---
title: "Log masuk tunggal dan penyediaan"
description: "Log masuk tunggal melalui OpenID Connect atau SAML, penyediaan SCIM dan LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/ms/llms.txt
> Use this file to discover all available pages before exploring further.

# Log masuk tunggal dan penyediaan

<span id="single-sign-on-and-provisioning"></span>

Benarkan orang log masuk ke Quire dengan akaun yang sudah mereka miliki, dan
kekalkan senarai pengguna Quire seiring dengan direktori anda.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Buka `/admin/security/auth`, kemudian **Pembekal identiti dan direktori**, untuk
menambah satu sambungan. Setiap sambungan memaparkan alamat yang diperlukan oleh
pembekal identiti anda.

## OpenID Connect <!--quire:openid-connect-->

Berfungsi dengan Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak dan
sebarang pembekal yang mematuhi piawaian.

1. Dalam pembekal identiti anda, cipta satu aplikasi web. Tetapkan alamat
   pengalihannya kepada **alamat panggilan balik** yang dipaparkan Quire untuk
   sambungan tersebut:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Dalam Quire, pilih **Tambah OpenID Connect** dan masukkan alamat penemuan
   pembekal (berakhir `/.well-known/openid-configuration`), ID pelanggan dan
   rahsia pelanggan. Rahsia disimpan bersulit; hanya empat aksara terakhirnya
   dipaparkan semula.
3. Pilih domain e-mel mana yang dilayani oleh sambungan tersebut. Seseorang yang
   log masuk dengan alamat pada domain itu dihantar kepada pembekal anda.

### Nota pembekal <!--quire:vendor-notes-->

- **Microsoft Entra ID**: gunakan alamat penemuan penyewa itu sendiri
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  bukan `common`. Quire mendaftarkan masuk orang berdasarkan tuntutan `email`,
  yang hanya dihantar oleh Entra bagi akaun yang mempunyai alamat mel. Untuk
  memetakan kumpulan kepada peranan, tambahkan tuntutan kumpulan kepada token ID
  dan petakan object id kumpulan. Dengan lebih 200 kumpulan, Entra menghantar satu
  penunjuk dan bukan senarai dan Quire tidak memberikan peranan kumpulan, jadi
  tetapkan aplikasi kepada kumpulan tertentu atau gunakan peranan aplikasi.
- **Okta**: gunakan `https://<your-domain>/.well-known/openid-configuration` (atau
  satu alamat `/oauth2/<server>` untuk pelayan kebenaran tersuai), tambahkan
  skop `groups` dan satu tuntutan kumpulan, dan petakan nama kumpulan. Pratetap
  halaman log masuk **Okta** (di bawah log masuk sosial) hanya memerlukan domain
  Okta anda, seperti `acme.okta.com`, ID pelanggan dan rahsia tersebut.
- **Google Workspace**: gunakan `https://accounts.google.com/.well-known/openid-configuration`
  dan senaraikan domain anda dalam sambungan tersebut, supaya akaun pada domain
  lain tidak log masuk.

## SAML 2.0 <!--quire:saml-2-0-->

Log masuk tunggal SAML adalah sebahagian daripada pelan Business dan ke atas
(lihat [pelan dan penbilangan](/ms/admin/plans/)). Dalam pelan tanpanya anda tidak
boleh menambah sambungan. Jika sesebuah pelan kemudian kehilangannya, sebuah
sambungan sedia ada kekal boleh dibaca tetapi tidak disenaraikan dalam kaedah log
masuk, jadi rancangkan satu cara lain untuk masuk sebelum anda menurunkan pelan.

1. Dalam Quire, pilih **Tambah SAML 2.0**. Berikan pembekal identiti anda butiran
   Quire:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Perkhidmatan pengguna penegasan (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Daripada pembekal identiti anda, berikan Quire alamat metadata-nya, atau tampal
   XML metadata-nya, atau masukkan alamat log masuk dan sijil tandatangannya.
3. Hantar alamat e-mel sebagai name ID, serta given name dan family name sebagai
   atribut.

   **Microsoft Entra ID** menghantar e-mel sebagai
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, nama
   sebagai `http://schemas.microsoft.com/identity/claims/displayname`, dan
   kumpulan sebagai `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`;
   masukkan nama-nama itu sebagai pemetaan atribut. **Okta** menghantar apa sahaja
   pernyataan atribut yang anda tetapkan; gunakan `email`, `displayName` dan satu
   pernyataan atribut kumpulan `groups`. Sebarang format name ID berfungsi, kerana
   Quire membaca e-mel daripada atribut tersebut.

## Menguji <!--quire:testing-->

Log masuk daripada satu tetingkap peramban peribadi dengan satu akaun ujian
sebelum memberitahu semua orang. Kekalkan sekurang-kurangnya seorang pentadbir
yang boleh log masuk dengan kata laluan sehingga log masuk tunggal terbukti,
supaya satu salah konfigurasi tidak dapat mengunci semua orang keluar.

## Penyediaan dengan SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 membolehkan direktori anda mencipta, mengemas kini dan menggantung
pengguna Quire, serta mengurus keahlian kumpulan, tanpa sesiatu memuat naik satu
himpunan data.

1. Di `/admin/security/auth`, di bawah **Penyediaan pengguna (SCIM)**, cipta satu
   token. Ia dipaparkan sekali sahaja.
2. Dalam tetapan penyediaan pembekal identiti anda, tetapkan alamat asas SCIM
   kepada `https://<organisation>.quirelms.com/scim/v2` dan token sebagai satu
   bearer token.
3. Tetapkan pengguna dan kumpulan kepada aplikasi tersebut.

Membuang seseorang dalam direktori menggantung mereka dalam Quire dan bukannya
memadam mereka, jadi gred dan sijil mereka dikekalkan. Setiap perubahan yang dibuat
SCIM berada dalam log audit di bawah nama token tersebut.

## LDAP <!--quire:ldap-->

Untuk satu direktori atap-mesin tanpa SAML atau OpenID Connect, tambah satu
sambungan **Direktori LDAP** dengan alamat pelayan, satu akaun ikat (bind), dan
asas yang mana pengguna ditemui. Orang kemudian log masuk dengan kata laluan
direktori mereka, yang disemak Quire terhadap direktori dan tidak pernah disimpan.

Source: https://docs.quirelms.com/ms/integrations/sso/index.mdx
