> ## Documentation Index
> Fetch the complete documentation index at: https://docs.trylaunchkit.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML 2.0 配置

> 接入 Okta、 Microsoft Entra 或任意 SAML 2.0 身份提供商

## LaunchKit 对 IdP 的要求

* **仅支持 SP 发起的流程。** 每次登录都从 LaunchKit（登录页或登录入口 URL）发起。IdP 主动发起（IdP-initiated）且未经请求的响应将被拒绝，重放断言同样会被拒绝。
* **签名的响应**，携带成员的**邮箱地址**，可选携带名/姓属性以便更完善地开通账号。
* 你的 IdP 的**实体 ID、登录 URL 和 X.509 签名证书**：可以是三个字段，也可以是一份元数据 XML 文件。

## 配置步骤

<Steps>
  <Step title="在 LaunchKit 中创建连接">
    在工作区控制台（Studio）依次打开 **工作区 > 安全**，选择 **SAML** 并保存（会要求重新认证）。页面随即显示本连接专属的服务提供方参数（ACS URL 和 SP 元数据 URL）。
  </Step>

  <Step title="在 IdP 中创建应用">
    <Tabs>
      <Tab title="Okta">
        创建 **SAML 2.0 应用集成**。将 *Single sign-on URL* 设为 ACS URL， *Audience URI (SP Entity ID)* 设为安全页面上的 SP 实体 ID（或导入 SP 元数据 URL）。在属性声明中映射 `email`（可选 `firstName`、`lastName`）。将用户或组分配到该应用。
      </Tab>

      <Tab title="Microsoft Entra">
        创建启用 SAML 单点登录的**企业应用程序**。按安全页面填写 *Reply URL (ACS)* 与 *Identifier (Entity ID)*，或直接上传 SP 元数据。保留默认声明：`emailaddress`、`givenname`、`surname`。分配用户或组。
      </Tab>

      <Tab title="其他 IdP">
        任意 SAML 2.0 IdP 均可接入：指向 ACS URL、设置 SP 实体 ID，并确保断言携带成员邮箱。SP 元数据 URL 提供标准元数据 XML，支持导入的 IdP 可直接使用。
      </Tab>
    </Tabs>
  </Step>

  <Step title="将 IdP 信息回填到 LaunchKit">
    在安全页面**上传 IdP 元数据 XML**（自动提取实体 ID、登录 URL 和证书），或手动粘贴三个字段，然后保存。
  </Step>

  <Step title="先测试再启用">
    在全新的浏览器会话中打开**登录入口 URL**，完成一次完整的 IdP 登录流程。确认无误后将连接设为**已启用**。开启强制是独立且需慎重的一步：参见[域名与 SSO 强制](/zh/sso/domains-and-enforcement)。
  </Step>
</Steps>

<Warning>
  在**已开启强制**的连接上修改任何 IdP 字段（实体 ID、登录 URL、证书或协议本身），都会在同一次保存中自动解除强制，以避免错误的 IdP 配置导致整个工作区无法登录。请先使用新配置成功完成一次登录，再重新开启强制。
</Warning>

## 开通行为

成员首次通过 SSO 登录时，按连接的**默认角色**即时创建账号并占用一个席位。受邀成员也可以通过 SSO 接受邀请。经 SSO 建立的会话视为已满足两步验证（MFA）要求，不会再要求额外的验证因素。
