मुख्य सामग्री पर जाएं

SSO / SAML

MarkdownChatGPTClaude

Single Sign-On (SSO) आपके संगठन के लोगों को उन्हीं कॉर्पोरेट क्रेडेंशियल का इस्तेमाल करके, जो वे पहले से आंतरिक रूप से इस्तेमाल करते हैं, Unico के प्रोडक्ट में लॉगिन करने देता है, न कि किसी अलग Unico यूज़रनेम और पासवर्ड से।

यह सर्वर-टू-सर्वर फ़्लो नहीं है

यह पेज मानव लॉगिन को आपकी कंपनी के आइडेंटिटी प्रोवाइडर के ज़रिए कवर करता है। अगर आप API कॉल के लिए बैक-एंड, मशीन-टू-मशीन ऑथेंटिकेशन खोज रहे हैं, तो इसके बजाय Authentication देखें।

ऑथेंटिकेशन मैनेजमेंट आपकी कंपनी के नियंत्रण में ही रहता है, सीधे आपके अपने आइडेंटिटी और एक्सेस मैनेजमेंट सिस्टम में — व्यक्तिगत यूज़र लॉगिन बनाने या अक्षम करने के लिए Unico के साथ सपोर्ट रिक्वेस्ट खोलने की कोई ज़रूरत नहीं है।

SSO को SAML (Security Assertion Markup Language) के ज़रिए लागू किया जाता है, जो किसी Identity Provider और Service Provider के बीच ऑथेंटिकेशन और ऑथराइज़ेशन डेटा को सुरक्षित रूप से एक्सचेंज करने के लिए एक मानक प्रोटोकॉल है।

SAML घटक​

ComponentRole
Identity Provider (IdP)वह सेवा जो यूज़र को ऑथेंटिकेट करती है — आपकी कॉर्पोरेट डायरेक्ट्री (जैसे Active Directory) या कोई बाहरी आइडेंटिटी सेवा (जैसे Okta, Microsoft Entra ID)।
Service Provider (SP)वह एप्लिकेशन जिस तक यूज़र पहुँचने की कोशिश कर रहा है। इस मामले में, Unico का ऑथेंटिकेशन प्लेटफ़ॉर्म, जो Unico के प्रोडक्ट पोर्टल पर यूज़र को ऑथेंटिकेट और ऑथराइज़ करता है।
AssertionsXML मैसेज जो IdP और SP के बीच ऑथेंटिकेशन और ऑथराइज़ेशन डेटा ले जाते हैं।
SAML Metadataएक XML डॉक्यूमेंट जो बताता है कि IdP और SP को सुरक्षित रूप से कैसे संवाद करना चाहिए (एंडपॉइंट, सर्टिफ़िकेट)।
जानकारी

SAML केवल ऑथेंटिकेशन को हैंडल करता है — यह पुष्टि करना कि यूज़र कौन है। यह नियंत्रित नहीं करता कि यूज़र को Unico के प्रोडक्ट के भीतर किस चीज़ तक पहुँचने का अधिकार है — एक्सेस अभी भी आपकी Unico प्रोजेक्ट टीम द्वारा दिया जाना ज़रूरी है।

इंटीग्रेशन के चरण​

1. अपने IdP में Service Provider (SP) रजिस्टर करें​

आपके IdP को Unico को Service Provider के रूप में रजिस्टर करने के लिए दो वैल्यू चाहिए: Entity ID (SP के लिए एक यूनीक आइडेंटिफायर) और ACS URL (Assertion Consumer Service URL) — वह एंडपॉइंट जो SAML assertions प्राप्त करता है।

EnvironmentEntity IDACS URL
Productionhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. यूज़र एट्रिब्यूट मैप करें​

अपने IdP को SAML assertion में निम्न claim भेजने के लिए कॉन्फ़िगर करें। ये आपके यूज़र के एट्रिब्यूट (नाम, ईमेल, यूज़रनेम) को आपके IdP और Unico के बीच मैप करते हैं।

AttributeValueRequired
emailयूज़र का ईमेल पताहाँ
user_nameयूज़रनेमहाँ
given_nameपहला नामहाँ
family_nameअंतिम नामहाँ
phone_numberफ़ोन नंबरनहीं

3. अपने IdP का मेटाडेटा प्राप्त करें​

आपका IdP आमतौर पर अपने कॉन्फ़िगरेशन के साथ एक XML फ़ाइल प्रदान करता है — इसका सार्वजनिक सर्टिफ़िकेट, ऑथेंटिकेशन एंडपॉइंट URL, और संबंधित सेटिंग। Unico के पक्ष में इंटीग्रेशन पूरा करने के लिए यह फ़ाइल अपने Unico सपोर्ट संपर्क को भेजें।

Example SAML metadata for an SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

पहली पहुँच​

एक बार SP आपके IdP में रजिस्टर और कॉन्फ़िगर हो जाने पर, यूज़र सीधे यहाँ ऑथेंटिकेट कर सकते हैं:

लॉगिन स्क्रीन पर अपनी कंपनी और यूज़र जानकारी दर्ज करने के बाद, यूज़र को ऑथेंटिकेशन के लिए आपके IdP पर रीडायरेक्ट किया जाता है। सफल होने पर, उन्हें कॉन्फ़िगर किए गए कॉलबैक URL पर वापस रीडायरेक्ट किया जाता है और उनका अकाउंट Unico के ऑथेंटिकेशन प्लेटफ़ॉर्म में बना दिया जाता है।

आइडेंटिटी प्रोवाइडर के अनुसार कॉन्फ़िगरेशन​

Create an Enterprise Application
  1. Microsoft Entra ID में, Enterprise Applications पर जाएँ और New application चुनें।
  2. Create your own application चुनें, फिर Integrate any other application you don't find in the gallery (Non-gallery)।
  3. जिस Unico प्रोडक्ट को कॉन्फ़िगर किया जा रहा है उसके नाम पर एप्लिकेशन का नाम रखें (जैसे "Unico IDCloud") और Create पर क्लिक करें।
Configure Single Sign-On
  1. एप्लिकेशन के Manage मेनू में, Single sign-on खोलें और SAML चुनें।
  2. Basic SAML Configuration एडिट करें और Identifier (Entity ID) व Reply URL (Assertion Consumer Service URL) को step 1 की वैल्यू से भरें, जिस एनवायरनमेंट को आप कॉन्फ़िगर कर रहे हैं उसके लिए।
  3. Attributes & Claims सेक्शन को step 2 की एट्रिब्यूट तालिका से मिलाने के लिए एडिट करें। जो भी claim आप एडिट करें, उसके लिए Namespace फ़ील्ड को खाली करें — यह खाली होना चाहिए।

अंतिम claim इस तरह दिखने चाहिए:

Claim nameTypeValue
Unique User Identifier (Name ID)SAMLuser.​userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

आगे क्या​

  • Authentication — सर्वर-टू-सर्वर API कॉल के लिए इस्तेमाल होने वाला अलग OAuth2 फ़्लो
  • Environments — sandbox बनाम production होस्ट