---
title: "एकल साइन-ऑन और प्रावधान"
description: "OpenID Connect या SAML से एकल साइन-ऑन, SCIM प्रावधान और LDAP।"
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/hi/llms.txt
> Use this file to discover all available pages before exploring further.

# एकल साइन-ऑन और प्रावधान

<span id="single-sign-on-and-provisioning"></span>

लोगों को उनके मौजूदा खाते से Quire में साइन इन करने दें और Quire की उपयोगकर्ता
सूची को अपनी डायरेक्टरी के अनुरूप रखें।

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

कनेक्शन जोड़ने के लिए `/admin/security/auth`, फिर **पहचान प्रदाता और डायरेक्टरी**
खोलें। हर कनेक्शन उन पतों को दिखाता है जिनकी आपके पहचान प्रदाता को ज़रूरत होगी।

## OpenID Connect <!--quire:openid-connect-->

Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak और मानकों के अनुरूप
किसी भी प्रदाता के साथ काम करता है।

1. पहचान प्रदाता में वेब ऐप्लिकेशन बनाएँ। उसका redirect पता Quire द्वारा कनेक्शन
   के लिए दिखाए **callback पते** पर सेट करें:
   `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`।
2. Quire में **OpenID Connect जोड़ें** चुनें और प्रदाता का discovery पता
   (`/.well-known/openid-configuration` पर समाप्त), client ID और client secret
   दर्ज करें। secret सील करके रखा जाता है; बाद में सिर्फ़ आख़िरी चार अक्षर दिखते हैं।
3. चुनें कि कनेक्शन किन ईमेल डोमेन को सेवा देता है। उस डोमेन के पते से साइन इन
   करने वाला व्यक्ति आपके प्रदाता को भेजा जाता है।

### विक्रेता संबंधी टिप्पणियाँ <!--quire:vendor-notes-->

- **Microsoft Entra ID**: tenant का अपना discovery पता इस्तेमाल करें
  (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`),
  `common` नहीं। Quire लोगों को `email` claim से साइन इन कराता है, जिसे Entra
  सिर्फ़ ईमेल पते वाले खातों के लिए भेजता है। समूहों को भूमिकाओं में map करने के
  लिए ID token में groups claim जोड़ें और group object IDs map करें। 200 से ज़्यादा
  समूह होने पर Entra सूची के बजाय pointer भेजता है और Quire कोई group role नहीं
  देता; इसलिए ऐप्लिकेशन को चुने हुए समूहों को सौंपें या app roles इस्तेमाल करें।
- **Okta**: `https://<your-domain>/.well-known/openid-configuration` इस्तेमाल
  करें (कस्टम authorization server के लिए `/oauth2/<server>` पता), `groups`
  scope और groups claim जोड़ें, और group names map करें। साइन-इन पृष्ठ का preset
  **Okta** (social sign-in के नीचे) सिर्फ़ आपका Okta डोमेन, जैसे `acme.okta.com`,
  client ID और secret माँगता है।
- **Google Workspace**: `https://accounts.google.com/.well-known/openid-configuration`
  इस्तेमाल करें और कनेक्शन में अपना डोमेन सूचीबद्ध करें, ताकि दूसरे डोमेन का
  खाता साइन इन न हो।

## SAML 2.0 <!--quire:saml-2-0-->

SAML एकल साइन-ऑन Business योजना और उससे ऊपर शामिल है (देखें
[योजना और बिलिंग](/hi/admin/plans/))। जिस योजना में यह न हो उसमें कनेक्शन नहीं
जोड़ सकते। बाद में योजना में यह सुविधा न रहे तो मौजूदा कनेक्शन पढ़ने योग्य रहता
है, लेकिन साइन-इन तरीकों में नहीं आता; योजना घटाने से पहले दूसरा प्रवेश रास्ता
तय करें।

1. Quire में **SAML 2.0 जोड़ें** चुनें। पहचान प्रदाता को Quire का विवरण दें:
   - **Metadata**: `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Assertion consumer service (ACS)**:
     `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. पहचान प्रदाता से Quire को उसका metadata पता दें, या metadata XML चिपकाएँ,
   या उसका साइन-इन पता और हस्ताक्षर प्रमाणपत्र दर्ज करें।
3. ईमेल पते को name ID, और दिए नाम तथा उपनाम को attributes के रूप में भेजें।

   **Microsoft Entra ID** ईमेल को
   `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, नाम को
   `http://schemas.microsoft.com/identity/claims/displayname` और समूहों को
   `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` के रूप में
   भेजता है; इन नामों को attribute mapping में दर्ज करें। **Okta** आपके तय किए
   attribute statements भेजता है; `email`, `displayName` और `groups` समूह
   attribute statement इस्तेमाल करें। दोनों name ID प्रारूप काम करते हैं,
   क्योंकि Quire attribute से ईमेल पढ़ता है।

## जाँच <!--quire:testing-->

सबको बताने से पहले निजी ब्राउज़र विंडो में test खाते से साइन इन करें। एक प्रशासक
को पासवर्ड से साइन इन करने योग्य बनाए रखें जब तक एकल साइन-ऑन साबित न हो जाए,
ताकि गलत कॉन्फ़िगरेशन सबको बाहर न बंद कर दे।

## SCIM से प्रावधान <!--quire:provisioning-with-scim-->

SCIM 2.0 आपकी डायरेक्टरी को बिना स्प्रेडशीट अपलोड कराए Quire उपयोगकर्ता बनाने,
अपडेट करने और निलंबित करने तथा समूह सदस्यता सँभालने देता है।

1. `/admin/security/auth` में **उपयोगकर्ता प्रावधान (SCIM)** के अंतर्गत token
   बनाएँ। वह सिर्फ़ एक बार दिखता है।
2. पहचान प्रदाता की provisioning सेटिंग में SCIM base पता
   `https://<organisation>.quirelms.com/scim/v2` और token को bearer token के रूप
   में सेट करें।
3. उपयोगकर्ताओं और समूहों को ऐप्लिकेशन सौंपें।

डायरेक्टरी से किसी को हटाने पर Quire में उसे मिटाने के बजाय निलंबित किया जाता है,
इसलिए उसके ग्रेड और प्रमाणपत्र रखे जाते हैं। SCIM के हर बदलाव को token के नाम के
तहत ऑडिट लॉग में लिखा जाता है।

## LDAP <!--quire:ldap-->

SAML या OpenID Connect के बिना on-premises डायरेक्टरी के लिए सर्वर पते, bind
खाते और उस base के साथ **LDAP डायरेक्टरी** कनेक्शन जोड़ें जिसके नीचे उपयोगकर्ता
मिलते हैं। लोग अपनी डायरेक्टरी पासवर्ड से साइन इन करते हैं; Quire उसे डायरेक्टरी
से जाँचता है और कभी सहेजता नहीं।

Source: https://docs.quirelms.com/hi/integrations/sso/index.mdx
