, sebuah sambungan sedia ada kekal boleh dibaca tetapi tidak disenaraikan dalam kaedah log masuk, jadi rancangkan satu cara lain untuk masuk sebelum anda menurunkan pelan.
-
Dalam Quire, pilih Tambah SAML 2.0. Berikan pembekal identiti anda butiran Quire:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Perkhidmatan pengguna penegasan (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Daripada pembekal identiti anda, berikan Quire alamat metadata-nya, atau tampal XML metadata-nya, atau masukkan alamat log masuk dan sijil tandatangannya.
-
Hantar alamat e-mel sebagai name ID, serta given name dan family name sebagai atribut.
Microsoft Entra ID menghantar e-mel sebagai
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, nama sebagaihttp://schemas.microsoft.com/identity/claims/displayname, dan kumpulan sebagaihttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; masukkan nama-nama itu sebagai pemetaan atribut. Okta menghantar apa sahaja pernyataan atribut yang anda tetapkan; gunakanemail,displayNamedan satu pernyataan atribut kumpulangroups. Sebarang format name ID berfungsi, kerana Quire membaca e-mel daripada atribut tersebut.
Menguji
Log masuk daripada satu tetingkap peramban peribadi dengan satu akaun ujian sebelum memberitahu semua orang. Kekalkan sekurang-kurangnya seorang pentadbir yang boleh log masuk dengan kata laluan sehingga log masuk tunggal terbukti, supaya satu salah konfigurasi tidak dapat mengunci semua orang keluar.
Penyediaan dengan SCIM
SCIM 2.0 membolehkan direktori anda mencipta, mengemas kini dan menggantung pengguna Quire, serta mengurus keahlian kumpulan, tanpa sesiatu memuat naik satu himpunan data.
- Di
/admin/security/auth, di bawah Penyediaan pengguna (SCIM), cipta satu token. Ia dipaparkan sekali sahaja. - Dalam tetapan penyediaan pembekal identiti anda, tetapkan alamat asas SCIM
kepada
https://<organisation>.quirelms.com/scim/v2dan token sebagai satu bearer token. - Tetapkan pengguna dan kumpulan kepada aplikasi tersebut.
Membuang seseorang dalam direktori menggantung mereka dalam Quire dan bukannya memadam mereka, jadi gred dan sijil mereka dikekalkan. Setiap perubahan yang dibuat SCIM berada dalam log audit di bawah nama token tersebut.
LDAP
Untuk satu direktori atap-mesin tanpa SAML atau OpenID Connect, tambah satu sambungan Direktori LDAP dengan alamat pelayan, satu akaun ikat (bind), dan asas yang mana pengguna ditemui. Orang kemudian log masuk dengan kata laluan direktori mereka, yang disemak Quire terhadap direktori dan tidak pernah disimpan.