अपनी टीम के लिए Single Sign-On (SSO) सेट अप करें - (Team web app)
SSO क्या करता है
Single Sign-On आपकी टीम के सदस्यों को आपकी कंपनी के पहचान प्रदाता (identity provider), जैसे कि Okta, Microsoft Entra ID (Azure AD), Google Workspace, या Auth0 के साथ लॉग इन करने की अनुमति देता है। आप इसे SSO पेज पर सेट अप करते हैं। इसे केवल मालिक (owners) और एडमिन (admins) ही खोल सकते हैं। पेज का शीर्षक Single Sign-On (SSO) है।
पेज में तीन टैब हैं: Email Domains, OIDC, और SAML 2.0। आप OIDC या SAML 2.0 में से किसी एक का उपयोग कर सकते हैं, दोनों का एक साथ नहीं।
चरण 1: एक ईमेल डोमेन जोड़ें और सत्यापित करें
Email Domains टैब खोलें। SSO की शुरुआत यह साबित करने से होती है कि आप अपनी कंपनी के ईमेल डोमेन के मालिक हैं। डोमेन सत्यापन (Domain verification) SAML और OIDC के बीच साझा किया जाता है, इसलिए आपको केवल एक बार सत्यापित करने की आवश्यकता होती है।
- Add Email Domain के अंतर्गत, अपना डोमेन टाइप करें (उदाहरण के लिए,
example.com) और Add Domain पर क्लिक करें। - डोमेन Pending Verification के रूप में दिखाई देता है। चरणों को खोलने के लिए How to Verify पर क्लिक करें।
- एक विधि चुनें: - DNS TXT Record: दिखाए गए मान के साथ अपने डोमेन के DNS में एक TXT रिकॉर्ड जोड़ें। DNS परिवर्तनों में 48 घंटे तक का समय लग सकता है। - File Upload: सत्यापन कोड वाली एक टेक्स्ट फ़ाइल को
https://yourdomain/.well-known/scribblemaps-verify.txtपर रखें। फ़ाइल HTTPS पर सुलभ होनी चाहिए। - Verify Now पर क्लिक करें। जब यह काम करता है, तो पेज पर "Domain verified successfully!" दिखाई देता है और डोमेन Verified के रूप में पढ़ा जाता है।
यदि आप DNS या फ़ाइल द्वारा सत्यापित नहीं कर सकते हैं, तो [email protected] पर ईमेल करें और टीम आपके डोमेन को मैन्युअल रूप से सत्यापित कर सकती है।
चरण 2 (विकल्प A): OIDC कॉन्फ़िगर करें
OIDC टैब खोलें।
- Callback URLs के अंतर्गत दिखाए गए Redirect URI / Callback URL को कॉपी करें। जब आप ऐप बनाते हैं तो आप इसे अपने पहचान प्रदाता (identity provider) को देते हैं।
- Quick Setup में, आप अपने प्रदाता का डिस्कवरी URL (
.well-known/openid-configurationURL) पेस्ट कर सकते हैं और Authority और प्रदाता प्रकार को ऑटो-फ़िल करने के लिए Import पर क्लिक कर सकते हैं। - Provider Settings के अंतर्गत आवश्यक फ़ील्ड भरें: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Just-In-Time (JIT) Provisioning को चालू करने के लिए User Settings खोलें, जो पहली बार किसी के OIDC के साथ लॉग इन करने पर एक उपयोगकर्ता खाता बनाता है।
- यदि आप लॉगिन से पहले MFA की पुष्टि करना चाहते हैं, तो Require Multi-Factor Authentication (MFA) को चालू करने के लिए Security Settings खोलें।
- Save Settings पर क्लिक करें, फिर Test Connection पर। आप एक नई विंडो में पूर्ण लॉगिन का प्रयास करने के लिए Test SSO Login का भी उपयोग कर सकते हैं।
- OIDC SSO enabled स्विच को चालू करें।
जब आप अपने पहचान प्रदाता में ऐप बनाते हैं, तो प्रकार के रूप में Web Application चुनें (SPA या Native नहीं), क्योंकि Client Secret आवश्यक है।
चरण 2 (विकल्प B): SAML 2.0 कॉन्फ़िगर करें
SAML 2.0 टैब खोलें।
- अपने पहचान प्रदाता को देने के लिए Service Provider (SP) Information को कॉपी करें: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL, और SP Metadata URL।
- Quick Setup में, अपना प्रदाता चुनें और सेटिंग्स को ऑटो-फ़िल करने के लिए इसके मेटाडेटा URL को इम्पोर्ट करें।
- Identity Provider (IdP) Settings भरें: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (वैकल्पिक) - PEM प्रारूप में IdP X.509 Certificate
- Signature Algorithm (SHA-256 अनुशंसित है) और NameID Format सेट करने के लिए Advanced Settings खोलें।
- Just-In-Time (JIT) Provisioning को चालू करने के लिए User Settings खोलें।
- Save Settings पर क्लिक करें, फिर Test Connection पर। पूर्ण लॉगिन का प्रयास करने के लिए Test SSO Login का उपयोग करें।
- SAML SSO enabled स्विच को चालू करें।
एक समय में केवल एक ही प्रोटोकॉल
आप केवल OIDC या SAML को सक्षम कर सकते, दोनों को नहीं। यदि आप एक को चालू करते हैं जबकि दूसरा पहले से ही सक्षम है, तो पेज पूछता है कि क्या आप पहले दूसरे को अक्षम करना चाहते हैं। उदाहरण के लिए, SAML चालू होने पर OIDC को सक्षम करने पर "SAML is currently enabled. Would you like to disable it?" दिखाई देता है जिसमें Disable SAML और Keep Both विकल्प होते हैं।
अपने SSO उपयोगकर्ताओं को देखें
पेज पर नीचे, SSO Provisioned Users कार्ड SSO के माध्यम से बनाए गए लोगों को सूचीबद्ध करता है। सूची खोलने के लिए Show पर क्लिक करें और इसे बंद करने के लिए Hide पर। तालिका प्रत्येक उपयोगकर्ता का Email, Name, Created तिथि, और Last Login दिखाती है। जब तक कोई इस तरह से साइन इन नहीं करता, तब तक यह "No users have been provisioned via SSO yet." पढ़ता है।
अंतिम अपडेट