एंटरप्राइज़ SSO और SCIM प्रोविज़निंग
अपनी कंपनी के identity provider (Okta, Azure AD, Google Workspace) को कनेक्ट करके यूज़र्स को स्वचालित रूप से प्रोविज़न करें (SCIM) और सिंगल साइन-ऑन (SSO) सक्षम करें।
जिन कंपनियों के पास identity provider (IdP) है, जैसे Okta, Microsoft Entra/Azure AD या Google Workspace, वे इसे इस CRM के साथ दो पूरक तरीकों से जोड़ सकती हैं: स्वचालित यूज़र प्रोविज़निंग (SCIM) और सिंगल साइन-ऑन (SSO)। दोनों स्वतंत्र हैं: आप सिर्फ SCIM, सिर्फ SSO, या दोनों इस्तेमाल कर सकते हैं।
पूर्वापेक्षाएँ
- SCIM 2.0 और/या SAML 2.0 / OIDC के अनुकूल identity provider (IdP), उदाहरण के लिए Okta, Microsoft Entra ID (Azure AD) या Google Workspace।
- एप्लिकेशन/कनेक्टर बनाने और प्रोविज़निंग व SSO कॉन्फ़िगर करने के लिए IdP में व्यवस्थापक अनुमति।
- Sellio में, Settings → Integrations में SCIM टोकन जनरेट करने और SSO metadata सहेजने के लिए व्यवस्थापक एक्सेस।
- अनुशंसित: एक एंटरप्राइज़ प्लान। प्रभावी SSO प्लेटफ़ॉर्म द्वारा प्रोजेक्ट स्तर पर सक्षम किया जाता है (Supabase SSO के जरिए), इसलिए सपोर्ट से समन्वय करें।
SCIM 2.0: स्वचालित यूज़र प्रोविज़निंग
SCIM के साथ, आपका IdP इस CRM में यूज़र्स को स्वचालित रूप से बनाता, अपडेट करता और निष्क्रिय करता है, बिना मैन्युअल खाता बनाए। जब कोई IdP में समूह/एप्लिकेशन से जुड़ता है, तो यूज़र यहाँ डिफ़ॉल्ट भूमिका के साथ बनाया जाता है; जब वे छोड़ते हैं, तो IdP एक्सेस निष्क्रिय कर देता है। यूज़र हमेशा निष्क्रिय किया जाता है, कभी हटाया नहीं जाता, ताकि इतिहास सुरक्षित रहे।
SCIM कैसे चालू करें
- Settings → Integrations खोलें और "उपयोगकर्ता प्रोविजनिंग (SCIM 2.0)" कार्ड पर जाएँ।
- प्रोविज़न किए गए यूज़र्स के लिए डिफ़ॉल्ट भूमिका सेट करें (जैसे, sales_operator) और सहेजें।
- "SCIM टोकन जनरेट करें" पर क्लिक करें। टोकन केवल एक बार दिखता है, इसलिए इसे तुरंत कॉपी करें (यह एन्क्रिप्टेड सहेजा जाता है और फिर से नहीं दिखाया जाता)।
- कार्ड पर दिखाए गए SCIM base URL को भी कॉपी करें (यह /api/scim/v2 पर समाप्त होता है)।
- अपने IdP में, SCIM एप्लिकेशन कॉन्फ़िगर करें: base URL और टोकन को Authorization: Bearer <token> हेडर में दर्ज करें। यूज़र प्रोविज़निंग (बनाना/अपडेट/निष्क्रिय करना) सक्षम करें।
इसके बाद, IdP यूज़र्स बनाने (POST), अपडेट करने (PATCH/PUT), सूचीबद्ध करने (GET) और निष्क्रिय करने (DELETE या active:false) के लिए base URL के /Users एंडपॉइंट्स को कॉल करता है। हर टोकन एक ही tenant का है: एक कंपनी का IdP कभी दूसरी कंपनी के लिए यूज़र प्रोविज़न नहीं करता।
SSO (SAML/OIDC): सिंगल साइन-ऑन
SSO के साथ, आपके यूज़र्स IdP के उसी कॉर्पोरेट खाते से CRM में साइन इन करते हैं, बिना अलग पासवर्ड के। "Enterprise SSO (SAML/OIDC)" कार्ड पर आप अपने IdP का metadata दर्ज करते हैं: SAML के लिए, Entity ID, SSO URL और X.509 certificate; OIDC के लिए, Issuer, Client ID और Client Secret (एन्क्रिप्टेड सहेजी जाती है)।
- Settings → Integrations खोलें और "Enterprise SSO (SAML/OIDC)" कार्ड पर जाएँ।
- प्रोटोकॉल चुनें (SAML 2.0 या OIDC) और अपने IdP की फ़ील्ड्स भरें।
- सहेजें। डेटा सहेजा जाता है (Client Secret एन्क्रिप्टेड होती है)।
महत्वपूर्ण: यहाँ यह डेटा सहेजना सिर्फ कॉन्फ़िगरेशन है। SSO लॉगिन का प्रभावी सक्रियण सुरक्षा कारणों से प्लेटफ़ॉर्म द्वारा प्रोजेक्ट स्तर पर किया जाता है (Supabase SSO के जरिए): एप्लिकेशन खुद SSO सेशन जारी या मान्य नहीं करता। सहेजने के बाद, लॉगिन सक्रियण पूरा करने के लिए डेटा सपोर्ट को भेजें।
टेस्ट कैसे करें
- SCIM: अपने IdP में, SCIM ऐप के "Test Connection" बटन (Okta/Entra) का उपयोग करें; यह Bearer टोकन के साथ base URL को कॉल करता है और सफलता लौटानी चाहिए।
- SCIM: IdP में एप्लिकेशन को एक टेस्ट यूज़र असाइन करें और पुष्टि करें कि वह Sellio में Settings → Users में डिफ़ॉल्ट भूमिका के साथ दिखता है। फिर असाइनमेंट हटाएँ और पुष्टि करें कि यूज़र निष्क्रिय (नहीं हटाया गया) है।
- SSO: सपोर्ट द्वारा प्रोजेक्ट स्तर पर सक्रियण पूरा करने के बाद, SSO विकल्प से लॉगिन करें और पुष्टि करें कि आप अपने कॉर्पोरेट खाते से, बिना अलग पासवर्ड के, साइन इन होते हैं।
समस्या निवारण
- SCIM पर 401 (Test Connection विफल होता है): टोकन गलत है या इसे "Authorization: Bearer <token>" के रूप में नहीं भेजा गया। कार्ड पर नया टोकन जनरेट करें (यह एक बार दिखता है) और इसे IdP में पेस्ट करें।
- 404 / endpoint not found: SCIM base URL अधूरा है। इसे /api/scim/v2 पर समाप्त होना चाहिए और IdP वहाँ से /Users को कॉल करता है।
- यूज़र नहीं बनता: पुष्टि करें कि वे IdP में ऐप को असाइन हैं और प्रोविज़निंग (Create Users) सक्षम है। हर टोकन एक ही tenant का है, इसलिए इसी Sellio में जनरेट किया गया टोकन इस्तेमाल करें।
- SSO रीडायरेक्ट नहीं करता / metadata त्रुटि: Entity ID, SSO URL और X.509 certificate (SAML) या Issuer/Client ID/Client Secret (OIDC) की समीक्षा करें। याद रखें कि यहाँ सहेजना सिर्फ कॉन्फ़िगरेशन है; लॉगिन सक्रियण प्लेटफ़ॉर्म द्वारा किया जाता है, इसलिए डेटा सपोर्ट को भेजें।