---
title: "单点登录与用户配置"
description: "通过 OpenID Connect 或 SAML 实现单点登录，并使用 SCIM 配置用户或连接 LDAP。"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/zh-Hans/llms.txt
> Use this file to discover all available pages before exploring further.

# 单点登录与用户配置

<span id="single-sign-on-and-provisioning"></span>

让用户使用已有账户登录 Quire，并让 Quire 用户列表与您的目录保持同步。

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

打开 `/admin/security/auth`，再进入**身份提供商和目录**，即可添加连接。每项连接都会显示身份提供商所需的地址。

## OpenID Connect <!--quire:openid-connect-->

支持 Microsoft Entra ID、Google Workspace、Okta、Auth0、Keycloak 和任何符合标准的服务提供商。

1. 在身份提供商中创建 Web 应用程序。将其重定向地址设为 Quire 为此连接显示的**回调地址**：`https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`。
2. 在 Quire 中选择**添加 OpenID Connect**，填写服务提供商的发现地址（以 `/.well-known/openid-configuration` 结尾）、客户端 ID 和客户端密钥。密钥会加密存储；之后只显示最后四个字符。
3. 选择此连接适用的电子邮件域名。使用该域名登录的用户会被转到您的服务提供商。

### 服务提供商说明 <!--quire:vendor-notes-->

- **Microsoft Entra ID**：使用租户专属的发现地址（`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`），不要使用 `common`。Quire 根据 `email` 声明登录；Entra 只会为具有邮件地址的账户发送此声明。要将群组映射到角色，请将群组声明添加到 ID token，并映射群组对象 ID。如果群组超过 200 个，Entra 会发送指针而非群组列表，Quire 因而不会授予群组角色；请将应用分配给特定群组，或使用应用角色。
- **Okta**：使用 `https://<your-domain>/.well-known/openid-configuration`（自定义授权服务器使用 `/oauth2/<server>` 地址），添加 `groups` 作用范围和群组声明，再映射群组名称。位于社交登录设置下的 **Okta** 登录页面预设只需填写 Okta 域名（例如 `acme.okta.com`）、客户端 ID 和密钥。
- **Google Workspace**：使用 `https://accounts.google.com/.well-known/openid-configuration`，并在连接中列出您的域名，以免其他域名的账户也能登录。

## SAML 2.0 <!--quire:saml-2-0-->

SAML 单点登录包含在 Business 套餐及更高级别套餐中（参见[套餐与计费](/zh-Hans/admin/plans/)）。不包含此功能的套餐无法添加连接。如果套餐之后失去此功能，已有连接仍可读取，但会从登录方式中移除，因此请在降级前安排其他登录方式。

1. 在 Quire 中选择**添加 SAML 2.0**。将 Quire 的详细信息提供给身份提供商：
   - **元数据**：`https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **断言使用方服务（ACS）**：`https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. 从身份提供商获取其元数据地址、元数据 XML，或登录地址和签名证书，并提供给 Quire。
3. 将电子邮件地址作为 name ID 发送，并将名字和姓氏作为属性发送。

   **Microsoft Entra ID** 会将电子邮件作为 `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress` 发送，将姓名作为 `http://schemas.microsoft.com/identity/claims/displayname` 发送，并将群组作为 `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` 发送；请将这些名称填写在属性映射中。**Okta** 会发送您定义的属性语句；请使用 `email`、`displayName` 和 `groups` 群组属性语句。两种 name ID 格式均可使用，因为 Quire 会从属性中读取电子邮件。

## 测试 <!--quire:testing-->

在通知所有人之前，请先用测试账户从私密浏览器窗口登录。保留一位仍可使用密码登录的管理员，直到确认单点登录正常，这样配置错误也不会导致所有人无法登录。

## 使用 SCIM 配置用户 <!--quire:provisioning-with-scim-->

SCIM 2.0 可让您的目录创建、更新和暂停 Quire 用户，并管理群组成员关系，无需任何人上传电子表格。

1. 在 `/admin/security/auth` 的**用户配置（SCIM）**下创建令牌。令牌只显示一次。
2. 在身份提供商的用户配置设置中，将 SCIM 基本地址设为 `https://<organisation>.quirelms.com/scim/v2`，并将令牌作为 bearer token。
3. 将用户和群组分配给此应用。

在目录中移除用户会在 Quire 中暂停其账户，而非删除账户，因此成绩和证书会保留。SCIM 执行的所有更改都会以令牌名称记录在审计日志中。

## LDAP <!--quire:ldap-->

如果内部目录不支持 SAML 或 OpenID Connect，请添加 **LDAP directory** 连接，并填写服务器地址、绑定账户，以及用于查找用户的基准位置。此后用户可以使用目录密码登录；Quire 会向目录验证密码，但绝不会保存密码。

Source: https://docs.quirelms.com/zh-Hans/integrations/sso/index.mdx
