Single Sign-On कॉन्फ़िगरेशन (SAML/OIDC)
SAML या OIDC के साथ Single Sign-On (SSO) कॉन्फ़िगर करना
ScribbleMaps या तो SAML 2.0 या OpenID Connect (OIDC) का उपयोग करके एंटरप्राइज़ Single Sign-On का समर्थन करता है। यह आपके टीम के सदस्यों को आपके संगठन के Identity Provider (IdP) जैसे कि Okta, Microsoft Entra ID (Azure AD), Google Workspace, या Auth0 का उपयोग करके प्रमाणित करने की अनुमति देता है।
SSO कॉन्फ़िगरेशन team.scribblemaps.com पर उपलब्ध है और पूरी तरह से मुफ़्त है।
विषय-सूची
- समर्थित सुविधाएँ
- शुरू करने से पहले
- चरण 1: अपना ईमेल डोमेन सत्यापित करें
- चरण 2: अपने Identity Provider को कॉन्फ़िगर करें
- चरण 3: ScribbleMaps में SSO कॉन्फ़िगर करें
- चरण 4: अपने कॉन्फ़िगरेशन का परीक्षण करें
- चरण 5: SSO सक्षम करें
- SP-Initiated SSO
- OIN Universal Logout
- प्रदाता-विशिष्ट गाइड
- उन्नत विकल्प
- समस्या निवारण
समर्थित सुविधाएँ
ScribbleMaps SSO एकीकरण निम्नलिखित सुविधाओं का समर्थन करता है:
| सुविधा | विवरण |
|---|---|
| SP-Initiated SSO | उपयोगकर्ता अपना ईमेल पता दर्ज करके ScribbleMaps लॉगिन पेज से साइन-इन प्रक्रिया शुरू कर सकते हैं। ScribbleMaps उपयोगकर्ता को प्रमाणीकरण के लिए आपके Identity Provider पर रीडायरेक्ट करता है। |
| IdP-Initiated SSO | उपयोगकर्ता सीधे अपने Identity Provider डैशबोर्ड से ScribbleMaps में साइन इन कर सकते हैं (जैसे, Okta में ScribbleMaps टाइल पर क्लिक करके)। |
| Just-In-Time (JIT) Provisioning | नए उपयोगकर्ता खाते उनके पहले SSO लॉगिन पर ScribbleMaps में स्वचालित रूप से बन जाते हैं। उपयोगकर्ताओं को डिफ़ॉल्ट Viewer भूमिका के साथ टीम में जोड़ा जाता है। |
शुरू करने से पहले
- SSO कॉन्फ़िगर करने के लिए आपका Team Owner होना आवश्यक है
- आपको अपने संगठन के Identity Provider एडमिन कंसोल तक पहुंच की आवश्यकता होगी
- अपना ईमेल डोमेन तैयार रखें (जैसे,
yourcompany.com)
चरण 1: अपना ईमेल डोमेन सत्यापित करें
SSO कॉन्फ़िगर करने से पहले, आपको अपने ईमेल डोमेन का स्वामित्व सत्यापित करना होगा। यह सुरक्षा उपाय यह सुनिश्चित करता है कि केवल अधिकृत संगठन ही अपने डोमेन के लिए SSO कॉन्फ़िगर कर सकें।
- team.scribblemaps.com पर लॉग इन करें
- Settings > Single Sign-On पर जाएं
- Domains टैब पर जाएं
- Add Domain पर क्लिक करें और अपना ईमेल डोमेन दर्ज करें (जैसे,
yourcompany.com) - एक सत्यापन विधि चुनें:
विकल्प A: DNS TXT रिकॉर्ड (अनुशंसित)
अपने डोमेन की DNS सेटिंग्स में एक TXT रिकॉर्ड जोड़ें:
| प्रकार | होस्ट/नाम | मान |
|---|---|---|
| TXT |
@ या yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
नोट: DNS परिवर्तनों को प्रसारित होने में 48 घंटे तक का समय लग सकता है।
विकल्प B: फ़ाइल अपलोड
scribblemaps-verify.txtनाम से एक टेक्स्ट फ़ाइल बनाएं- केवल सामग्री के रूप में अपना सत्यापन कोड जोड़ें
- यहां अपलोड करें:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
सत्यापन जोड़ने के बाद, स्वामित्व की पुष्टि करने के लिए Verify Domain पर क्लिक करें।
चरण 2: अपने Identity Provider को कॉन्फ़िगर करें
ScribbleMaps को अपने Identity Provider में एक एप्लिकेशन के रूप में जोड़ें। यदि आप Okta का उपयोग कर रहे हैं, तो आप सीधे Okta Integration Network (OIN) कैटलॉग से ScribbleMaps जोड़ सकते हैं — SAML SSO URL, SP Entity ID, ACS URL, और OIDC Redirect URI स्वचालित रूप से पूर्व-कॉन्फ़िगर होते हैं।
SAML 2.0 के लिए
| सेटिंग | मान |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (अनुशंसित) |
OIDC के लिए
| सेटिंग | मान |
|---|---|
| Scopes | openid email profile |
चरण 3: ScribbleMaps में SSO कॉन्फ़िगर करें
SAML 2.0 कॉन्फ़िगर करना
- ScribbleMaps में, Settings > Single Sign-On > SAML टैब पर जाएं
- अपने Identity Provider से निम्नलिखित जानकारी दर्ज करें:
| फ़ील्ड | विवरण |
|---|---|
| Entity ID | आपके IdP का Entity ID (जिसे Issuer भी कहा जाता है) |
| SSO URL | वह URL जहाँ लॉगिन अनुरोध भेजे जाते हैं |
| Certificate | आपके IdP का X.509 साइनिंग सर्टिफिकेट (PEM प्रारूप) |
- Save Settings पर क्लिक करें
OIDC कॉन्फ़िगर करना
- ScribbleMaps में, Settings > Single Sign-On > OIDC टैब पर जाएं
- अपना Provider Type चुनें (Google, Microsoft, Okta, Auth0, या Custom)
- निम्नलिखित जानकारी दर्ज करें:
| फ़ील्ड | विवरण |
|---|---|
| Client ID | आपके IdP से OAuth Client ID |
| Client Secret | आपके IdP से OAuth Client Secret |
| Authority URL | आपके IdP का issuer URL (नीचे प्रदाता गाइड देखें) |
- Save Settings पर क्लिक करें
चरण 4: अपने कॉन्फ़िगरेशन का परीक्षण करें
सभी उपयोगकर्ताओं के लिए SSO सक्षम करने से पहले, अपने कॉन्फ़िगरेशन का परीक्षण करें:
- Test Connection बटन पर क्लिक करें
- SSO लॉगिन प्रक्रिया का अनुकरण करने के लिए एक नई विंडो खुलेगी
- अपने Identity Provider के साथ प्रमाणीकरण पूरा करें
- सत्यापित करें कि आप सफलतापूर्वक ScribbleMaps पर वापस रीडायरेक्ट हो गए हैं
यदि परीक्षण विफल हो जाता है, तो त्रुटि संदेश की समीक्षा करें और अपनी कॉन्फ़िगरेशन सेटिंग्स की जांच करें।
चरण 5: SSO सक्षम करें
एक बार परीक्षण सफल होने के बाद:
- Enable SSO स्विच को ON पर टॉगल करें
- अपना प्रवर्तन (enforcement) विकल्प चुनें:
- Optional: उपयोगकर्ता SSO या पासवर्ड लॉगिन चुन सकते हैं
- Enforced: सत्यापित ईमेल डोमेन वाले उपयोगकर्ताओं को SSO का उपयोग करना होगा (पासवर्ड लॉगिन अक्षम)
नोट: Team Owners हमेशा बैकअप के रूप में पासवर्ड लॉगिन का उपयोग कर सकते हैं, भले ही SSO लागू (enforced) हो।
SP-Initiated SSO
ScribbleMaps, SP-initiated SSO का समर्थन करता है, जो उपयोगकर्ताओं को ScribbleMaps लॉगिन पेज से साइन-इन प्रक्रिया शुरू करने की अनुमति देता है। यह इस प्रकार काम करता है:
- scribblemaps.com/account/login पर जाएं
- अपना ईमेल पता दर्ज करें (जैसे,
[email protected]) - Sign in with SSO पर क्लिक करें
- प्रमाणित करने के लिए आपको अपने संगठन के Identity Provider (जैसे, Okta) पर रीडायरेक्ट किया जाएगा
- सफल प्रमाणीकरण के बाद, आप स्वचालित रूप से ScribbleMaps पर वापस रीडायरेक्ट हो जाते हैं और साइन इन हो जाते हैं
यदि आपके संगठन में SSO लागू (enforced) है, तो लॉगिन पेज पर अपना ईमेल दर्ज करने से आप स्वचालित रूप से अपने Identity Provider पर रीडायरेक्ट हो जाएंगे — कोई पासवर्ड फ़ील्ड नहीं दिखाया जाएगा।
OIN Universal Logout
Okta द्वारा Universal logout समर्थित है। कॉन्फ़िगरेशन निर्देशों के लिए कृपया इस लिंक पर जाएं।
प्रदाता-विशिष्ट गाइड
Okta
- Okta Admin Console में, Applications > Browse App Catalog पर जाएं
- ScribbleMaps खोजें और Add Integration पर क्लिक करें
- SSO URL, Entity ID, और Redirect URI स्वचालित रूप से पूर्व-कॉन्फ़िगर होते हैं
- अपने IdP कॉन्फ़िगरेशन विवरण खोजने के लिए Sign On टैब पर जाएं:
- X.509 Certificate डाउनलोड करें
- Identity Provider Issuer (Entity ID) को कॉपी करें
- Single Sign-On URL को कॉपी करें
- इन मानों को ScribbleMaps SSO सेटिंग्स में दर्ज करें (चरण 3 देखें)
Microsoft Entra ID (Azure AD)
- Azure Portal में, Microsoft Entra ID > App registrations > New registration पर जाएं
- कॉन्फ़िगर करें:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web प्लेटफ़ॉर्म)
-
Redirect URI:
- Certificates & secrets > एक नया Client secret बनाएं पर जाएं
- Application (client) ID और Client secret value को कॉपी करें
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- Google Cloud Console में, APIs & Services > Credentials पर जाएं
- Create Credentials > OAuth client ID पर क्लिक करें
- Web application चुनें
- Authorized redirect URI जोड़ें:
https://api.scribblemaps.com/oidc/callback - Client ID और Client Secret को कॉपी करें
- Authority URL:
https://accounts.google.com
नोट: Google Workspace के लिए MFA की आवश्यकता होने पर, इसे अपने Google Workspace Admin Console में कॉन्फ़िगर करें।
Auth0
- Auth0 Dashboard में, Applications > Create Application पर जाएं
- Regular Web Applications चुनें
- कॉन्फ़िगर करें:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Settings टैब से Client ID और Client Secret को कॉपी करें
- Authority URL:
https://YOUR-DOMAIN.auth0.com
उन्नत विकल्प
Just-In-Time (JIT) Provisioning
सक्षम होने पर, उपयोगकर्ता उनके पहले SSO लॉगिन पर ScribbleMaps में स्वचालित रूप से बन जाते हैं। उनकी प्रोफ़ाइल जानकारी (नाम, ईमेल) Identity Provider से भरी जाती है।
Multi-Factor Authentication की आवश्यकता (केवल OIDC)
लॉगिन की अनुमति देने से पहले MFA सत्यापन की आवश्यकता के लिए इस विकल्प को सक्षम करें। ScribbleMaps यह सत्यापित करेगा कि आपके IdP ने उपयोगकर्ता के लिए MFA लागू किया है या नहीं।
Okta के लिए, आप कस्टम ACR मान निर्दिष्ट कर सकते हैं जैसे:
-
urn:okta:loa:2fa:any- कोई भी दूसरा कारक (second factor) -
phr- फ़िशिंग-प्रतिरोधी (Phishing-resistant) प्रमाणीकरण -
phrh- फ़िशिंग-प्रतिरोधी हार्डवेयर-बाउंड (Phishing-resistant hardware-bound) प्रमाणीकरण
Attribute/Claim Mapping
अनुकूलित करें कि आपके IdP से उपयोगकर्ता विशेषताएँ (attributes) ScribbleMaps उपयोगकर्ता फ़ील्ड में कैसे मैप होती हैं:
| ScribbleMaps फ़ील्ड | सामान्य SAML Attribute | सामान्य OIDC Claim |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
समस्या निवारण
सामान्य समस्याएँ
"Domain not verified"
- सुनिश्चित करें कि आपका DNS TXT रिकॉर्ड या सत्यापन फ़ाइल सही ढंग से कॉन्फ़िगर की गई है
- DNS परिवर्तनों को प्रसारित होने में 48 घंटे तक का समय लग सकता है
- सत्यापित करें कि सत्यापन कोड में कोई टाइपिंग त्रुटि (typo) नहीं है
"Invalid certificate"
- सुनिश्चित करें कि आप
-----BEGIN CERTIFICATE-----और-----END CERTIFICATE-----सहित पूरा प्रमाणपत्र उपयोग कर रहे हैं - जांचें कि प्रमाणपत्र समाप्त तो नहीं हुआ है
- सुनिश्चित करें कि आपने साइनिंग प्रमाणपत्र कॉपी किया है, एन्क्रिप्शन प्रमाणपत्र नहीं
"Invalid signature"
- सत्यापित करें कि प्रमाणपत्र आपके IdP के वर्तमान साइनिंग प्रमाणपत्र से मेल खाता है
- जांचें कि हस्ताक्षर एल्गोरिदम मेल खाता है या नहीं (SHA-256 बनाम SHA-1)
"User not found" या "Email mismatch"
- सुनिश्चित करें कि आपके IdP द्वारा लौटाया गया ईमेल एक सत्यापित डोमेन से मेल खाता है
- जांचें कि NameID प्रारूप Email Address पर सेट है या नहीं
- सत्यापित करें कि attribute/claim मैपिंग सही है
"Security error: Your Identity Provider is not authorized for this email domain"
- यह तब होता है जब IdP कॉन्फ़िगरेशन सत्यापित डोमेन से मेल नहीं खाता है
- सुनिश्चित करें कि ईमेल डोमेन आपकी टीम के अंतर्गत सत्यापित है
- जांचें कि क्या आप किसी सत्यापित डोमेन के ईमेल से लॉग इन कर रहे हैं
Audit Logs देखना
Settings > Single Sign-On > Audit Logs में SSO गतिविधि की निगरानी करें। आप:
- इवेंट प्रकार (Login, Logout, Failed Login) द्वारा फ़िल्टर कर सकते हैं
- तिथि सीमा (date range) द्वारा फ़िल्टर कर सकते हैं
- अनुपालन रिपोर्टिंग के लिए लॉग को CSV के रूप में निर्यात (export) कर सकते हैं
मदद की ज़रूरत है?
यदि आप SSO कॉन्फ़िगरेशन के साथ समस्याओं का सामना कर रहे हैं, तो कृपया हमारी सहायता टीम से निम्नलिखित के साथ संपर्क करें:
- आपकी टीम का नाम
- आप जिस Identity Provider का उपयोग कर रहे हैं
- कोई भी त्रुटि संदेश जो आप देख रहे हैं
- आपके IdP कॉन्फ़िगरेशन के स्क्रीनशॉट (संवेदनशील डेटा को छिपाकर)
हम आपके संगठन के लिए SSO कॉन्फ़िगर करने में आपकी सहायता करने के लिए यहाँ हैं।
अंतिम अपडेट