İçeriğe atla

🚀 Kurucu Müşteri Programı: İlk 10 kurucu müşteriye ilk 12 ay %50 indirim — 31 Aralık 2026’ya kadar Detaylar →

QoreSoftQMS Platform

SSO — SAML 2.0 ve OIDC

Kurumsal kimlik sağlayıcınızla tek oturum açma kurma: SAML ve OIDC ayarları, claim/öznitelik eşlemesi, grup → rol eşlemesi ve otomatik kullanıcı oluşturma.

Bu sayfada

Ayarlar → Entegrasyonlar altında iki tek-oturum-açma seçeneği bulunur: SAML 2.0 ve OIDC (OAuth2). İkisi de kullanıcıyı kurumsal kimlik sağlayıcınıza (IdP) yönlendirir; kullanıcı orada doğrulanır ve QMS’e döner.

Giriş ekranında “<Sağlayıcı> ile Giriş” düğmesi belirir.

Protokol Tipik kimlik sağlayıcı
SAML 2.0 Microsoft Entra ID (Azure AD), ADFS, Keycloak, Okta
OIDC Google Workspace, Entra ID, Keycloak, Auth0

İkisinden birini seçmeniz yeterlidir; IdP’niz hangisini destekliyorsa onu kullanın. OIDC kurulumu genelde daha kısadır.

Ortak kavramlar

Hangi protokolü seçerseniz seçin üç şeyi yapılandırırsınız:

  1. Bağlantı — IdP ile QMS’in birbirini tanıması (adresler, sertifika/istemci bilgileri).
  2. Eşleme — IdP’den gelen bilgilerin QMS alanlarına karşılığı.
  3. Roller — IdP gruplarının QMS rollerine karşılığı.

SAML 2.0

QMS tarafını IdP’ye tanıtın

Ekranın üstünde iki adres bulunur; bunları IdP’deki uygulama tanımına eklersiniz:

  • ACS URL — IdP’nin doğrulama sonucunu göndereceği adres.
  • SP Metadata URL — birçok IdP bu adresle otomatik kurulum yapar; önce bunu deneyin.

IdP bilgileri

Alan Açıklama
IdP Entity ID Kimlik sağlayıcının kimliği.
IdP SSO URL Oturum açma adresi.
IdP SLO URL Tek çıkış adresi (isteğe bağlı).
IdP X.509 sertifikası Gelen doğrulamanın imzasını kontrol etmek için.

SP bilgileri

Alan Açıklama
SP Entity ID Boş bırakılırsa Metadata URL kullanılır; IdP’deki tanımla aynı olmalıdır.
SP sertifikası / özel anahtarı Yalnız IdP imzalı istek ya da şifreli doğrulama istiyorsa gerekir. Şifreli saklanır.

Ek seçenek

Her girişte yeniden kimlik doğrula (ForceAuthn) açıkken, IdP’de açık oturum olsa bile kullanıcıdan her seferinde doğrulama istenir. Yüksek güvenlik gereken ortamlarda kullanılır; günlük kullanımı yavaşlatır.


OIDC (OAuth2)

QMS tarafını IdP’ye tanıtın

Ekrandaki Yönlendirme URI (Redirect URI) adresini, IdP’deki uygulama/istemci tanımına izinli yönlendirme adresi olarak ekleyin. Bu adım atlanırsa giriş denemesi IdP tarafında reddedilir.

Sağlayıcı ve istemci

Alan Açıklama
Sağlayıcı adı Giriş düğmesinde görünen ad (“Şirket Hesabı”).
İstemci kimliği / sırrı IdP’de uygulama tanımlarken üretilir. Sır şifreli saklanır.
Kapsamlar (scopes) Genelde openid profile email yeterlidir; grup bilgisi için IdP’nizin istediği kapsam eklenir.

Uç noktalar

Yetkilendirme, token ve kullanıcı bilgisi adresleri. Çoğu IdP bunları tek bir keşif belgesinde yayınlar; oradan kopyalayabilirsiniz.


Eşleme ve roller

Kullanıcı bilgileri

IdP’den gelen hangi bilginin (SAML’de öznitelik, OIDC’de claim) hangi QMS alanına yazılacağını belirlersiniz: e-posta, ad, soyad, unvan, telefon ve gruplar.

E-posta eşlemesi kritiktir: kullanıcının kimliği bununla çözülür.

Grup → rol

IdP’deki bir grubu bir QMS rolüne eşlersiniz; eşleşen tüm roller atanır.

İki davranış seçeneği vardır:

Seçenek Etkisi
Otomatik kullanıcı oluştur IdP’de doğrulanan ama QMS’te olmayan kullanıcı ilk girişte açılır.
Rolleri her girişte yeniden yaz Açıkken roller her girişte IdP gruplarından güncellenir; kapalıyken yalnız ilk oluşturmada atanır.

“Rolleri her girişte yeniden yaz” açıksa, QMS içinden verdiğiniz ek roller bir sonraki girişte silinir. Rolleri tamamen dizinden yönetiyorsanız açın; QMS içinde de rol atıyorsanız kapatın.

Otomatik kullanıcı oluşturmayı açacaksanız lisans koltuk sayınızı gözden geçirin: IdP’deki her kullanıcı giriş yaptığında bir koltuk tüketebilir.

→ Kullanıcılar ve koltuk yönetimi

Yerel girişe de izin ver

Her iki protokolde de bir yerel giriş anahtarı vardır:

  • Açık — giriş sayfasında hem SSO düğmesi hem parola formu görünür.
  • Kapalı — yalnız SSO düğmesi görünür.

Kapatmadan önce bir yerel yönetici hesabınız olduğundan emin olun. IdP tarafında bir sorun çıktığında (sertifika süresi dolması en sık nedendir) sisteme girebilecek bir yol kalmalıdır. Yerel girişi kapatmayı, SSO’yu bir süre sorunsuz çalıştırdıktan sonra düşünün.

Sık karşılaşılan hatalar

Mesaj Anlamı
Güvenlik doğrulaması başarısız Oturum/durum bilgisi uyuşmadı — genelde tarayıcı geri tuşu ya da eskimiş sekme. Yeniden deneyin.
Kimlik sağlayıcı girişi reddetti Kullanıcının uygulamaya erişim yetkisi yok ya da istemci tanımı hatalı.
Kullanıcı bilgisi alınamadı Kapsam/uç nokta ayarları eksik.
QMS’de tanımlı değil Kimlik doğrulandı ama kullanıcı yok ve otomatik oluşturma kapalı.

Sertifika yenileme

SAML sertifikalarının bir geçerlilik süresi vardır. IdP tarafında sertifika yenilendiğinde buradaki kopyayı da güncellemeniz gerekir — aksi hâlde girişler bir sabah aniden durur. Yenileme tarihini takviminize alın.

Son güncelleme: