跳转到主要内容

认领邮箱域名

已验证的域名是登录页 Continue with SSO 按钮的基础:成员在登录页输入邮箱后,LaunchKit 将域名匹配到你的工作区,并重定向至 IdP。
1

认领

在工作区控制台(Studio)中,依次打开 Workspace,然后 Security,添加你的域名(例如 acme.com)。公共邮箱域名(如 gmail.com、outlook.com 等)不可认领。
2

添加 DNS TXT 记录

页面将显示 DNS TXT 验证所需的记录主机记录值。请在你的 DNS 提供商处创建该记录。
3

验证

点击 Verify。系统会报告明确的失败状态(记录不存在、值不匹配、查询失败),以便你区分传播延迟与记录填写错误。验证通过后,该域名会将登录请求路由到你的连接。
一个域名全局只能被一个工作区验证。若验证提示该域名已被其他组织认领,而你确认该域名归属己方,请联系 LaunchKit 技术支持。

开启 SSO 强制

强制生效后,整个工作区将拒绝密码登录,所有成员必须经由你的 IdP 登录。 开启前需满足以下条件:
  • 连接必须已启用
  • 你本人必须已通过该 SSO 连接登录过至少一次,以确保该连接在成为唯一入口前能够正常工作。
开启后的行为:
  • 其他所有成员的会话将立即失效,需重新通过 IdP 登录;你的会话不受影响。
  • 此后若修改任何 IdP 字段(issuer、client ID 或 secret、SAML entity ID、登录入口 URL、证书、协议),系统会在同一次保存时自动解除强制,防止错误的 IdP 配置导致整个工作区被锁定。
强制模式下没有自助应急恢复通道。若 IdP 配置错误或不可达,导致无人能登录,恢复操作需由 LaunchKit 技术支持执行。请在开启强制前充分测试连接,并在每次 IdP 侧变更后重新验证。

开通交互

  • 仅 JIT:首次通过 SSO 登录时,系统会按照连接的默认角色创建成员。
  • 配合 SCIM:目录会提前开通、更新和停用成员;JIT 仍作为兜底机制。参见 Directory sync