跳转到内容

单点登录与用户配置

通过 OpenID Connect 或 SAML 实现单点登录,并使用 SCIM 配置用户或连接 LDAP。

让用户使用已有账户登录 Quire,并让 Quire 用户列表与您的目录保持同步。

The Sign-in and security page, where single sign-on is switched on under sign-in methods.
Switch on single sign-on under Sign-in methods, then add your identity provider.

打开 /admin/security/auth,再进入身份提供商和目录,即可添加连接。每项连接都会显示身份提供商所需的地址。

OpenID Connect

支持 Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak 和任何符合标准的服务提供商。

  1. 在身份提供商中创建 Web 应用程序。将其重定向地址设为 Quire 为此连接显示的回调地址:https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>。
  2. 在 Quire 中选择添加 OpenID Connect,填写服务提供商的发现地址(以 /.well-known/openid-configuration 结尾)、客户端 ID 和客户端密钥。密钥会加密存储;之后只显示最后四个字符。
  3. 选择此连接适用的电子邮件域名。使用该域名登录的用户会被转到您的服务提供商。

服务提供商说明

  • Microsoft Entra ID:使用租户专属的发现地址(https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration),不要使用 common。Quire 根据 email 声明登录;Entra 只会为具有邮件地址的账户发送此声明。要将群组映射到角色,请将群组声明添加到 ID token,并映射群组对象 ID。如果群组超过 200 个,Entra 会发送指针而非群组列表,Quire 因而不会授予群组角色;请将应用分配给特定群组,或使用应用角色。
  • Okta:使用 https://<your-domain>/.well-known/openid-configuration(自定义授权服务器使用 /oauth2/<server> 地址),添加 groups 作用范围和群组声明,再映射群组名称。位于社交登录设置下的 Okta 登录页面预设只需填写 Okta 域名(例如 acme.okta.com)、客户端 ID 和密钥。
  • Google Workspace:使用 https://accounts.google.com/.well-known/openid-configuration,并在连接中列出您的域名,以免其他域名的账户也能登录。

SAML 2.0

SAML 单点登录包含在 Business 套餐及更高级别套餐中(参见套餐与计费)。不包含此功能的套餐无法添加连接。如果套餐之后失去此功能,已有连接仍可读取,但会从登录方式中移除,因此请在降级前安排其他登录方式。

  1. 在 Quire 中选择添加 SAML 2.0。将 Quire 的详细信息提供给身份提供商:

    • 元数据:https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata
    • 断言使用方服务(ACS):https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>
  2. 从身份提供商获取其元数据地址、元数据 XML,或登录地址和签名证书,并提供给 Quire。

  3. 将电子邮件地址作为 name ID 发送,并将名字和姓氏作为属性发送。

    Microsoft Entra ID 会将电子邮件作为 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress 发送,将姓名作为 http://schemas.microsoft.com/identity/claims/displayname 发送,并将群组作为 http://schemas.microsoft.com/ws/2008/06/identity/claims/groups 发送;请将这些名称填写在属性映射中。Okta 会发送您定义的属性语句;请使用 email、displayName 和 groups 群组属性语句。两种 name ID 格式均可使用,因为 Quire 会从属性中读取电子邮件。

测试

在通知所有人之前,请先用测试账户从私密浏览器窗口登录。保留一位仍可使用密码登录的管理员,直到确认单点登录正常,这样配置错误也不会导致所有人无法登录。

使用 SCIM 配置用户

SCIM 2.0 可让您的目录创建、更新和暂停 Quire 用户,并管理群组成员关系,无需任何人上传电子表格。

  1. 在 /admin/security/auth 的**用户配置(SCIM)**下创建令牌。令牌只显示一次。
  2. 在身份提供商的用户配置设置中,将 SCIM 基本地址设为 https://<organisation>.quirelms.com/scim/v2,并将令牌作为 bearer token。
  3. 将用户和群组分配给此应用。

在目录中移除用户会在 Quire 中暂停其账户,而非删除账户,因此成绩和证书会保留。SCIM 执行的所有更改都会以令牌名称记录在审计日志中。

LDAP

如果内部目录不支持 SAML 或 OpenID Connect,请添加 LDAP directory 连接,并填写服务器地址、绑定账户,以及用于查找用户的基准位置。此后用户可以使用目录密码登录;Quire 会向目录验证密码,但绝不会保存密码。

导航

输入以搜索…

↑↓ 导航↵ 选择Esc 关闭