Sign inGet Started

Okta के साथ SSO सेट अप करें

यह पेज SSO कनेक्शन के Okta वाले हिस्से को कवर करता है। Bird वाला हिस्सा (डोमेन सत्यापन, टेस्टिंग, एक्टिवेशन और SSO अनिवार्य करना) हर प्रोवाइडर के लिए एक जैसा है और SSO और प्रोविज़निंग पर उपलब्ध है।

Okta और Bird दोनों को एक-दूसरे से वैल्यू चाहिए, इसलिए आप कहाँ से शुरू करें यह प्रोटोकॉल पर निर्भर करता है। काम करते समय दोनों खुले रखें।

SAML

SAML के लिए Bird में शुरू करें। SAML कनेक्शन की Entity ID और Assertion Consumer Service URL कनेक्शन से ही बनती हैं, इसलिए इसे I have not set up my provider yet के साथ बनाएँ, फिर दिखाई गई वैल्यू रजिस्टर करें, और वापस आकर Supply the details भरें। प्लेसहोल्डर वैल्यू के बिना SAML सेट अप करना इस फ़्लो को विस्तार से बताता है।

Okta के फ़ील्ड नाम Bird के नामों से मेल नहीं खाते। उनमें से दो इतने मिलते-जुलते हैं कि गलती से अदला-बदली हो सकती है, और अदला-बदली करने पर साइन-इन रिस्पॉन्स ऐसे URL पर जाता है जो उसे स्वीकार नहीं कर सकता।

Bird में, Register these with your identity provider के अंतर्गतOkta में
Assertion Consumer Service URLSingle sign-on URL
Entity IDAudience URI (SP Entity ID)
इस कनेक्शन का Sign-in URLयह Okta का फ़ील्ड नहीं है। इसे सदस्यों को बुकमार्क के रूप में दें

Okta का Single sign-on URL असल में Bird का Assertion Consumer Service URL है, न कि Bird का sign-in URL। अगर आप वहाँ sign-in URL पेस्ट करते हैं, तो Okta हर रिस्पॉन्स गलत एंडपॉइंट पर भेजता है और साइन-इन विफल हो जाता है।

सदस्यों को उनके ईमेल पते से पहचानें

SAML ऐप के Name ID format में EmailAddress चुनें और Application username को वह वैल्यू सेट करें जिस पर आप चाहते हैं कि Bird हर अकाउंट को मैप करे। Bird Unspecified को अस्वीकार करता है, और ऐसे रिस्पॉन्स को भी अस्वीकार करता है जिसका NameID फ़ॉर्मेट कनेक्शन द्वारा अपेक्षित फ़ॉर्मेट से मेल नहीं खाता।

निर्णय लेने से पहले सदस्यों की पहचान कैसे होती है पढ़ें: यह आइडेंटिफ़ायर कनेक्शन से साइन इन करने वाले हर व्यक्ति के लिए स्थायी होता है, इसलिए एक अपारदर्शी application username जिसमें पता अलग से email एट्रिब्यूट के रूप में भेजा जाए, ज़्यादा सुरक्षित विकल्प है।

Assertion की वैधता

Okta assertions को जारी करने के पाँच मिनट पहले से पाँच मिनट बाद तक वैध साइन करता है। Bird इस विंडो को स्वीकार करता है। कुछ भी कॉन्फ़िगर करने की ज़रूरत नहीं है।

OIDC

OIDC के लिए Okta में शुरू करें। Bird को OIDC कनेक्शन बनाने के लिए issuer, client ID और client secret चाहिए, इसलिए पहले Okta में ऐप्लिकेशन रजिस्टर करें। Bird का Redirect URI हर कनेक्शन के लिए एक जैसा होता है और कुछ भी बनाने से पहले Add connection में दिखाया जाता है, इसलिए आप इसे पहले से रजिस्टर कर सकते हैं।

Okta में एक OIDC वेब ऐप्लिकेशन बनाएँ और उसकी client ID और secret Bird में कॉपी करें, Okta के issuer को Issuer के रूप में डालें। Bird टोकन एंडपॉइंट पर client_secret_basic से ऑथेंटिकेट करता है।

Bird का Redirect URI ऐप के sign-in redirect URI के रूप में रजिस्टर करें।

Okta की ऐप टाइल

सदस्यों को उनके Okta डैशबोर्ड से शुरू करने देने के लिए, यह सेट करें:

  • Login initiated by: Either Okta or App
  • Application visibility: यूज़र्स को दिखाई जाने वाली टाइल
  • Login flow: Redirect to app to initiate login (OIDC Compliant)
  • Initiate login URI: Bird से कनेक्शन का Initiate login URI

OIDC-compliant फ़्लो चुनें। Okta का Send ID Token directly to app (Okta Simplified) फ़्लो रीडायरेक्ट करने के बजाय Bird को सीधे टोकन पोस्ट करता है, और Bird उसे स्वीकार नहीं करता।

ऐप्लिकेशन असाइन करें

जो सदस्य Okta में Bird ऐप्लिकेशन को असाइन नहीं है, उसे Okta अस्वीकार करता है, Bird नहीं। Bird इस अस्वीकृति को आपके identity provider की ओर से आई बताता है, इसलिए कनेक्शन की अपनी सेटिंग्स दोबारा जाँचने से पहले Okta में असाइनमेंट और कोई भी conditional-access पॉलिसी जाँचें।

साइनिंग सर्टिफ़िकेट रोटेट करें

पहले Okta में रोटेट करें, फिर Bird में। Bird कनेक्शन में मौजूद सर्टिफ़िकेट के आधार पर सत्यापन करता है, इसलिए अगर Bird कनेक्शन में केवल नया सर्टिफ़िकेट है जबकि Okta अभी भी पुराने से साइन कर रहा है, तो Okta द्वारा नया सर्टिफ़िकेट एक्टिवेट करने तक हर साइन-इन अस्वीकार होगा। यह अस्वीकृति एक सिग्नेचर एरर होती है और दोनों के मेल खाते ही ठीक हो जाती है।

अगले कदम

इस विषय के लिए दस्तावेज़, गाइड और उदाहरणों के साथ आगे बढ़ें।