單一登入 (SSO) Permalink
單一登入 (SSO) 僅適用於 Enterprise 方案。更多資訊請參閱我們的定價頁面。
Quire 的單一登入 (SSO) 功能允許成員透過 SAML 2.0 協定經由集中式身分識別提供者 (IdP) 進行驗證。支援的提供者包括 Okta、OneLogin、Azure AD B2C 及任何相容 SAML 2.0 的 IdP。
SSO 概覽
SSO 讓使用者無需另外管理 Quire 密碼,直接透過身分識別提供者的一組憑證登入 Quire。
為您的 Quire 組織啟用 SSO 後:
- 成員透過公司身分識別提供者登入
- 無需單獨的 Quire 密碼
- 驗證集中管理,安全性更高
- 簡化 IT 管理員的登入管理工作
Quire 支援 SAML 2.0 認證,相容以下提供者:
- Okta
- OneLogin
- Azure AD B2C
- 任何支援 SAML 2.0 的 IdP
啟用 SSO 後,組織成員將透過 IdP 登入,而無需使用 Quire 密碼。
設定身分識別提供者 (IdP)
在 Quire 中啟用 SSO 之前,需先完成身分識別提供者的設定。
第一步:建立 SAML 2.0 應用程式
- 登入身分識別提供者的管理主控台。
- 建立新的 SAML 2.0 應用程式。
- 填入以下 SAML 設定資訊:
| SAML 屬性 | 對應至您的身分識別提供者 |
|---|---|
https://quire.io/sso/login |
應用程式的 SAML Assertion Consumer Service (ACS) URL |
https://quire.io/sso/metadata |
應用程式的 SP 實體ID |
| 成員的電子郵件地址 | Name ID 格式 |
第二步:收集所需的 SAML 資訊
建立應用程式後,複製以下追蹤中的資訊:
- 身分識別提供者網址
- 實體ID
- Base64 X.509 憑證
第三步:在身分識別提供者中指派使用者
- 將使用者或群組新增至新建立的 Quire SAML 應用程式。
- 確保已指派相應的存取授權。
使用者必須先在 IdP 中完成指派,才能透過 SSO 進行驗證。
在 Quire 中設定 SSO
第一步:開啟組織設定
- 點擊組織名稱旁的下拉選單圖示。
-
選擇選項。
第二步:啟用SAML認證
- 前往安全性索引標籤。
-
開啟 SAML認證。
第三步:輸入 SAML 設定詳情
- 貼上身分識別提供者網址。
- 輸入實體ID。
- 貼上 Base64 X.509 憑證。
- 點擊測試單一登入以驗證設定。
-
驗證成功後,點擊儲存。
必填與選用 SSO
SSO 可設定為以下兩種模式:
- 必填 – 所有成員必須透過 SSO 登入。
- 選用 – 成員可選擇使用密碼或 SSO 登入。
注意: 組織管理員必須始終使用其 Quire 密碼登入。
設定成功後,成員將無需再另外設定 Quire 密碼。
Azure AD B2C 整合
第一步:設定 Azure AD B2C
- 登入 Azure 入口網站。
- 建立自訂原則。
- 註冊 SAML 應用程式。
- 設定用於驗證的使用者流程。
詳細設定步驟請參閱 Microsoft 官方文件。
第二步:設定 NameID 格式
Quire 要求 NameID 格式為以下之一:
userPrincipalName或email
請勿使用 objectId。
若使用 userPrincipalName,需修改以下檔案:
TrustFrameworkBase.xmlSignUpOrSigninSAML.xml
TrustFrameworkBase.xml 範例:
<!-- The following technical profile is used to read data after user authenticates. -->
<TechnicalProfile Id="AAD-UserReadUsingObjectId">
<Metadata>
<Item Key="Operation">Read</Item>
<Item Key="RaiseErrorIfClaimsPrincipalDoesNotExist">true</Item>
</Metadata>
<IncludeInSso>false</IncludeInSso>
<InputClaims>
<InputClaim ClaimTypeReferenceId="objectId" Required="true" />
</InputClaims>
<OutputClaims>
<!-- Optional claims -->
<OutputClaim ClaimTypeReferenceId="signInNames.emailAddress" />
<OutputClaim ClaimTypeReferenceId="displayName" />
<OutputClaim ClaimTypeReferenceId="otherMails" />
<OutputClaim ClaimTypeReferenceId="givenName" />
<OutputClaim ClaimTypeReferenceId="surname" />
<OutputClaim ClaimTypeReferenceId="userPrincipalName" /> <!-- add -->
</OutputClaims>
<IncludeTechnicalProfile ReferenceId="AAD-Common" />
</TechnicalProfile>
SignUpOrSigninSAML.xml 範例:
<RelyingParty>
<DefaultUserJourney ReferenceId="SignUpOrSignIn" />
<TechnicalProfile Id="PolicyProfile">
<DisplayName>PolicyProfile</DisplayName>
<Protocol Name="SAML2"/>
<OutputClaims>
<OutputClaim ClaimTypeReferenceId="displayName" />
<OutputClaim ClaimTypeReferenceId="givenName" />
<OutputClaim ClaimTypeReferenceId="surname" />
<OutputClaim ClaimTypeReferenceId="email" DefaultValue="" />
<OutputClaim ClaimTypeReferenceId="identityProvider" DefaultValue="" />
<OutputClaim ClaimTypeReferenceId="objectId" PartnerClaimType="objectId"/>
<OutputClaim ClaimTypeReferenceId="userPrincipalName" PartnerClaimType="userPrincipalName"/> <!-- add -->
</OutputClaims>
<SubjectNamingInfo ClaimType="userPrincipalName" ExcludeAsClaim="true"/> <!-- modify -->
</TechnicalProfile>
</RelyingParty>
若要將格式改為 email,可參考此資源以取得更多指引。
第三步:從 Azure 取得所需資訊
完成設定後,收集以下資訊:
- 中繼資料 URL
- 身分識別提供者網址
- 實體ID
- Base64 X.509 憑證
以下是這些資訊的範例格式:
- 中繼資料:
https://your-tenant.b2clogin.com/your-tenant.onmicrosoft.com/B2C_1A_signup_signin_saml/samlp/metadata - 身分識別提供者網址:
https://your-tenant.b2clogin.com/your-tenant.onmicrosoft.com/B2C_1A_signup_signin_saml/samlp/sso/login - 實體ID:在
TrustFrameworkExtensions.xml中自行定義(<Item Key="IssuerUri">),例如https://your-tenant.onmicrosoft.com/quire - Base64 X.509 憑證:從中繼資料的
<X509Certificate>中提取,例如MIIDizCCAnOgAwIBAgIUU9ndt…
接著請依照在 Quire 中設定 SSO 的步驟繼續操作。
SSO 疑難排解
若成員在 Quire 中更改了電子郵件地址,在身分識別提供者中更新新電子郵件之前,該成員將無法透過 SSO 登入。
解決方法:
- 在身分識別提供者中更新該成員的電子郵件地址。
- 確保 NameID 與更新後的電子郵件相符。
- 請該成員重新嘗試登入。
歡迎閱讀我們部落格中關於 Quire 單一登入的文章。如需依網路限制存取,請參閱 IP 位址允許清單,或查看保護和管理您的 Quire 工作區以了解完整概覽。
常見問題
Quire SSO 支援哪些身分識別提供者?
任何相容 SAML 2.0 的 IdP,包括 Okta、OneLogin 和 Azure AD B2C。SSO 功能僅在 Enterprise 方案中提供。
如何在 Quire 中啟用 SSO?
在 IdP 中使用 Quire 的 ACS URL(https://quire.io/sso/login)和實體ID(https://quire.io/sso/metadata)設定 SAML 2.0 應用程式,收集 IdP URL、實體ID 和憑證,然後前往組織選項 > 安全性索引標籤,啟用 SAML認證,貼上上述資訊,點擊測試單一登入,最後儲存。
能否將 SSO 設為我的 Quire 組織的必填或選用項目?
可以。必填模式要求所有成員透過 IdP 登入;選用模式允許成員自行選擇使用 Quire 密碼或 SSO 登入。
組織管理員在 Quire 中是否也必須使用 SSO?
不需要。即使 SSO 對其他成員設為必填,管理員始終使用其 Quire 密碼登入。
成員更改電子郵件後無法透過 SSO 登入,應如何處理?
在身分識別提供者中更新該成員的電子郵件地址,確保 NameID 與新地址相符,該成員即可重新透過 SSO 登入。
Quire 對 Azure AD B2C SSO 要求使用哪種 NameID 格式?
請使用 userPrincipalName 或 email,切勿使用 objectId,否則會導致驗證失敗。
客戶端能否使用 Facebook 或 LinkedIn 等社群媒體帳號登入 Quire?
可以,透過整合 Azure AD B2C 即可實現。支援的提供者包括 Facebook、X(前身為 Twitter)、LinkedIn、Microsoft 帳號以及本地身分識別帳號。