> ## Documentation Index
> Fetch the complete documentation index at: https://docs.trylaunchkit.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 企业 SSO 概览

> 以工作区为单位的 SAML 2.0 / OIDC 单点登录

每个 LaunchKit 工作区仅支持配置一条 SSO 连接，协议可选 **SAML 2.0** 或 **OIDC**。成员随后通过你的身份提供商(IdP)登录，可完全替代密码登录，也可与密码、通行密钥登录并存。

## 整体结构

```
你的 IdP (Okta, Entra, ...)          LaunchKit
─────────────────────────            ─────────────────────────────
SAML 应用或 OIDC 客户端    ◄────────► SSO 连接(每个工作区一个)
用户在 IdP 登录            ────────►  建立会话,应用角色
目录组                     ────────►  (可选) SCIM 保持成员同步
```

* **可选模式**：SSO 与密码、通行密钥登录并存。
* **强制模式**：工作区全局拒绝密码登录，所有成员必须经由 IdP 登录。参见 [域名与 SSO 强制](/zh/sso/domains-and-enforcement)。
* **即时开通(JIT)**：成员首次通过 SSO 登录时自动创建账号，并赋予该连接的默认角色，同时占用一个席位。如果希望改由目录驱动开通，请接入 [SCIM](/zh/scim/overview)。

## 前置条件

* LaunchKit 工作区的所有者或管理员角色。保存 SSO 设置需要近期完成过重新认证(step-up)。
* 身份提供商的管理员权限。
* 若要在登录页使用「通过 SSO 继续」（按邮箱域名路由），需要一个已认领并通过 DNS 验证的邮箱域名。参见 [域名与 SSO 强制](/zh/sso/domains-and-enforcement)。

## 配置入口

工作区控制台(Studio)：依次进入 **Workspace > Security**。在此创建连接；创建完成后，页面会显示需要粘贴到 IdP 的服务提供方(SP)参数。

## 服务提供方(SP)参数

以下参数每个连接唯一；`{connection_id}` 即创建连接后显示的 ID。

| 参数           | URL                                                                  |
| ------------ | -------------------------------------------------------------------- |
| SAML ACS URL | `https://api.trylaunchkit.ai/auth/sso/saml/acs/{connection_id}`      |
| SAML SP 元数据  | `https://api.trylaunchkit.ai/auth/sso/saml/metadata/{connection_id}` |
| OIDC 回调 URI  | `https://api.trylaunchkit.ai/auth/sso/oidc/callback`                 |
| 登录入口 URL     | `https://api.trylaunchkit.ai/auth/sso/start/{connection_id}`         |

**登录入口 URL** 也可作为可分享的登录链接：加入收藏夹、嵌入内网门户，或在向全员开放前用于测试连接。

## 登录入口

1. 登录页上的「通过 SSO 继续」：成员输入邮箱后，LaunchKit 根据其**已验证域名**解析对应工作区并跳转至你的 IdP。该流程仅会暴露某域名是否启用了 SSO，不会用于枚举账号。
2. **直接访问登录入口 URL**：跳过邮箱输入环节。

## 下一步

* [配置 SAML](/zh/sso/saml)
* [配置 OIDC](/zh/sso/oidc)
* [域名与 SSO 强制](/zh/sso/domains-and-enforcement)
