Okta के साथ SSO सेट अप करें
यह पेज SSO कनेक्शन के Okta वाले हिस्से को कवर करता है। Bird वाला हिस्सा (डोमेन सत्यापन, टेस्टिंग, एक्टिवेशन और SSO अनिवार्य करना) हर प्रोवाइडर के लिए एक जैसा है और SSO और प्रोविज़निंग पर उपलब्ध है।
Okta और Bird दोनों को एक-दूसरे से वैल्यू चाहिए, इसलिए आप कहाँ से शुरू करें यह प्रोटोकॉल पर निर्भर करता है। काम करते समय दोनों खुले रखें।
SAML
SAML के लिए Bird में शुरू करें। SAML कनेक्शन की Entity ID और Assertion Consumer Service URL कनेक्शन से ही बनती हैं, इसलिए इसे I have not set up my provider yet के साथ बनाएँ, फिर दिखाई गई वैल्यू रजिस्टर करें, और वापस आकर Supply the details भरें। प्लेसहोल्डर वैल्यू के बिना SAML सेट अप करना इस फ़्लो को विस्तार से बताता है।
Okta के फ़ील्ड नाम Bird के नामों से मेल नहीं खाते। उनमें से दो इतने मिलते-जुलते हैं कि गलती से अदला-बदली हो सकती है, और अदला-बदली करने पर साइन-इन रिस्पॉन्स ऐसे URL पर जाता है जो उसे स्वीकार नहीं कर सकता।
| Bird में, Register these with your identity provider के अंतर्गत | Okta में |
|---|---|
| Assertion Consumer Service URL | Single sign-on URL |
| Entity ID | Audience URI (SP Entity ID) |
| इस कनेक्शन का Sign-in URL | यह Okta का फ़ील्ड नहीं है। इसे सदस्यों को बुकमार्क के रूप में दें |
Okta का Single sign-on URL असल में Bird का Assertion Consumer Service URL है, न कि Bird का sign-in URL। अगर आप वहाँ sign-in URL पेस्ट करते हैं, तो Okta हर रिस्पॉन्स गलत एंडपॉइंट पर भेजता है और साइन-इन विफल हो जाता है।
सदस्यों को उनके ईमेल पते से पहचानें
SAML ऐप के Name ID format में EmailAddress चुनें और Application username को वह वैल्यू सेट करें जिस पर आप चाहते हैं कि Bird हर अकाउंट को मैप करे। Bird Unspecified को अस्वीकार करता है, और ऐसे रिस्पॉन्स को भी अस्वीकार करता है जिसका NameID फ़ॉर्मेट कनेक्शन द्वारा अपेक्षित फ़ॉर्मेट से मेल नहीं खाता।
निर्णय लेने से पहले सदस्यों की पहचान कैसे होती है पढ़ें: यह आइडेंटिफ़ायर कनेक्शन से साइन इन करने वाले हर व्यक्ति के लिए स्थायी होता है, इसलिए एक अपारदर्शी application username जिसमें पता अलग से email एट्रिब्यूट के रूप में भेजा जाए, ज़्यादा सुरक्षित विकल्प है।
Assertion की वैधता
Okta assertions को जारी करने के पाँच मिनट पहले से पाँच मिनट बाद तक वैध साइन करता है। Bird इस विंडो को स्वीकार करता है। कुछ भी कॉन्फ़िगर करने की ज़रूरत नहीं है।
OIDC
OIDC के लिए Okta में शुरू करें। Bird को OIDC कनेक्शन बनाने के लिए issuer, client ID और client secret चाहिए, इसलिए पहले Okta में ऐप्लिकेशन रजिस्टर करें। Bird का Redirect URI हर कनेक्शन के लिए एक जैसा होता है और कुछ भी बनाने से पहले Add connection में दिखाया जाता है, इसलिए आप इसे पहले से रजिस्टर कर सकते हैं।
Okta में एक OIDC वेब ऐप्लिकेशन बनाएँ और उसकी client ID और secret Bird में कॉपी करें, Okta के issuer को Issuer के रूप में डालें। Bird टोकन एंडपॉइंट पर client_secret_basic से ऑथेंटिकेट करता है।
Bird का Redirect URI ऐप के sign-in redirect URI के रूप में रजिस्टर करें।
Okta की ऐप टाइल
सदस्यों को उनके Okta डैशबोर्ड से शुरू करने देने के लिए, यह सेट करें:
- Login initiated by: Either Okta or App
- Application visibility: यूज़र्स को दिखाई जाने वाली टाइल
- Login flow: Redirect to app to initiate login (OIDC Compliant)
- Initiate login URI: Bird से कनेक्शन का Initiate login URI
OIDC-compliant फ़्लो चुनें। Okta का Send ID Token directly to app (Okta Simplified) फ़्लो रीडायरेक्ट करने के बजाय Bird को सीधे टोकन पोस्ट करता है, और Bird उसे स्वीकार नहीं करता।
ऐप्लिकेशन असाइन करें
जो सदस्य Okta में Bird ऐप्लिकेशन को असाइन नहीं है, उसे Okta अस्वीकार करता है, Bird नहीं। Bird इस अस्वीकृति को आपके identity provider की ओर से आई बताता है, इसलिए कनेक्शन की अपनी सेटिंग्स दोबारा जाँचने से पहले Okta में असाइनमेंट और कोई भी conditional-access पॉलिसी जाँचें।
साइनिंग सर्टिफ़िकेट रोटेट करें
पहले Okta में रोटेट करें, फिर Bird में। Bird कनेक्शन में मौजूद सर्टिफ़िकेट के आधार पर सत्यापन करता है, इसलिए अगर Bird कनेक्शन में केवल नया सर्टिफ़िकेट है जबकि Okta अभी भी पुराने से साइन कर रहा है, तो Okta द्वारा नया सर्टिफ़िकेट एक्टिवेट करने तक हर साइन-इन अस्वीकार होगा। यह अस्वीकृति एक सिग्नेचर एरर होती है और दोनों के मेल खाते ही ठीक हो जाती है।
अगले कदम
- SSO और प्रोविज़निंग: डोमेन सत्यापित करें, कनेक्शन टेस्ट करें, और SSO अनिवार्य करें
- Google Workspace के साथ SSO सेट अप करें
- Microsoft Entra ID के साथ SSO सेट अप करें
संबंधित संसाधन
इस विषय के लिए दस्तावेज़, गाइड और उदाहरणों के साथ आगे बढ़ें।