跳转到主要内容
每个 LaunchKit 工作区仅支持配置一条 SSO 连接,协议可选 SAML 2.0OIDC。成员随后通过你的身份提供商(IdP)登录,可完全替代密码登录,也可与密码、通行密钥登录并存。

整体结构

  • 可选模式:SSO 与密码、通行密钥登录并存。
  • 强制模式:工作区全局拒绝密码登录,所有成员必须经由 IdP 登录。参见 域名与 SSO 强制
  • 即时开通(JIT):成员首次通过 SSO 登录时自动创建账号,并赋予该连接的默认角色,同时占用一个席位。如果希望改由目录驱动开通,请接入 SCIM

前置条件

  • LaunchKit 工作区的所有者或管理员角色。保存 SSO 设置需要近期完成过重新认证(step-up)。
  • 身份提供商的管理员权限。
  • 若要在登录页使用「通过 SSO 继续」(按邮箱域名路由),需要一个已认领并通过 DNS 验证的邮箱域名。参见 域名与 SSO 强制

配置入口

工作区控制台(Studio):依次进入 Workspace > Security。在此创建连接;创建完成后,页面会显示需要粘贴到 IdP 的服务提供方(SP)参数。

服务提供方(SP)参数

以下参数每个连接唯一;{connection_id} 即创建连接后显示的 ID。 登录入口 URL 也可作为可分享的登录链接:加入收藏夹、嵌入内网门户,或在向全员开放前用于测试连接。

登录入口

  1. 登录页上的「通过 SSO 继续」:成员输入邮箱后,LaunchKit 根据其已验证域名解析对应工作区并跳转至你的 IdP。该流程仅会暴露某域名是否启用了 SSO,不会用于枚举账号。
  2. 直接访问登录入口 URL:跳过邮箱输入环节。

下一步