> ## Documentation Index
> Fetch the complete documentation index at: https://docs.trylaunchkit.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 域名与 SSO 强制

> 验证邮箱域名、路由登录请求，并在整个工作区强制使用 SSO

## 认领邮箱域名

已验证的域名是登录页 **Continue with SSO** 按钮的基础：成员在登录页输入邮箱后，LaunchKit 将域名匹配到你的工作区，并重定向至 IdP。

<Steps>
  <Step title="认领">
    在工作区控制台（Studio）中，依次打开 **Workspace**，然后 **Security**，添加你的域名（例如 `acme.com`）。公共邮箱域名（如 gmail.com、outlook.com 等）不可认领。
  </Step>

  <Step title="添加 DNS TXT 记录">
    页面将显示 DNS TXT 验证所需的**记录主机**和**记录值**。请在你的 DNS 提供商处创建该记录。
  </Step>

  <Step title="验证">
    点击 **Verify**。系统会报告明确的失败状态（记录不存在、值不匹配、查询失败），以便你区分传播延迟与记录填写错误。验证通过后，该域名会将登录请求路由到你的连接。
  </Step>
</Steps>

<Note>
  一个域名**全局只能被一个工作区**验证。若验证提示该域名已被其他组织认领，而你确认该域名归属己方，请联系 LaunchKit 技术支持。
</Note>

## 开启 SSO 强制

强制生效后，整个工作区将拒绝密码登录，所有成员必须经由你的 IdP 登录。

开启前需满足以下条件：

* 连接必须**已启用**。
* **你本人**必须已通过该 SSO 连接登录过至少一次，以确保该连接在成为唯一入口前能够正常工作。

开启后的行为：

* 其他所有成员的会话将立即失效，需重新通过 IdP 登录；你的会话不受影响。
* 此后若修改任何 IdP 字段（issuer、client ID 或 secret、SAML entity ID、登录入口 URL、证书、协议），系统会在同一次保存时**自动解除强制**，防止错误的 IdP 配置导致整个工作区被锁定。

<Warning>
  强制模式下没有自助应急恢复通道。若 IdP 配置错误或不可达，导致无人能登录，恢复操作需由 LaunchKit 技术支持执行。请在开启强制前充分测试连接，并在每次 IdP 侧变更后重新验证。
</Warning>

## 开通交互

* **仅 JIT**：首次通过 SSO 登录时，系统会按照连接的默认角色创建成员。
* **配合 SCIM**：目录会提前开通、更新和停用成员；JIT 仍作为兜底机制。参见 [Directory sync](/zh/scim/overview)。
