La folk logge på Quire med kontoen de allerede har, og hold Quires brukerliste i takt med katalogen din.

Åpne /admin/security/auth, deretter Identitetsleverandører og kataloger, for å legge til en tilkobling. Hver tilkobling viser adressene identitetsleverandøren din trenger.
OpenID Connect
Fungerer med Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak og enhver standardkompatibel leverandør.
- Opprett en webapplikasjon hos identitetsleverandøren din. Sett omdirigeringsadressen dens til tilbakefallsadressen Quire viser for tilkoblingen:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>. - I Quire velger du Legg til OpenID Connect og skriver inn leverandørens oppdagelsesadresse (som ender med
/.well-known/openid-configuration), klient-ID-en og klienthemmeligheten. Hemmeligheten lagres forseglet; bare de fire siste tegnene vises igjen. - Velg hvilke e-postdomener tilkoblingen betjener. Noen som logger på med en adresse på det domenet sendes til leverandøren din.
Leverandørmerknader
- Microsoft Entra ID: bruk tenantens egen oppdagelsesadresse (
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration), ikkecommon. Quire logger folk på medemail-kravet, som Entra bare sender for kontoer med en e-postadresse. For å tilordne grupper til roller, legg til gruppekravet i ID-tokenet og tilordne gruppeobjekt-ID-ene. Med mer enn 200 grupper sender Entra en peker i stedet for listen og Quire gir ingen grupperolle, så tildel applikasjonen til spesifikke grupper eller bruk approller. - Okta: bruk
https://<your-domain>/.well-known/openid-configuration(eller en/oauth2/<server>-adresse for en egendefinert autorisasjonstjener), legg tilgroups-omfanget og et gruppekrav, og tilordne gruppenavnene. Påloggingssidens forhåndsinnstilling Okta (under sosial pålogging) trenger bare Okta-domenet ditt, somacme.okta.com, klient-ID-en og hemmeligheten. - Google Workspace: bruk
https://accounts.google.com/.well-known/openid-configurationog oppgi domenet ditt i tilkoblingen, slik at en konto på et annet domene ikke logges på.
SAML 2.0
SAML enkel pålogging er en del av Business-planen og oppover (se plan og fakturering). På en plan uten det kan du ikke legge til en tilkobling. Hvis en plan senere mister det, forblir en eksisterende tilkobling lesbar men utelates fra påloggingsmetodene, så planlegg en annen vei inn før du nedgraderer.
-
I Quire velger du Legg til SAML 2.0. Gi identitetsleverandøren din Quires detaljer:
- Metadata:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - Assertion consumer service (ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- Metadata:
-
Fra identitetsleverandøren din, gi Quire metadataadressen dens, eller lim inn metadata-XML-en dens, eller skriv inn påloggingsadressen dens og signeringssertifikatet.
-
Send e-postadressen som navne-ID, og fornavnet og etternavnet som attributter.
Microsoft Entra ID sender e-posten som
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress, navnet somhttp://schemas.microsoft.com/identity/claims/displaynameog grupper somhttp://schemas.microsoft.com/ws/2008/06/identity/claims/groups; skriv inn disse navnene som attributtilordningen. Okta sender de attributterklæringene du definerer; brukemail,displayNameog engroups-gruppeattributterklæring. Begge navne-ID-formater virker, fordi Quire leser e-posten fra attributtet.
Testing
Logg på fra et privat nettleservindu med en testkonto før du forteller alle. Behold én administrator som kan logge på med passord til enkel pålogging er bevist, slik at en feilkonfigurasjon ikke kan stenge alle ute.
Klargjøring med SCIM
SCIM 2.0 lar katalogen din opprette, oppdatere og suspendere Quire-brukere, og forvalte gruppemedlemskap, uten at noen laster opp et regneark.
- På
/admin/security/auth, under Brukerklargjøring (SCIM), opprett et token. Det vises én gang. - I identitetsleverandørens klargjøringsinnstillinger setter du SCIM-basisadressen til
https://<organisation>.quirelms.com/scim/v2og tokenet som et bærertoken. - Tildel brukere og grupper til applikasjonen.
Fjerning av noen i katalogen suspenderer dem i Quire i stedet for å slette dem, slik at karakterene og vitnemålene deres beholdes. Hver endring SCIM gjør står i revisjonsloggen under tokenets navn.
LDAP
For en lokal katalog uten SAML eller OpenID Connect, legg til en LDAP-katalog-tilkobling med serveradressen, en bindingskonto, og basen brukere finnes under. Folk logger da på med katalogpassordet sitt, som Quire sjekker mot katalogen og aldri lagrer.