> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Enterprise SSO

> Umožněte svému týmu přihlašovat se prostřednictvím vašeho poskytovatele identity s JIT zřizováním účtů a bezpečnostní zásadou pro celou organizaci.

Podnikové SSO najdete v **Nastavení → Organizace** (karta Obecné) na
kartě **Podnikové SSO**. Přepnutím přepínače **Jednotné přihlášení**
zobrazíte konfiguraci. Tato nastavení mohou zobrazit nebo změnit pouze
**správci** a **vlastníci** organizace.

## Zásady zabezpečení

Tři přepínače pro celou organizaci, které uložíte společně tlačítkem **Uložit zásady**:

* **Vyžadovat pro přihlášení SSO** — členové se musí ověřovat prostřednictvím
  vašeho poskytovatele identity.
* **Povolit správcům nouzové přihlášení heslem** — nouzový přístup pomocí
  hesla pro správce při vynuceném SSO (lze konfigurovat pouze při zapnutém
  vynucení).
* **Vyžadovat pro přístup k organizaci přístupové klíče** — každý člen musí
  zaregistrovat [přístupový klíč](/cs/guides/account-and-security) a projít
  kontrolou přístupovým klíčem po přihlášení. Členové bez přístupového klíče
  mají na jeho nastavení **třídenní lhůtu**; panel zásad zobrazuje, kolik
  členů jej stále potřebuje.

<Note>
  **[Klíče API](/cs/guides/api-keys) organizace jsou z tohoto požadavku vyňaty.**
  Přístupové klíče jsou kontrolou 2FA pro osoby vázanou na relaci přihlášení;
  serverové klíče API (`sk_live_...`) jsou přihlašovací údaje pro stroje bez
  relace, ke které by bylo možné kontrolu přístupovým klíčem připojit, proto
  se ověřují i při zapnuté této zásadě — záměrně, nikoli opomenutím. Když je
  požadavek povolen a vaše organizace má aktivní klíče API, panel zásad zobrazí,
  kolik z nich je vyňato, s odkazem na **Organizace → Klíče**, aby správci mohli
  zkontrolovat nebo odvolat všechny, které by již neměly být aktivní.
</Note>

## Připojení SSO

SSO ThunderPhone využívá Stytch. Tlačítkem **Přidat připojení** vytvoříte
připojení s těmito údaji:

| Pole                                | Účel                                                                                    |
| ----------------------------------- | --------------------------------------------------------------------------------------- |
| **Název připojení**                 | Popisek, např. „Acme Workspace SSO“.                                                    |
| **Výchozí role pro nové uživatele** | Člen, Správce nebo Vlastník pro účty vytvořené přes SSO.                                |
| **Slug / ID organizace Stytch**     | Identifikuje vaši organizaci Stytch používanou pro připojení.                           |
| **Povolené e-mailové domény**       | Domény oddělené čárkami, které se mohou prostřednictvím tohoto připojení přihlásit.     |
| **Mapování skupin na role**         | Pole JSON mapující skupiny IdP na role, např. `[{"group":"it-admins","role":"admin"}]`. |
| **Povolit zřizování JIT**           | Automaticky vytvoří účty ThunderPhone při prvním přihlášení přes SSO.                   |
| **Připojení aktivní**               | Deaktivuje připojení bez jeho odstranění.                                               |

Odstranění připojení jej trvale smaže — uživatelé, kteří se přes něj
přihlašovali, ho již nemohou používat.

<Note>
  Nastavení na straně poskytovatele identity vyžaduje organizaci Stytch;
  pokud tyto identifikátory nemáte, kontaktujte
  [podporu](mailto:support@thunderphone.com), aby vám organizaci
  zřídila.
</Note>

## Další kroky

<CardGroup cols={2}>
  <Card title="Pozvěte svůj tým" icon="user-plus" href="/cs/guides/invite-your-team">
    Role a pozvánky pro členy připojující se mimo SSO.
  </Card>

  <Card title="Účet a zabezpečení" icon="shield" href="/cs/guides/account-and-security">
    Jak vypadá požadavek na přístupový klíč pro jednotlivé členy.
  </Card>
</CardGroup>
