认领邮箱域名
已验证的域名是登录页 Continue with SSO 按钮的基础:成员在登录页输入邮箱后,LaunchKit 将域名匹配到你的工作区,并重定向至 IdP。1
认领
在工作区控制台(Studio)中,依次打开 Workspace,然后 Security,添加你的域名(例如
acme.com)。公共邮箱域名(如 gmail.com、outlook.com 等)不可认领。2
添加 DNS TXT 记录
页面将显示 DNS TXT 验证所需的记录主机和记录值。请在你的 DNS 提供商处创建该记录。
3
验证
点击 Verify。系统会报告明确的失败状态(记录不存在、值不匹配、查询失败),以便你区分传播延迟与记录填写错误。验证通过后,该域名会将登录请求路由到你的连接。
一个域名全局只能被一个工作区验证。若验证提示该域名已被其他组织认领,而你确认该域名归属己方,请联系 LaunchKit 技术支持。
开启 SSO 强制
强制生效后,整个工作区将拒绝密码登录,所有成员必须经由你的 IdP 登录。 开启前需满足以下条件:- 连接必须已启用。
- 你本人必须已通过该 SSO 连接登录过至少一次,以确保该连接在成为唯一入口前能够正常工作。
- 其他所有成员的会话将立即失效,需重新通过 IdP 登录;你的会话不受影响。
- 此后若修改任何 IdP 字段(issuer、client ID 或 secret、SAML entity ID、登录入口 URL、证书、协议),系统会在同一次保存时自动解除强制,防止错误的 IdP 配置导致整个工作区被锁定。
开通交互
- 仅 JIT:首次通过 SSO 登录时,系统会按照连接的默认角色创建成员。
- 配合 SCIM:目录会提前开通、更新和停用成员;JIT 仍作为兜底机制。参见 Directory sync。