---
title: "Enkel pålogging og klargjøring"
description: "Enkel pålogging over OpenID Connect eller SAML, SCIM-klargjøring og LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/nb/llms.txt
> Use this file to discover all available pages before exploring further.

# Enkel pålogging og klargjøring

<span id="single-sign-on-and-provisioning"></span>

La folk logge på Quire med kontoen de allerede har, og hold Quires brukerliste i takt med katalogen din.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Åpne `/admin/security/auth`, deretter **Identitetsleverandører og kataloger**, for å legge til en tilkobling. Hver tilkobling viser adressene identitetsleverandøren din trenger.

## OpenID Connect <!--quire:openid-connect-->

Fungerer med Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak og enhver standardkompatibel leverandør.

1. Opprett en webapplikasjon hos identitetsleverandøren din. Sett omdirigeringsadressen dens til **tilbakefallsadressen** Quire viser for tilkoblingen: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. I Quire velger du **Legg til OpenID Connect** og skriver inn leverandørens oppdagelsesadresse (som ender med `/.well-known/openid-configuration`), klient-ID-en og klienthemmeligheten. Hemmeligheten lagres forseglet; bare de fire siste tegnene vises igjen.
3. Velg hvilke e-postdomener tilkoblingen betjener. Noen som logger på med en adresse på det domenet sendes til leverandøren din.

### Leverandørmerknader <!--quire:vendor-notes-->

- **Microsoft Entra ID**: bruk tenantens egen oppdagelsesadresse (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), ikke `common`. Quire logger folk på med `email`-kravet, som Entra bare sender for kontoer med en e-postadresse. For å tilordne grupper til roller, legg til gruppekravet i ID-tokenet og tilordne gruppeobjekt-ID-ene. Med mer enn 200 grupper sender Entra en peker i stedet for listen og Quire gir ingen grupperolle, så tildel applikasjonen til spesifikke grupper eller bruk approller.
- **Okta**: bruk `https://<your-domain>/.well-known/openid-configuration` (eller en `/oauth2/<server>`-adresse for en egendefinert autorisasjonstjener), legg til `groups`-omfanget og et gruppekrav, og tilordne gruppenavnene. Påloggingssidens forhåndsinnstilling **Okta** (under sosial pålogging) trenger bare Okta-domenet ditt, som `acme.okta.com`, klient-ID-en og hemmeligheten.
- **Google Workspace**: bruk `https://accounts.google.com/.well-known/openid-configuration` og oppgi domenet ditt i tilkoblingen, slik at en konto på et annet domene ikke logges på.

## SAML 2.0 <!--quire:saml-2-0-->

SAML enkel pålogging er en del av Business-planen og oppover (se [plan og fakturering](/nb/admin/plans/)). På en plan uten det kan du ikke legge til en tilkobling. Hvis en plan senere mister det, forblir en eksisterende tilkobling lesbar men utelates fra påloggingsmetodene, så planlegg en annen vei inn før du nedgraderer.

1. I Quire velger du **Legg til SAML 2.0**. Gi identitetsleverandøren din Quires detaljer:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Fra identitetsleverandøren din, gi Quire metadataadressen dens, eller lim inn metadata-XML-en dens, eller skriv inn påloggingsadressen dens og signeringssertifikatet.
3. Send e-postadressen som navne-ID, og fornavnet og etternavnet som attributter.

   **Microsoft Entra ID** sender e-posten som `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, navnet som `http://schemas.microsoft.com/identity/claims/displayname` og grupper som `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`; skriv inn disse navnene som attributtilordningen. **Okta** sender de attributterklæringene du definerer; bruk `email`, `displayName` og en `groups`-gruppeattributterklæring. Begge navne-ID-formater virker, fordi Quire leser e-posten fra attributtet.

## Testing <!--quire:testing-->

Logg på fra et privat nettleservindu med en testkonto før du forteller alle. Behold én administrator som kan logge på med passord til enkel pålogging er bevist, slik at en feilkonfigurasjon ikke kan stenge alle ute.

## Klargjøring med SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 lar katalogen din opprette, oppdatere og suspendere Quire-brukere, og forvalte gruppemedlemskap, uten at noen laster opp et regneark.

1. På `/admin/security/auth`, under **Brukerklargjøring (SCIM)**, opprett et token. Det vises én gang.
2. I identitetsleverandørens klargjøringsinnstillinger setter du SCIM-basisadressen til `https://<organisation>.quirelms.com/scim/v2` og tokenet som et bærertoken.
3. Tildel brukere og grupper til applikasjonen.

Fjerning av noen i katalogen suspenderer dem i Quire i stedet for å slette dem, slik at karakterene og vitnemålene deres beholdes. Hver endring SCIM gjør står i revisjonsloggen under tokenets navn.

## LDAP <!--quire:ldap-->

For en lokal katalog uten SAML eller OpenID Connect, legg til en **LDAP-katalog**-tilkobling med serveradressen, en bindingskonto, og basen brukere finnes under. Folk logger da på med katalogpassordet sitt, som Quire sjekker mot katalogen og aldri lagrer.

Source: https://docs.quirelms.com/nb/integrations/sso/index.mdx
