Microsoft Entra ID के साथ SSO सेट अप करें
यह पेज SSO कनेक्शन के Entra वाले हिस्से को कवर करता है। Bird वाला हिस्सा (डोमेन सत्यापन, टेस्टिंग, एक्टिवेशन और SSO अनिवार्य करना) हर प्रोवाइडर के लिए एक जैसा है और SSO और प्रोविज़निंग पर मौजूद है।
Entra और Bird दोनों को एक-दूसरे से वैल्यू चाहिए, इसलिए आप कहाँ से शुरू करते हैं यह प्रोटोकॉल पर निर्भर करता है। काम करते समय दोनों खुले रखें।
SAML
SAML के लिए Bird में शुरू करें। SAML कनेक्शन की Entity ID और Assertion Consumer Service URL कनेक्शन से ही बनती हैं, इसलिए इसे I have not set up my provider yet के साथ बनाएँ, फिर दिखाई गई वैल्यू रजिस्टर करें, और Supply the details पर वापस आएँ। प्लेसहोल्डर वैल्यू के बिना SAML सेट अप करना इस फ़्लो को विस्तार से बताता है।
Entra के फ़ील्ड नाम Bird से मेल नहीं खाते:
| Bird में, Register these with your identity provider के अंतर्गत | Microsoft Entra ID में |
|---|---|
| Assertion Consumer Service URL | Reply URL (Assertion Consumer Service URL) |
| Entity ID | Identifier (Entity ID) |
| Sign-in URL for this connection | Sign on URL |
आप Sign on URL भरते हैं या नहीं, इससे My Apps टाइल का व्यवहार तय होता है। इसे सेट करें, तो टाइल Bird पर साइन-इन शुरू करती है, जो फिर Entra से assertion माँगता है। खाली छोड़ें, तो टाइल बिना पूछे Bird को assertion पोस्ट कर देती है। Bird दोनों स्वीकार करता है, बशर्ते कनेक्शन identity-provider-initiated साइन-इन की अनुमति देता हो।
NameID फ़ॉर्मेट खुद सेट करें
Entra का federation metadata कोई NameID फ़ॉर्मेट एडवर्टाइज़ नहीं करता। Bird metadata से फ़ॉर्मेट पढ़ता है जहाँ प्रोवाइडर उसे पब्लिश करता है, इसलिए Entra कनेक्शन डिफ़ॉल्ट रूप से एक परमानेंट आइडेंटिफ़ायर पर की होता है, और पहला टेस्ट फ़ेल हो जाता है क्योंकि Entra वास्तव में जो फ़ॉर्मेट भेजता है वह मैच नहीं करता।
कनेक्शन पर Edit खोलें और पहला टेस्ट चलाने से पहले Identify members by को सदस्य के ईमेल एड्रेस पर सेट करें। Entra में, Unique User Identifier (Name ID) claim को user.mail पर सेट करें, और name identifier format को Email address पर सेट करें।
Okta और Google दोनों एक फ़ॉर्मेट एडवर्टाइज़ करते हैं, इसलिए यह स्टेप केवल Entra के लिए है।
Sign SAML response बंद करें
Sign SAML response बंद रखें, ताकि Entra response के बजाय assertion पर साइन करे। Response signing चालू होने पर, अंदर का assertion अनसाइंड रहता है और Bird हर साइन-इन को एक सिग्नेचर एरर के साथ रिजेक्ट कर देता है जो सर्टिफ़िकेट समस्या जैसा दिखता है।
Assertion वैलिडिटी और सर्टिफ़िकेट रोटेशन
Entra assertions को इश्यू से पाँच मिनट पहले से लेकर 60 मिनट बाद तक वैलिड साइन करता है, जो Okta या Google की तुलना में एक बड़ी विंडो है, और Bird इसे स्वीकार करता है।
ओवरलैप के साथ रोटेट करें। नया सर्टिफ़िकेट Bird कनेक्शन में तब जोड़ें जब उसमें पुराना अभी भी हो, Entra में नया सर्टिफ़िकेट एक्टिवेट करें, फिर पुराना Bird से हटाएँ। Entra द्वारा नया एक्टिवेट करने से पहले पुराना सर्टिफ़िकेट हटाने पर हर साइन-इन तब तक रिफ़्यूज़ होगा जब तक दोनों मेल नहीं खाते।
Entra client secrets और signing certificates दोनों एक्सपायर होते हैं। तारीखें नोट करें और रिप्लेसमेंट की योजना बनाएँ; एक्सपायर हुए क्रेडेंशियल से साइन-इन उसी दिन फ़ेल हो जाता है।
OIDC
OIDC के लिए Entra पोर्टल में शुरू करें। Bird को OIDC कनेक्शन बनाने के लिए issuer, client ID और client secret चाहिए, इसलिए पहले Entra में एप्लिकेशन रजिस्टर करें। Bird का Redirect URI हर कनेक्शन के लिए एक जैसा होता है और कुछ भी बनाने से पहले Add connection में दिखाया जाता है, इसलिए आप इसे पहले से रजिस्टर कर सकते हैं।
Entra में एक एप्लिकेशन रजिस्टर करें, एक client secret जोड़ें, और client ID तथा secret Bird में कॉपी करें।
अपना tenant-specific issuer इस्तेमाल करें, वह v2.0 issuer जो आपकी tenant id को नाम देता है। Multi-tenant common endpoint का उपयोग न करें: इसका discovery document issuer को वैल्यू के बजाय टेम्पलेट के रूप में बताता है, और इससे बना कनेक्शन हर साइन-इन में फ़ेल होता है। Bird token endpoint पर client_secret_basic के साथ ऑथेंटिकेट करता है।
Bird का Redirect URI ऐप रजिस्ट्रेशन पर redirect URI के रूप में रजिस्टर करें।
हर सदस्य का mail एट्रिब्यूट पॉपुलेट करें
Bird सदस्य का एड्रेस ID token के email claim से पढ़ता है। Entra यह claim तभी भेजता है जब यूज़र का mail एट्रिब्यूट सेट हो, जो उनकी Entra प्रोफ़ाइल में Contact information के अंतर्गत होता है। जिस tenant के यूज़र्स के पास कोई मेलबॉक्स नहीं है (कोई संगठन जो दूसरे मेल प्रोवाइडर का उपयोग करता है) वह इसे अक्सर खाली छोड़ देता है, और Bird टेस्ट तब रिपोर्ट करता है कि कोई ईमेल एड्रेस नहीं आया, भले ही यूज़र का principal name एक बिल्कुल सही एड्रेस हो।
हर उस सदस्य के लिए mail पॉपुलेट करें जो Bird से साइन इन करेगा।
My Apps टाइल
टाइल दिखने के लिए, ऐप रजिस्ट्रेशन का Home page URL Bird से कनेक्शन के Initiate login URI पर सेट करें, Visible to users को Yes पर सेट करें, और यूज़र को असाइन करें। Home page URL के बिना टाइल छिपी रहती है।
ऐप असाइनमेंट यह सीमित नहीं करता कि Bird तक कौन पहुँच सकता है
Entra एप्लिकेशन पर Assignment required सेट करने से, अकेले यह, किसी अनअसाइंड सदस्य को OIDC पर Bird में साइन इन करने से नहीं रोकता। Bird स्टैंडर्ड openid और email scopes रिक्वेस्ट करता है, जिन्हें Entra Microsoft Graph permissions मानता है, इसलिए Entra असाइनमेंट का मूल्यांकन आपके Bird एप्लिकेशन के बजाय Graph के विरुद्ध करता है।
Entra से असाइनमेंट लागू कराने के लिए, और इसके साथ application-scoped conditional access के लिए, ऐप रजिस्ट्रेशन पर Expose an API के अंतर्गत एक scope एक्सपोज़ करें, और Bird से कनेक्शन पर उसे रिक्वेस्ट करने को कहें। तब तक, इस कनेक्शन से आपके संगठन तक पहुँच सकने वाले सदस्य वे हैं जिनका एड्रेस इसके सत्यापित डोमेन में से किसी एक पर है।
यह OIDC पाथ पर लागू होता है। SAML एप्लिकेशन Entra में अपना अलग रिसोर्स होता है, इसलिए असाइनमेंट का मूल्यांकन उसी के विरुद्ध होता है।
अगले कदम
- SSO और प्रोविज़निंग: डोमेन सत्यापित करें, कनेक्शन टेस्ट करें, और SSO अनिवार्य करें
- Okta के साथ SSO सेट अप करें
- Google Workspace के साथ SSO सेट अप करें
संबंधित संसाधन
इस विषय के लिए दस्तावेज़, गाइड और उदाहरणों के साथ आगे बढ़ें।