---
title: "Microsoft Entra ID के साथ SSO सेट अप करें"
description: "Microsoft Entra ID में Bird SAML या OIDC कनेक्शन रजिस्टर करें, Entra द्वारा छोड़ा गया NameID फ़ॉर्मेट सेट करें, mail पॉपुलेट करें, और ऐप असाइनमेंट को समझें।"
canonical: "https://bird.com/hi-in/dastavez/knowledge-base/account-security/sso-microsoft-entra-id"
---

# Microsoft Entra ID के साथ SSO सेट अप करें

यह पेज SSO कनेक्शन के Entra वाले हिस्से को कवर करता है। Bird वाला हिस्सा (डोमेन सत्यापन, टेस्टिंग, एक्टिवेशन और SSO अनिवार्य करना) हर प्रोवाइडर के लिए एक जैसा है और [SSO और प्रोविज़निंग](/docs/knowledge-base/account-security/sso) पर मौजूद है।

Entra और Bird दोनों को एक-दूसरे से वैल्यू चाहिए, इसलिए आप कहाँ से शुरू करते हैं यह प्रोटोकॉल पर निर्भर करता है। काम करते समय दोनों खुले रखें।

## SAML

SAML के लिए Bird में शुरू करें। SAML कनेक्शन की Entity ID और Assertion Consumer Service URL कनेक्शन से ही बनती हैं, इसलिए इसे **I have not set up my provider yet** के साथ बनाएँ, फिर दिखाई गई वैल्यू रजिस्टर करें, और **Supply the details** पर वापस आएँ। [प्लेसहोल्डर वैल्यू के बिना SAML सेट अप करना](/docs/knowledge-base/account-security/sso) इस फ़्लो को विस्तार से बताता है।

Entra के फ़ील्ड नाम Bird से मेल नहीं खाते:

| Bird में, **Register these with your identity provider** के अंतर्गत | Microsoft Entra ID में                     |
| ------------------------------------------------------------------- | ------------------------------------------ |
| Assertion Consumer Service URL                                      | Reply URL (Assertion Consumer Service URL) |
| Entity ID                                                           | Identifier (Entity ID)                     |
| Sign-in URL for this connection                                     | Sign on URL                                |

आप **Sign on URL** भरते हैं या नहीं, इससे My Apps टाइल का व्यवहार तय होता है। इसे सेट करें, तो टाइल Bird पर साइन-इन शुरू करती है, जो फिर Entra से assertion माँगता है। खाली छोड़ें, तो टाइल बिना पूछे Bird को assertion पोस्ट कर देती है। Bird दोनों स्वीकार करता है, बशर्ते कनेक्शन identity-provider-initiated साइन-इन की अनुमति देता हो।

### NameID फ़ॉर्मेट खुद सेट करें

Entra का federation metadata कोई NameID फ़ॉर्मेट एडवर्टाइज़ नहीं करता। Bird metadata से फ़ॉर्मेट पढ़ता है जहाँ प्रोवाइडर उसे पब्लिश करता है, इसलिए Entra कनेक्शन डिफ़ॉल्ट रूप से एक परमानेंट आइडेंटिफ़ायर पर की होता है, और पहला टेस्ट फ़ेल हो जाता है क्योंकि Entra वास्तव में जो फ़ॉर्मेट भेजता है वह मैच नहीं करता।

कनेक्शन पर **Edit** खोलें और पहला टेस्ट चलाने से पहले **Identify members by** को सदस्य के ईमेल एड्रेस पर सेट करें। Entra में, **Unique User Identifier (Name ID)** claim को `user.mail` पर सेट करें, और name identifier format को Email address पर सेट करें।

Okta और Google दोनों एक फ़ॉर्मेट एडवर्टाइज़ करते हैं, इसलिए यह स्टेप केवल Entra के लिए है।

### Sign SAML response बंद करें

**Sign SAML response** बंद रखें, ताकि Entra response के बजाय assertion पर साइन करे। Response signing चालू होने पर, अंदर का assertion अनसाइंड रहता है और Bird हर साइन-इन को एक सिग्नेचर एरर के साथ रिजेक्ट कर देता है जो सर्टिफ़िकेट समस्या जैसा दिखता है।

### Assertion वैलिडिटी और सर्टिफ़िकेट रोटेशन

Entra assertions को इश्यू से पाँच मिनट पहले से लेकर 60 मिनट बाद तक वैलिड साइन करता है, जो Okta या Google की तुलना में एक बड़ी विंडो है, और Bird इसे स्वीकार करता है।

ओवरलैप के साथ रोटेट करें। नया सर्टिफ़िकेट Bird कनेक्शन में तब जोड़ें जब उसमें पुराना अभी भी हो, Entra में नया सर्टिफ़िकेट एक्टिवेट करें, फिर पुराना Bird से हटाएँ। Entra द्वारा नया एक्टिवेट करने से पहले पुराना सर्टिफ़िकेट हटाने पर हर साइन-इन तब तक रिफ़्यूज़ होगा जब तक दोनों मेल नहीं खाते।

Entra client secrets और signing certificates दोनों एक्सपायर होते हैं। तारीखें नोट करें और रिप्लेसमेंट की योजना बनाएँ; एक्सपायर हुए क्रेडेंशियल से साइन-इन उसी दिन फ़ेल हो जाता है।

## OIDC

OIDC के लिए Entra पोर्टल में शुरू करें। Bird को OIDC कनेक्शन बनाने के लिए issuer, client ID और client secret चाहिए, इसलिए पहले Entra में एप्लिकेशन रजिस्टर करें। Bird का **Redirect URI** हर कनेक्शन के लिए एक जैसा होता है और कुछ भी बनाने से पहले **Add connection** में दिखाया जाता है, इसलिए आप इसे पहले से रजिस्टर कर सकते हैं।

Entra में एक एप्लिकेशन रजिस्टर करें, एक client secret जोड़ें, और client ID तथा secret Bird में कॉपी करें।

अपना **tenant-specific** issuer इस्तेमाल करें, वह `v2.0` issuer जो आपकी tenant id को नाम देता है। Multi-tenant `common` endpoint का उपयोग न करें: इसका discovery document issuer को वैल्यू के बजाय टेम्पलेट के रूप में बताता है, और इससे बना कनेक्शन हर साइन-इन में फ़ेल होता है। Bird token endpoint पर `client_secret_basic` के साथ ऑथेंटिकेट करता है।

Bird का **Redirect URI** ऐप रजिस्ट्रेशन पर redirect URI के रूप में रजिस्टर करें।

### हर सदस्य का mail एट्रिब्यूट पॉपुलेट करें

Bird सदस्य का एड्रेस ID token के `email` claim से पढ़ता है। Entra यह claim तभी भेजता है जब यूज़र का **mail** एट्रिब्यूट सेट हो, जो उनकी Entra प्रोफ़ाइल में Contact information के अंतर्गत होता है। जिस tenant के यूज़र्स के पास कोई मेलबॉक्स नहीं है (कोई संगठन जो दूसरे मेल प्रोवाइडर का उपयोग करता है) वह इसे अक्सर खाली छोड़ देता है, और Bird टेस्ट तब रिपोर्ट करता है कि कोई ईमेल एड्रेस नहीं आया, भले ही यूज़र का principal name एक बिल्कुल सही एड्रेस हो।

हर उस सदस्य के लिए **mail** पॉपुलेट करें जो Bird से साइन इन करेगा।

### My Apps टाइल

टाइल दिखने के लिए, ऐप रजिस्ट्रेशन का **Home page URL** Bird से कनेक्शन के Initiate login URI पर सेट करें, **Visible to users** को Yes पर सेट करें, और यूज़र को असाइन करें। Home page URL के बिना टाइल छिपी रहती है।

### ऐप असाइनमेंट यह सीमित नहीं करता कि Bird तक कौन पहुँच सकता है

Entra एप्लिकेशन पर **Assignment required** सेट करने से, अकेले यह, किसी अनअसाइंड सदस्य को OIDC पर Bird में साइन इन करने से नहीं रोकता। Bird स्टैंडर्ड `openid` और `email` scopes रिक्वेस्ट करता है, जिन्हें Entra Microsoft Graph permissions मानता है, इसलिए Entra असाइनमेंट का मूल्यांकन आपके Bird एप्लिकेशन के बजाय Graph के विरुद्ध करता है।

Entra से असाइनमेंट लागू कराने के लिए, और इसके साथ application-scoped conditional access के लिए, ऐप रजिस्ट्रेशन पर **Expose an API** के अंतर्गत एक scope एक्सपोज़ करें, और Bird से कनेक्शन पर उसे रिक्वेस्ट करने को कहें। तब तक, इस कनेक्शन से आपके संगठन तक पहुँच सकने वाले सदस्य वे हैं जिनका एड्रेस इसके सत्यापित डोमेन में से किसी एक पर है।

यह OIDC पाथ पर लागू होता है। SAML एप्लिकेशन Entra में अपना अलग रिसोर्स होता है, इसलिए असाइनमेंट का मूल्यांकन उसी के विरुद्ध होता है।

## अगले कदम

- [SSO और प्रोविज़निंग](/docs/knowledge-base/account-security/sso): डोमेन सत्यापित करें, कनेक्शन टेस्ट करें, और SSO अनिवार्य करें
- [Okta के साथ SSO सेट अप करें](/docs/knowledge-base/account-security/sso-okta)
- [Google Workspace के साथ SSO सेट अप करें](/docs/knowledge-base/account-security/sso-google-workspace)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
