單一登入 (SSO) Permalink

AI 翻譯
· 查看英文版

單一登入 (SSO) 僅適用於 Enterprise 方案。更多資訊請參閱我們的定價頁面

Quire 的單一登入 (SSO) 功能允許成員透過 SAML 2.0 協定經由集中式身分識別提供者 (IdP) 進行驗證。支援的提供者包括 Okta、OneLogin、Azure AD B2C 及任何相容 SAML 2.0 的 IdP。

SSO 概覽

SSO 讓使用者無需另外管理 Quire 密碼,直接透過身分識別提供者的一組憑證登入 Quire。

為您的 Quire 組織啟用 SSO 後:

  • 成員透過公司身分識別提供者登入
  • 無需單獨的 Quire 密碼
  • 驗證集中管理,安全性更高
  • 簡化 IT 管理員的登入管理工作


Quire 支援 SAML 2.0 認證,相容以下提供者:

  • Okta
  • OneLogin
  • Azure AD B2C
  • 任何支援 SAML 2.0 的 IdP


啟用 SSO 後,組織成員將透過 IdP 登入,而無需使用 Quire 密碼。

設定身分識別提供者 (IdP)

在 Quire 中啟用 SSO 之前,需先完成身分識別提供者的設定。

第一步:建立 SAML 2.0 應用程式

  1. 登入身分識別提供者的管理主控台。
  2. 建立新的 SAML 2.0 應用程式。
  3. 填入以下 SAML 設定資訊:
SAML 屬性 對應至您的身分識別提供者
https://quire.io/sso/login 應用程式的 SAML Assertion Consumer Service (ACS) URL
https://quire.io/sso/metadata 應用程式的 SP 實體ID
成員的電子郵件地址 Name ID 格式

第二步:收集所需的 SAML 資訊

建立應用程式後,複製以下追蹤中的資訊:

  • 身分識別提供者網址
  • 實體ID
  • Base64 X.509 憑證

第三步:在身分識別提供者中指派使用者

  1. 將使用者或群組新增至新建立的 Quire SAML 應用程式。
  2. 確保已指派相應的存取授權。


使用者必須先在 IdP 中完成指派,才能透過 SSO 進行驗證。

在 Quire 中設定 SSO

第一步:開啟組織設定

  1. 點擊組織名稱旁的下拉選單圖示
  2. 選擇選項

    組織設定

第二步:啟用SAML認證

  1. 前往安全性索引標籤。
  2. 開啟 SAML認證

    在 Quire 組織安全性設定中啟用SAML認證

第三步:輸入 SAML 設定詳情

  1. 貼上身分識別提供者網址
  2. 輸入實體ID
  3. 貼上 Base64 X.509 憑證
  4. 點擊測試單一登入以驗證設定。
  5. 驗證成功後,點擊儲存

    SAML 設定

必填與選用 SSO

SSO 可設定為以下兩種模式:

  • 必填 – 所有成員必須透過 SSO 登入。
  • 選用 – 成員可選擇使用密碼或 SSO 登入。

注意: 組織管理員必須始終使用其 Quire 密碼登入。

設定成功後,成員將無需再另外設定 Quire 密碼。

Azure AD B2C 整合

第一步:設定 Azure AD B2C

  1. 登入 Azure 入口網站
  2. 建立自訂原則
  3. 註冊 SAML 應用程式
  4. 設定用於驗證的使用者流程。


詳細設定步驟請參閱 Microsoft 官方文件。

第二步:設定 NameID 格式

Quire 要求 NameID 格式為以下之一:

  • userPrincipalName
  • email


請勿使用 objectId

若使用 userPrincipalName,需修改以下檔案:

  • TrustFrameworkBase.xml
  • SignUpOrSigninSAML.xml


TrustFrameworkBase.xml 範例:

<!-- The following technical profile is used to read data after user authenticates. -->
<TechnicalProfile Id="AAD-UserReadUsingObjectId">
  <Metadata>
    <Item Key="Operation">Read</Item>
    <Item Key="RaiseErrorIfClaimsPrincipalDoesNotExist">true</Item>
  </Metadata>
  <IncludeInSso>false</IncludeInSso>
  <InputClaims>
    <InputClaim ClaimTypeReferenceId="objectId" Required="true" />
  </InputClaims>
  <OutputClaims>

    <!-- Optional claims -->
    <OutputClaim ClaimTypeReferenceId="signInNames.emailAddress" />
    <OutputClaim ClaimTypeReferenceId="displayName" />
    <OutputClaim ClaimTypeReferenceId="otherMails" />
    <OutputClaim ClaimTypeReferenceId="givenName" />
    <OutputClaim ClaimTypeReferenceId="surname" />
    <OutputClaim ClaimTypeReferenceId="userPrincipalName" /> <!-- add -->
  </OutputClaims>
  <IncludeTechnicalProfile ReferenceId="AAD-Common" />
</TechnicalProfile>


SignUpOrSigninSAML.xml 範例:

<RelyingParty>
  <DefaultUserJourney ReferenceId="SignUpOrSignIn" />
  <TechnicalProfile Id="PolicyProfile">
    <DisplayName>PolicyProfile</DisplayName>
    <Protocol Name="SAML2"/>
    <OutputClaims>
      <OutputClaim ClaimTypeReferenceId="displayName" />
      <OutputClaim ClaimTypeReferenceId="givenName" />
      <OutputClaim ClaimTypeReferenceId="surname" />
      <OutputClaim ClaimTypeReferenceId="email" DefaultValue="" />
      <OutputClaim ClaimTypeReferenceId="identityProvider" DefaultValue="" />
      <OutputClaim ClaimTypeReferenceId="objectId" PartnerClaimType="objectId"/>
      <OutputClaim ClaimTypeReferenceId="userPrincipalName" PartnerClaimType="userPrincipalName"/> <!-- add -->
    </OutputClaims>
    <SubjectNamingInfo ClaimType="userPrincipalName" ExcludeAsClaim="true"/> <!-- modify -->
  </TechnicalProfile>
</RelyingParty>


若要將格式改為 email,可參考此資源以取得更多指引。

第三步:從 Azure 取得所需資訊

完成設定後,收集以下資訊:

  • 中繼資料 URL
  • 身分識別提供者網址
  • 實體ID
  • Base64 X.509 憑證


以下是這些資訊的範例格式:

  • 中繼資料https://your-tenant.b2clogin.com/your-tenant.onmicrosoft.com/B2C_1A_signup_signin_saml/samlp/metadata
  • 身分識別提供者網址https://your-tenant.b2clogin.com/your-tenant.onmicrosoft.com/B2C_1A_signup_signin_saml/samlp/sso/login
  • 實體ID:在 TrustFrameworkExtensions.xml 中自行定義(<Item Key="IssuerUri">),例如 https://your-tenant.onmicrosoft.com/quire
  • Base64 X.509 憑證:從中繼資料的 <X509Certificate> 中提取,例如 MIIDizCCAnOgAwIBAgIUU9ndt…


接著請依照在 Quire 中設定 SSO 的步驟繼續操作。

SSO 疑難排解

若成員在 Quire 中更改了電子郵件地址,在身分識別提供者中更新新電子郵件之前,該成員將無法透過 SSO 登入。

解決方法:

  1. 在身分識別提供者中更新該成員的電子郵件地址。
  2. 確保 NameID 與更新後的電子郵件相符。
  3. 請該成員重新嘗試登入。

歡迎閱讀我們部落格中關於 Quire 單一登入的文章。如需依網路限制存取,請參閱 IP 位址允許清單,或查看保護和管理您的 Quire 工作區以了解完整概覽。


常見問題

Quire SSO 支援哪些身分識別提供者?

任何相容 SAML 2.0 的 IdP,包括 Okta、OneLogin 和 Azure AD B2C。SSO 功能僅在 Enterprise 方案中提供。

如何在 Quire 中啟用 SSO?

在 IdP 中使用 Quire 的 ACS URL(https://quire.io/sso/login)和實體ID(https://quire.io/sso/metadata)設定 SAML 2.0 應用程式,收集 IdP URL、實體ID 和憑證,然後前往組織選項 > 安全性索引標籤,啟用 SAML認證,貼上上述資訊,點擊測試單一登入,最後儲存。

能否將 SSO 設為我的 Quire 組織的必填或選用項目?

可以。必填模式要求所有成員透過 IdP 登入;選用模式允許成員自行選擇使用 Quire 密碼或 SSO 登入。

組織管理員在 Quire 中是否也必須使用 SSO?

不需要。即使 SSO 對其他成員設為必填,管理員始終使用其 Quire 密碼登入。

成員更改電子郵件後無法透過 SSO 登入,應如何處理?

在身分識別提供者中更新該成員的電子郵件地址,確保 NameID 與新地址相符,該成員即可重新透過 SSO 登入。

Quire 對 Azure AD B2C SSO 要求使用哪種 NameID 格式?

請使用 userPrincipalNameemail,切勿使用 objectId,否則會導致驗證失敗。

客戶端能否使用 Facebook 或 LinkedIn 等社群媒體帳號登入 Quire?

可以,透過整合 Azure AD B2C 即可實現。支援的提供者包括 Facebook、X(前身為 Twitter)、LinkedIn、Microsoft 帳號以及本地身分識別帳號。

最後更新時間:

如需更多協助,請聯繫我們