Skip to main content
企业单点登录让成员使用公司账号登录,而无需在 orriven 另记一套密码。组织把自己的身份提供方(IdP)登记在某个邮箱域名之下。工作邮箱属于该域名的人在登录时被送往该提供方,验证通过后即以成员身份进入组织。单点登录位于控制台的组织区域,与成员、角色并列。它决定的是谁能进来,而不是任何业务单元的内容。 OpenID ConnectSAML 2.0 均受支持。

登记身份提供方

登记提供方需要组织的所有者管理员:提供方决定谁能成为成员,这与邀请成员属于同一层级的权限。
1

添加身份提供方

选择添加身份提供方。选定协议,填写邮箱域名(例如 bigcorp.com)。一个提供方只对应一个域名。
2

填写 IdP 管理员提供的取值

  • OpenID Connect——Issuer 地址Client IDClient Secret。其余端点由 Issuer 自动发现,无需再逐一填写。
  • SAML 2.0——登录入口地址,以及可选的 IdP metadata XML。IdP 管理员另需本平台的 SAML metadata 地址——存在 SAML 提供方后显示在页面底部,末尾附上该提供方的域名作为 providerId
3

验证域名

新增的行显示域名待验证。选择获取 DNS 记录:页面给出一条 TXT 记录——主机记录为该域名,记录值为一个令牌。在该域名的 DNS 中发布后,选择验证域名。验证通过后该行显示已启用
域名验证通过之前,提供方虽已存在,但不能用于任何人的登录。验证证明组织确实控制该域名。没有这一步,任何人都可以声称拥有某个域名,从而截走该域名的登录。

成员如何登录

登录页密码表单下方有使用公司账号登录。成员输入工作邮箱:若其域名下有已启用的提供方,即被送往该提供方,验证后返回并完成登录;若没有,页面提示该邮箱域名尚未配置单点登录,并提供返回密码登录的入口。 事先无需创建账号或发出邀请。通过某提供方首次成功登录的人,成为登记该提供方的组织的成员,角色为只读成员

SSO 决定什么,不决定什么

  • IdP 证明「此人是谁」,不决定「此人拥有多大权限」。 经 SSO 进入的人一律以只读成员加入。提升角色是组织自己的决定,在成员与角色中完成——可以是组织角色,也可以按业务单元设置。
  • 在 IdP 侧停用某人,即阻止其通过 SSO 登录。 其在 orriven 的成员身份会保留,直到在成员页面移除。没有自动回收。
  • 密码登录仍然可用。 无法为组织强制启用 SSO。
  • 登录始终从 orriven 的页面发起。 不支持从 IdP 自身门户发起的登录。
  • 参会者不受影响。 参会者从不登录,而是通过平台发送给他们的链接访问自己的页面。见托管页面

注意事项

  • 一个提供方,一个域名。 拥有五个邮箱域名的集团需登记五个提供方。一个组织最多可登记十个。
  • 未验证即不生效。 域名未验证的提供方会列出,但无人能经其登录。
  • 移除提供方只是移除登录通道。 在其所在行选择移除。经它加入的成员仍是成员,直到在成员页面移除。
  • 仅限所有者或管理员——添加、验证与移除提供方皆如此。

相关页面

成员与角色

经 SSO 加入的只读成员在此提升为所需角色。

角色

只读成员——以及其他每个角色——能做什么。