登记身份提供方
登记提供方需要组织的所有者或管理员:提供方决定谁能成为成员,这与邀请成员属于同一层级的权限。1
添加身份提供方
选择添加身份提供方。选定协议,填写邮箱域名(例如
bigcorp.com)。一个提供方只对应一个域名。2
填写 IdP 管理员提供的取值
- OpenID Connect——Issuer 地址、Client ID 与 Client Secret。其余端点由 Issuer 自动发现,无需再逐一填写。
- SAML 2.0——登录入口地址,以及可选的 IdP metadata XML。IdP 管理员另需本平台的 SAML metadata 地址——存在 SAML 提供方后显示在页面底部,末尾附上该提供方的域名作为
providerId。
3
验证域名
新增的行显示域名待验证。选择获取 DNS 记录:页面给出一条 TXT 记录——主机记录为该域名,记录值为一个令牌。在该域名的 DNS 中发布后,选择验证域名。验证通过后该行显示已启用。
成员如何登录
登录页密码表单下方有使用公司账号登录。成员输入工作邮箱:若其域名下有已启用的提供方,即被送往该提供方,验证后返回并完成登录;若没有,页面提示该邮箱域名尚未配置单点登录,并提供返回密码登录的入口。 事先无需创建账号或发出邀请。通过某提供方首次成功登录的人,成为登记该提供方的组织的成员,角色为只读成员。SSO 决定什么,不决定什么
- IdP 证明「此人是谁」,不决定「此人拥有多大权限」。 经 SSO 进入的人一律以只读成员加入。提升角色是组织自己的决定,在成员与角色中完成——可以是组织角色,也可以按业务单元设置。
- 在 IdP 侧停用某人,即阻止其通过 SSO 登录。 其在 orriven 的成员身份会保留,直到在成员页面移除。没有自动回收。
- 密码登录仍然可用。 无法为组织强制启用 SSO。
- 登录始终从 orriven 的页面发起。 不支持从 IdP 自身门户发起的登录。
- 参会者不受影响。 参会者从不登录,而是通过平台发送给他们的链接访问自己的页面。见托管页面。
注意事项
- 一个提供方,一个域名。 拥有五个邮箱域名的集团需登记五个提供方。一个组织最多可登记十个。
- 未验证即不生效。 域名未验证的提供方会列出,但无人能经其登录。
- 移除提供方只是移除登录通道。 在其所在行选择移除。经它加入的成员仍是成员,直到在成员页面移除。
- 仅限所有者或管理员——添加、验证与移除提供方皆如此。
相关页面
成员与角色
经 SSO 加入的只读成员在此提升为所需角色。
角色
只读成员——以及其他每个角色——能做什么。