让用户使用已有账户登录 Quire,并让 Quire 用户列表与您的目录保持同步。

打开 /admin/security/auth,再进入身份提供商和目录,即可添加连接。每项连接都会显示身份提供商所需的地址。
OpenID Connect
支持 Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak 和任何符合标准的服务提供商。
- 在身份提供商中创建 Web 应用程序。将其重定向地址设为 Quire 为此连接显示的回调地址:
https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>。 - 在 Quire 中选择添加 OpenID Connect,填写服务提供商的发现地址(以
/.well-known/openid-configuration结尾)、客户端 ID 和客户端密钥。密钥会加密存储;之后只显示最后四个字符。 - 选择此连接适用的电子邮件域名。使用该域名登录的用户会被转到您的服务提供商。
服务提供商说明
- Microsoft Entra ID:使用租户专属的发现地址(
https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration),不要使用common。Quire 根据email声明登录;Entra 只会为具有邮件地址的账户发送此声明。要将群组映射到角色,请将群组声明添加到 ID token,并映射群组对象 ID。如果群组超过 200 个,Entra 会发送指针而非群组列表,Quire 因而不会授予群组角色;请将应用分配给特定群组,或使用应用角色。 - Okta:使用
https://<your-domain>/.well-known/openid-configuration(自定义授权服务器使用/oauth2/<server>地址),添加groups作用范围和群组声明,再映射群组名称。位于社交登录设置下的 Okta 登录页面预设只需填写 Okta 域名(例如acme.okta.com)、客户端 ID 和密钥。 - Google Workspace:使用
https://accounts.google.com/.well-known/openid-configuration,并在连接中列出您的域名,以免其他域名的账户也能登录。
SAML 2.0
SAML 单点登录包含在 Business 套餐及更高级别套餐中(参见套餐与计费)。不包含此功能的套餐无法添加连接。如果套餐之后失去此功能,已有连接仍可读取,但会从登录方式中移除,因此请在降级前安排其他登录方式。
-
在 Quire 中选择添加 SAML 2.0。将 Quire 的详细信息提供给身份提供商:
- 元数据:
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata - 断言使用方服务(ACS):
https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
- 元数据:
-
从身份提供商获取其元数据地址、元数据 XML,或登录地址和签名证书,并提供给 Quire。
-
将电子邮件地址作为 name ID 发送,并将名字和姓氏作为属性发送。
Microsoft Entra ID 会将电子邮件作为
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress发送,将姓名作为http://schemas.microsoft.com/identity/claims/displayname发送,并将群组作为http://schemas.microsoft.com/ws/2008/06/identity/claims/groups发送;请将这些名称填写在属性映射中。Okta 会发送您定义的属性语句;请使用email、displayName和groups群组属性语句。两种 name ID 格式均可使用,因为 Quire 会从属性中读取电子邮件。
测试
在通知所有人之前,请先用测试账户从私密浏览器窗口登录。保留一位仍可使用密码登录的管理员,直到确认单点登录正常,这样配置错误也不会导致所有人无法登录。
使用 SCIM 配置用户
SCIM 2.0 可让您的目录创建、更新和暂停 Quire 用户,并管理群组成员关系,无需任何人上传电子表格。
- 在
/admin/security/auth的**用户配置(SCIM)**下创建令牌。令牌只显示一次。 - 在身份提供商的用户配置设置中,将 SCIM 基本地址设为
https://<organisation>.quirelms.com/scim/v2,并将令牌作为 bearer token。 - 将用户和群组分配给此应用。
在目录中移除用户会在 Quire 中暂停其账户,而非删除账户,因此成绩和证书会保留。SCIM 执行的所有更改都会以令牌名称记录在审计日志中。
LDAP
如果内部目录不支持 SAML 或 OpenID Connect,请添加 LDAP directory 连接,并填写服务器地址、绑定账户,以及用于查找用户的基准位置。此后用户可以使用目录密码登录;Quire 会向目录验证密码,但绝不会保存密码。