> ## Documentation Index
> Fetch the complete documentation index at: https://ai-kb.automationanywhere.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO ट्रबलशूटिंग और संदर्भ

> अपने ऑन-प्रेमाइज़ EK इंस्टेंस पर SAML SSO के लिए अनुमतियाँ, त्वरित संदर्भ URLs और ट्रबलशूटिंग मार्गदर्शन।

यह लेख अनुमतियों, त्वरित संदर्भ मानों और सामान्य SSO समस्याओं के समाधान को कवर करता है। सेटअप निर्देशों के लिए [SSO Metadata सेटअप गाइड](/super-admin/sso/saml-sso-metadata-setup-guide) देखें।

## अनुमतियाँ

सभी SSO metadata प्रबंधन क्रियाएँ सुपर एडमिन तक सीमित हैं, एक अपवाद के साथ: एक टीम एडमिन अपनी टीम के डोमेन के लिए फ़ाइल के माध्यम से IdP metadata अपलोड कर सकता है।

| क्रिया                                     | आवश्यक भूमिका            |
| ------------------------------------------ | ------------------------ |
| SSO Metadata टैब देखें                     | सुपर एडमिन               |
| IdP metadata फ़ाइल के माध्यम से अपलोड करें | सुपर एडमिन, या टीम एडमिन |
| IdP metadata पेस्ट करके अपलोड करें         | केवल सुपर एडमिन          |
| संग्रहीत metadata डाउनलोड करें             | सुपर एडमिन               |
| संग्रहीत metadata हटाएँ                    | सुपर एडमिन               |

## त्वरित संदर्भ

<CardGroup cols={2}>
  <Card title="बैकएंड होस्ट" icon="server">
    `<your-backend-host>` — सभी SAML ट्रैफ़िक संभालता है।
  </Card>

  <Card title="फ़्रंटएंड होस्ट" icon="globe">
    `<your-frontend-host>` — वेब UI। IdP कॉन्फ़िगरेशन में कभी दिखाई नहीं देता।
  </Card>

  <Card title="SP Metadata URL" icon="link">
    ```
    https://<your-backend-host>/saml/well-known/sp-metadata
    ```
  </Card>

  <Card title="ACS URL" icon="arrow-right-to-bracket">
    ```
    https://<your-backend-host>/user/generic/sso/saml/acs/admin
    ```

    हमेशा बैकएंड होस्ट। कभी फ़्रंटएंड नहीं।
  </Card>

  <Card title="आवश्यक NameID प्रारूप" icon="id-card">
    ```
    urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
    ```
  </Card>
</CardGroup>

## ट्रबलशूटिंग

<AccordionGroup>
  <Accordion title="Sign-in IdP के साथ सफल है लेकिन EK assertion को अस्वीकार करता है">
    यह लगभग हमेशा निम्नलिखित में से एक के कारण होता है:

    * **प्रमाणपत्र बेमेल** — अपलोड किए गए metadata में IdP प्रमाणपत्र अब मेल नहीं खाता।
    * **गलत NameID प्रारूप** — IdP ईमेल पते को NameID के रूप में नहीं भेज रहा।
    * **Entity ID बेमेल** — आपके IdP में कॉन्फ़िगर किया गया audience EK के Entity ID से मेल नहीं खाता।
  </Accordion>

  <Accordion title="उपयोगकर्ता सफलतापूर्वक साइन इन करता है लेकिन पहुँच अस्वीकृत">
    यह **Super Admin → Access Controls** द्वारा नियंत्रित होता है, SSO Metadata टैब द्वारा नहीं।
  </Accordion>

  <Accordion title="VITE_SSO_ENTERPRISE_ID सेट नहीं है">
    फ़्रंटएंड पर VITE\_SSO\_ENTERPRISE\_ID सेट नहीं है। इसे अपने ईमेल डोमेन पर सेट करें।
  </Accordion>

  <Accordion title="उपयोगकर्ता SSO पूरा करते हैं लेकिन गलत पृष्ठ पर पहुँचते हैं">
    सफल SAML प्रतिक्रिया के बाद, EK उपयोगकर्ता को FRONTEND\_ROOT\_URL द्वारा परिभाषित URL पर रीडायरेक्ट करता है। सुनिश्चित करें कि यह सही है।
  </Accordion>
</AccordionGroup>
