> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orriven.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 单点登录

> 成员使用公司身份提供方登录——OpenID Connect 或 SAML 2.0——按已验证的邮箱域名路由。经 SSO 进入的成员一律以只读成员身份起步。

企业单点登录让成员使用公司账号登录，而无需在 orriven 另记一套密码。组织把自己的身份提供方（IdP）登记在某个**邮箱域名**之下。工作邮箱属于该域名的人在登录时被送往该提供方，验证通过后即以成员身份进入组织。**单点登录**位于控制台的组织区域，与成员、角色并列。它决定的是谁能进来，而不是任何业务单元的内容。

**OpenID Connect** 与 **SAML 2.0** 均受支持。

## 登记身份提供方

登记提供方需要组织的**所有者**或**管理员**：提供方决定谁能成为成员，这与邀请成员属于同一层级的权限。

<Steps>
  <Step title="添加身份提供方">
    选择**添加身份提供方**。选定**协议**，填写**邮箱域名**（例如 `bigcorp.com`）。一个提供方只对应一个域名。
  </Step>

  <Step title="填写 IdP 管理员提供的取值">
    * **OpenID Connect**——**Issuer 地址**、**Client ID** 与 **Client Secret**。其余端点由 Issuer 自动发现，无需再逐一填写。
    * **SAML 2.0**——**登录入口地址**，以及可选的 **IdP metadata XML**。IdP 管理员另需**本平台的 SAML metadata** 地址——存在 SAML 提供方后显示在页面底部，末尾附上该提供方的域名作为 `providerId`。
  </Step>

  <Step title="验证域名">
    新增的行显示**域名待验证**。选择**获取 DNS 记录**：页面给出一条 **TXT** 记录——主机记录为该域名，记录值为一个令牌。在该域名的 DNS 中发布后，选择**验证域名**。验证通过后该行显示**已启用**。
  </Step>
</Steps>

<Warning>
  域名验证通过之前，提供方虽已存在，但**不能用于任何人的登录**。验证证明组织确实控制该域名。没有这一步，任何人都可以声称拥有某个域名，从而截走该域名的登录。
</Warning>

## 成员如何登录

登录页密码表单下方有**使用公司账号登录**。成员输入工作邮箱：若其域名下有已启用的提供方，即被送往该提供方，验证后返回并完成登录；若没有，页面提示该邮箱域名尚未配置单点登录，并提供返回密码登录的入口。

事先无需创建账号或发出邀请。通过某提供方首次成功登录的人，**成为**登记该提供方的组织的成员，角色为**只读成员**。

## SSO 决定什么，不决定什么

* **IdP 证明「此人是谁」，不决定「此人拥有多大权限」。** 经 SSO 进入的人一律以**只读成员**加入。提升角色是组织自己的决定，在[成员与角色](/zh/organization/members-roles)中完成——可以是组织角色，也可以按业务单元设置。
* **在 IdP 侧停用某人，即阻止其通过 SSO 登录。** 其在 orriven 的成员身份会保留，直到在**成员**页面移除。没有自动回收。
* **密码登录仍然可用。** 无法为组织强制启用 SSO。
* **登录始终从 orriven 的页面发起。** 不支持从 IdP 自身门户发起的登录。
* **参会者不受影响。** 参会者从不登录，而是通过平台发送给他们的链接访问自己的页面。见[托管页面](/zh/events/hosted-pages)。

## 注意事项

* **一个提供方，一个域名。** 拥有五个邮箱域名的集团需登记五个提供方。一个组织最多可登记十个。
* **未验证即不生效。** 域名未验证的提供方会列出，但无人能经其登录。
* **移除提供方只是移除登录通道。** 在其所在行选择**移除**。经它加入的成员仍是成员，直到在成员页面移除。
* **仅限所有者或管理员**——添加、验证与移除提供方皆如此。

## 相关页面

<CardGroup cols={2}>
  <Card title="成员与角色" icon="users" href="/zh/organization/members-roles">
    经 SSO 加入的只读成员在此提升为所需角色。
  </Card>

  <Card title="角色" icon="shield-check" href="/zh/organization/roles">
    只读成员——以及其他每个角色——能做什么。
  </Card>
</CardGroup>
