---
title: "একক সাইন-অন ও provisioning"
description: "OpenID Connect বা SAML দিয়ে একক সাইন-অন, SCIM provisioning এবং LDAP ব্যবহার করুন।"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/bn/llms.txt
> Use this file to discover all available pages before exploring further.

# একক সাইন-অন ও provisioning

<span id="single-sign-on-and-provisioning"></span>

মানুষকে তাদের বিদ্যমান account দিয়ে Quire-এ sign in করতে দিন এবং Quire-এর user list-কে আপনার directory-র সঙ্গে মিলিয়ে রাখুন।

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

`/admin/security/auth` খুলে **Identity providers and directories**-এ একটি connection যোগ করুন। প্রতিটি connection-এ আপনার identity provider-এর জন্য প্রয়োজনীয় address দেখায়।

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak এবং যেকোনো standard-সম্মত provider-এর সঙ্গে চলে।

1. আপনার identity provider-এ একটি web application তৈরি করুন। Quire connection-এর জন্য যে **callback address** দেখায় সেটিই redirect address দিন: `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`।
2. Quire-এ **Add OpenID Connect** বেছে নিয়ে provider-এর discovery address (শেষে `/.well-known/openid-configuration` থাকবে), client ID এবং client secret দিন। Secret সিল করে রাখা হয়; পরে শুধু শেষ চারটি অক্ষর দেখানো হয়।
3. এই connection কোন email domain-এর জন্য কাজ করবে তা বেছে নিন। সেই domain-এর ঠিকানা দিয়ে sign in করা ব্যক্তিকে provider-এর কাছে পাঠানো হবে।

### Vendor-ভিত্তিক নির্দেশনা <!--quire:vendor-notes-->

- **Microsoft Entra ID**: tenant-এর নিজস্ব discovery address ব্যবহার করুন (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), `common` নয়। Quire `email` claim দিয়ে sign-in করায়; mail address থাকা account-গুলোর জন্যই Entra এটি পাঠায়। Group-কে ভূমিকার সঙ্গে মেলাতে ID token-এ groups claim যোগ করে group object ID map করুন। 200-এর বেশি group হলে Entra তালিকার বদলে pointer পাঠায় এবং Quire কোনো group role দেয় না; তাই নির্দিষ্ট group-কে application assign করুন অথবা app role ব্যবহার করুন।
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` (অথবা custom authorization server-এর জন্য `/oauth2/<server>` address) ব্যবহার করুন, `groups` scope ও groups claim যোগ করুন এবং group name map করুন। সামাজিক sign-in-এর অধীনে sign-in page-এর preset **Okta**-তে আপনার Okta domain—যেমন `acme.okta.com`—client ID এবং secret দিলেই চলে।
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration` ব্যবহার করুন এবং connection-এ নিজের domain তালিকাভুক্ত করুন, যাতে অন্য domain-এর account দিয়ে sign-in না হয়।

## SAML 2.0 <!--quire:saml-2-0-->

SAML একক সাইন-অন Business plan বা তার উপরের plan-এ থাকে (দেখুন [plan ও billing](/bn/admin/plans/))। এই বৈশিষ্ট্য নেই এমন plan-এ connection যোগ করা যায় না। পরে plan থেকে বৈশিষ্ট্য বাদ পড়লে বিদ্যমান connection পড়া যায়, কিন্তু sign-in method থেকে সরিয়ে রাখা হয়; তাই downgrade-এর আগে বিকল্প প্রবেশপথের ব্যবস্থা করুন।

1. Quire-এ **Add SAML 2.0** বেছে নিয়ে identity provider-কে Quire-এর তথ্য দিন:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. আপনার identity provider থেকে Quire-কে তার metadata address দিন, অথবা metadata XML পেস্ট করুন, অথবা sign-in address ও signing certificate লিখুন।
3. name ID হিসেবে email address এবং attribute হিসেবে given name ও family name পাঠান।

   **Microsoft Entra ID** email পাঠায় `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`-এ, নাম পাঠায় `http://schemas.microsoft.com/identity/claims/displayname`-এ, এবং group পাঠায় `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups`-এ; attribute mapping-এ এই নামগুলো দিন। **Okta** আপনার নির্ধারিত যেকোনো attribute statement পাঠায়; `email`, `displayName` এবং `groups` group attribute statement ব্যবহার করুন। Quire attribute থেকে email পড়ে বলে যেকোনো name ID format চলে।

## পরীক্ষা <!--quire:testing-->

সবাইকে জানানোর আগে test account দিয়ে private browser window থেকে sign in করুন। একক সাইন-অন ঠিকমতো কাজ করছে প্রমাণ না হওয়া পর্যন্ত password দিয়ে sign in করতে পারেন এমন একজন প্রশাসক রাখুন, যাতে ভুল configuration-এ সবাই আটকে না যায়।

## SCIM দিয়ে provisioning <!--quire:provisioning-with-scim-->

SCIM 2.0 দিয়ে কেউ spreadsheet upload না করেই আপনার directory থেকে Quire user তৈরি, হালনাগাদ ও suspend করা যায় এবং group membership পরিচালনা করা যায়।

1. `/admin/security/auth`-এর **User provisioning (SCIM)**-এ একটি token তৈরি করুন। এটি একবারই দেখানো হবে।
2. আপনার identity provider-এর provisioning settings-এ SCIM base address হিসেবে `https://<organisation>.quirelms.com/scim/v2` দিন এবং token-কে bearer token হিসেবে দিন।
3. application-এ user ও group assign করুন।

Directory থেকে কাউকে সরালে Quire-এ তাঁকে delete না করে suspend করা হয়, যাতে তাঁর grade ও certificate সংরক্ষিত থাকে। SCIM-এর করা প্রতিটি পরিবর্তন token-এর নামের অধীনে audit log-এ থাকে।

## LDAP <!--quire:ldap-->

SAML বা OpenID Connect ছাড়া on-premises directory-র জন্য server address, bind account এবং user খোঁজার base দিয়ে **LDAP directory** connection যোগ করুন। এরপর মানুষ directory password দিয়ে sign in করেন; Quire directory-তে password যাচাই করে, কখনো সংরক্ষণ করে না।

Source: https://docs.quirelms.com/bn/integrations/sso/index.mdx
