Aqbeż għall-kontenut

Single sign-on u provisioning

Single sign-on permezz ta' OpenID Connect jew SAML, provisioning SCIM u LDAP.

Ara bħala Markdown

Ħalli n-nies jidħlu f’Quire bil-kont li diġà għandhom, u żomm il- lista tal-utenti ta’ Quire għaddejja ma’ mad-directory tiegħek.

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

Iftaħ /admin/security/auth, imbagħad Fornituri tal-identità u directories, biex tżid konnessjoni. Kull konnessjoni turi l-indirizzi li l-fornitur tal-identità tiegħek jeħtieġ.

OpenID Connect

Jaħdem ma’ Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak u kwalunkwe fornitur konformi mal-istandards.

  1. Fil-fornitur tal-identità tiegħek, oħloq applikazzjoni web. Issettja l-indirizz ta’ redirect tagħha għall-indirizz ta’ callback li Quire turi għall-konnessjoni: https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>.
  2. F’Quire, agħżel Żid OpenID Connect u daħħal l-indirizz ta’ skoperta tal-fornitur (jintemm b’/.well-known/openid-configuration), il- ID tal-klijent u s-sigriet tal-klijent. Is-sigriet jinħażen issiġillat; wara jintwerew biss l-aħħar erba’ karattri tiegħu.
  3. Agħżel liema dominji tal-email il-konnessjoni sservi. Xi ħadd li jidħol b’ indirizz f’dak id-dominju jintbagħat lill-fornitur tiegħek.

Noti tal-bejjiegħa

  • Microsoft Entra ID: uża l-indirizz ta’ skoperta tal-tenant stess (https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), mhux common. Quire ddaħħal lin-nies fuq il-claim email, li Entra tibgħat biss għal kontijiet b’indirizz postali. Biex timmappja gruppi għal rwoli, żid il- claim tal-gruppi mat-token ID u mmappja l-ids tal-oġġetti tal-gruppi. B’aktar minn 200 grupp Entra tibgħat pointer minflok il-lista u Quire ma tagħti l-ebda rwol ta’ grupp, għalhekk assenja l-applikazzjoni lil gruppi speċifiċi jew uża rwoli tal-app.
  • Okta: uża https://<your-domain>/.well-known/openid-configuration (jew indirizz /oauth2/<server> għal server ta’ awtorizzazzjoni personalizzat), żid l- iskop groups u claim tal-gruppi, u mmappja l-ismijiet tal-gruppi. Il-preset tal-paġna tad-dħul Okta (taħt dħul soċjali) jeħtieġ biss id-dominju Okta tiegħek, bħal acme.okta.com, l-ID tal-klijent u s-sigriet.
  • Google Workspace: uża https://accounts.google.com/.well-known/openid-configuration u elenka d-dominju tiegħek fil-konnessjoni, biex kont f’dominju ieħor ma jiddaħħalx.

SAML 2.0

Is-single sign-on SAML huwa parti mill-pjan Business u ‘l fuq (ara pjan u ħlas). Fuq pjan mingħajru ma tistax iżżid konnessjoni. Jekk pjan aktar tard jitilfu, konnessjoni eżistenti tibqa’ tinqara iżda titħalla barra mill-metodi tad-dħul, għalhekk ippjana għal mod ieħor ta’ dħul qabel ma tnaqqas il-pjan.

  1. F’Quire, agħżel Żid SAML 2.0. Agħti lill-fornitur tal-identità tiegħek id-dettalji ta’ Quire:

    • Metadata: https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • Servizz tal-konsumatur tal-asserzjoni (ACS): https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. Mingħand il-fornitur tal-identità tiegħek, agħti lil Quire l-indirizz tal-metadata tiegħu, jew waħħal l-XML tal-metadata tiegħu, jew daħħal l-indirizz tad-dħul tiegħu u ċ-ċertifikat tal-iffirmar.

  3. Ibgħat l-indirizz email bħala l-ID tal-isem, u l-isem u l-kunjom bħala attributi.

    Microsoft Entra ID tibgħat l-email bħala http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, l- isem bħala http://schemas.microsoft.com/identity/claims/displayname u gruppi bħala http://schemas.microsoft.com/ws/2008/06/identity/claims/groups; daħħal dawk l-ismijiet bħala l-mappa tal-attributi. Okta tibgħat kwalunkwe dikjarazzjoni ta’ attributi li tiddefinixxi; uża email, displayName u groups dikjarazzjoni ta’ attributi tal-grupp. Kull format ta’ ID tal-isem jaħdem, għax Quire taqra l-email mill-attribut.

Ittestjar

Idħol minn tieqa privata tal-browser b’kont tat-test qabel ma tgħid lil kulħadd. Żomm amministratur wieħed li jista’ jidħol b’password sakemm is-single sign-on ikun ippruvat, biex konfigurazzjoni ħażina ma tistax tillokkja lil kulħadd barra.

Provisioning b’SCIM

SCIM 2.0 iħalli lid-directory tiegħek toħloq, taġġorna u tissospendi utenti ta’ Quire, u jamministra sħubija fi gruppi, mingħajr ma ħadd itella’ spreadsheet.

  1. F’/admin/security/auth, taħt Provisioning tal-utenti (SCIM), oħloq token. Jintwera darba.
  2. Fis-settings tal-provisioning tal-fornitur tal-identità tiegħek, issettja l-indirizz bażi SCIM għal https://<organisation>.quirelms.com/scim/v2 u t-token bħala bearer token.
  3. Assenja utenti u gruppi lill-applikazzjoni.

It-tneħħija ta’ xi ħadd fid-directory tissospendih f’Quire aktar milli tħassru, biex il-gradi u ċ-ċertifikati tiegħu jinżammu. Kull bidla li SCIM tagħmel tinsab fil-log tal-verifika taħt l-isem tat-token.

LDAP

Għal directory fuq il-post mingħajr SAML jew OpenID Connect, żid konnessjoni ta’ directory LDAP bl-indirizz tas-server, kont bind, u l- bażi li taħtha jinstabu l-utenti. In-nies imbagħad jidħlu bil-password tad-directory tagħhom, li Quire tiċċekkja mad-directory u qatt ma taħżen.

Navigazzjoni

Ittajpja biex tfittex…

↑↓ innaviga↵ agħżelEsc agħlaq