---
title: "Single sign-on আৰু provisioning"
description: "OpenID Connect বা SAML-ৰে single sign-on, SCIM provisioning আৰু LDAP।"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/as/llms.txt
> Use this file to discover all available pages before exploring further.

# Single sign-on আৰু provisioning

<span id="single-sign-on-and-provisioning"></span>

মানুহক ইতিমধ্যে থকা account-ৰে Quire-ত sign in কৰিবলৈ দিয়ক আৰু Quire-ৰ user list আপোনাৰ directory-ৰ সৈতে মিলাই ৰাখক।

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

`/admin/security/auth` খুলি **Identity provider আৰু directory**ত গৈ connection যোগ কৰক। প্ৰতিটো connection-এ আপোনাৰ identity provider-ৰ প্ৰয়োজনীয় address দেখুৱায়।

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak আৰু standard মনা যিকোনো provider-ৰ সৈতে চলে।

1. আপোনাৰ identity provider-ত web application সৃষ্টি কৰক। ইয়াৰ redirect address Quire-এ connection-ৰ বাবে দেখুওৱা **callback address**লৈ ছেট কৰক: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`।
2. Quire-ত **OpenID Connect যোগ কৰক** বাছি provider-ৰ discovery address (শেষত `/.well-known/openid-configuration`), client ID আৰু client secret দিয়ক। Secret seal কৰি সংৰক্ষণ হয়; পুনৰ কেৱল শেষৰ চাৰিটা আখৰ দেখা যায়।
3. Connection-এ কোনবোৰ email domain সামৰে বাছক। সেই domain-ৰ address-ৰে sign in কৰা ব্যক্তিক provider-লৈ পঠিওৱা হয়।

### Vendor-ৰ টোকা <!--quire:vendor-notes-->

- **Microsoft Entra ID**: tenant-ৰ নিজা discovery address (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`) ব্যৱহাৰ কৰক, `common` নহয়। Entra-ই কেৱল mail address থকা account-ৰ বাবে পঠিওৱা `email` claim-ৰে Quire-এ মানুহক sign in কৰে। Group-ৰ সৈতে role map কৰিবলৈ ID token-ত groups claim যোগ কৰি group object ID map কৰক। 200তকৈ অধিক group হ’লে Entra-ই list-ৰ সলনি pointer পঠিয়ায় আৰু Quire-এ group role নিদিয়ে; সেয়ে নিৰ্দিষ্ট group-ত application assign কৰক অথবা app role ব্যৱহাৰ কৰক।
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` (অথবা custom authorization server-ৰ বাবে `/oauth2/<server>` address) ব্যৱহাৰ কৰি `groups` scope আৰু groups claim যোগ কৰক, group name map কৰক। Social sign-in-ৰ তলত থকা sign-in page preset **Okta**-ক কেৱল আপোনাৰ Okta domain, যেনে `acme.okta.com`, client ID আৰু secret লাগে।
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration` ব্যৱহাৰ কৰি connection-ত নিজৰ domain তালিকাভুক্ত কৰক, যাতে আন domain-ৰ account sign in নহয়।

## SAML 2.0 <!--quire:saml-2-0-->

SAML single sign-on Business plan আৰু তাতকৈ ওপৰৰ plan-ত থাকে (চাওক [প্লেন আৰু বিলিং](/as/admin/plans/))। নথকা plan-ত connection যোগ কৰিব নোৱাৰি। পিছত plan-ত ইয়াক বাদ দিলে আগৰ connection পঢ়িব পাৰি কিন্তু sign-in method-ৰ পৰা বাদ পৰে; downgrade-ৰ আগতে আন উপায়েৰে sign in কৰিব পৰাটো পৰিকল্পনা কৰক।

1. Quire-ত **SAML 2.0 যোগ কৰক** বাছক। Identity provider-ক Quire-ৰ তথ্য দিয়ক:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Identity provider-ৰ metadata address দিয়ক, metadata XML paste কৰক, অথবা sign-in address আৰু signing certificate দিয়ক।
3. Email address-টো name ID, আৰু first name আৰু last name attribute হিচাপে পঠিয়াওক।

   **Microsoft Entra ID**-এ email-টো `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, নামটো `http://schemas.microsoft.com/identity/claims/displayname` আৰু group-সমূহ `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` হিচাপে পঠিয়ায়; attribute mapping-ত এই নামবোৰ দিয়ক। **Okta**-ই আপুনি সংজ্ঞা দিয়া attribute statement পঠিয়ায়; `email`, `displayName` আৰু `groups` group attribute statement ব্যৱহাৰ কৰক। দুয়ো name ID format চলে, কাৰণ Quire-এ attribute-ৰ পৰা email পঢ়ে।

## পৰীক্ষা <!--quire:testing-->

সকলোকে কোৱাৰ আগতে test account-সহ private browser window-ৰ পৰা sign in কৰক। Single sign-on নিশ্চিত নোহোৱালৈকে পাছৱৰ্ডেৰে sign in কৰিব পৰা এজন প্ৰশাসক ৰাখক, যাতে ভুল configuration-এ সকলোকে lock out নকৰে।

## SCIM-ৰে provisioning <!--quire:provisioning-with-scim-->

SCIM 2.0-এ আপোনাৰ directory-ৰ পৰা Quire user সৃষ্টি, update আৰু suspend কৰাৰ লগতে group membership পৰিচালনা কৰে; কোনোবাই spreadsheet upload কৰিব নালাগে।

1. `/admin/security/auth`ৰ **User provisioning (SCIM)**ত token সৃষ্টি কৰক। ইয়াক এবাৰ দেখুওৱা হয়।
2. Identity provider-ৰ provisioning setting-ত SCIM base address `https://<organisation>.quirelms.com/scim/v2` আৰু token-টো bearer token হিচাপে ছেট কৰক।
3. Application-ত user আৰু group assign কৰক।

Directory-ৰ পৰা কাৰোবাক আঁতৰালে Quire-ত delete নকৰি suspend কৰা হয়, সেয়ে grade আৰু certificate থাকে। SCIM-এ কৰা প্ৰতিটো পৰিৱৰ্তন token-ৰ নামৰ অধীনত audit log-ত থাকে।

## LDAP <!--quire:ldap-->

SAML বা OpenID Connect নথকা on-premises directory-ৰ বাবে server address, bind account আৰু user বিচৰা base-সহ **LDAP directory** connection যোগ কৰক। তাৰ পিছত মানুহে directory password-ৰে sign in কৰে; Quire-এ directory-ৰ সৈতে পৰীক্ষা কৰে আৰু কেতিয়াও সংৰক্ষণ নকৰে।

Source: https://docs.quirelms.com/as/integrations/sso/index.mdx
