> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Yritysten SSO

> Anna tiimisi kirjautua identiteetintarjoajasi kautta JIT-käyttöönoton ja organisaatiotasoisen tietoturvakäytännön avulla.

Enterprise SSO löytyy kohdasta **Asetukset → Organisaatio** (Yleiset-välilehti), **Enterprise SSO** -kortista. Ota **Kertakirjautuminen**-kytkin käyttöön nähdäksesi määrityksen. Vain organisaation **ylläpitäjät** ja **omistajat** voivat nähdä tai muuttaa näitä asetuksia.

## Tietoturvakäytäntö

Kolme koko organisaatiota koskevaa kytkintä, jotka tallennetaan yhdessä painikkeella **Tallenna käytäntö**:

* **Edellytä SSO:ta kirjautumiseen** — jäsenten on tunnistauduttava identiteetintarjoajasi kautta.
* **Salli ylläpitäjille hätäkirjautuminen salasanalla** — ylläpitäjien hätäkäyttöön tarkoitettu salasanareitti, kun SSO on pakotettu käyttöön (määritettävissä vain, kun pakotus on käytössä).
* **Edellytä pääsyavaimia organisaation käyttöön** — jokaisen jäsenen on rekisteröitävä [pääsyavain](/fi/guides/account-and-security) ja läpäistävä kirjautumisen jälkeinen pääsyavaintarkistus. Jäsenillä, joilla ei ole pääsyavainta, on **3 päivän lisäaika** sen käyttöönottoon; käytäntöpaneli näyttää, kuinka moni jäsen tarvitsee sellaisen vielä.

<Note>
  **Organisaation [API-avaimet](/fi/guides/api-keys) eivät kuulu tämän vaatimuksen piiriin.**
  Pääsyavaimet ovat kirjautumisistuntoon sidottu ihmisen 2FA-tarkistus; palvelimen API-avaimet (`sk_live_...`) ovat koneen tunnistetietoja, joihin ei liity istuntoa pääsyavaintarkistuksen liittämistä varten, joten ne jatkavat tunnistautumista myös silloin, kun tämä käytäntö on käytössä — tarkoituksella, ei puutteesta. Kun vaatimus on käytössä ja organisaatiossasi on aktiivisia API-avaimia, käytäntöpaneli näyttää, kuinka moni niistä on vapautettu vaatimuksesta, sekä linkin kohtaan **Organisaatio → Avaimet**, jotta ylläpitäjät voivat tarkistaa tai peruuttaa avaimet, joiden ei enää pitäisi olla aktiivisia.
</Note>

## SSO-yhteydet

ThunderPhonen SSO perustuu Stytchiin. **Lisää yhteys** luo yhteyden seuraavilla tiedoilla:

| Kenttä                                 | Toiminto                                                                                                 |
| -------------------------------------- | -------------------------------------------------------------------------------------------------------- |
| **Yhteyden nimi**                      | Tunniste, esimerkiksi "Acme Workspace SSO".                                                              |
| **Uusien käyttäjien oletusrooli**      | Jäsen, ylläpitäjä tai omistaja SSO:n kautta luoduille tileille.                                          |
| **Stytch-organisaation slug / ID**     | Tunnistaa yhteyden taustalla olevan Stytch-organisaatiosi.                                               |
| **Sallitut sähköpostiverkkotunnukset** | Pilkuilla erotellut verkkotunnukset, joiden kautta kirjautuminen on sallittu.                            |
| **Ryhmä-roolikartoitukset**            | JSON-taulukko, joka yhdistää IdP-ryhmät rooleihin, esimerkiksi `[{"group":"it-admins","role":"admin"}]`. |
| **Ota JIT-provisiointi käyttöön**      | Luo ThunderPhone-tilit automaattisesti ensimmäisellä SSO-kirjautumisella.                                |
| **Yhteys aktiivinen**                  | Poista käytöstä poistamatta yhteyttä.                                                                    |

Yhteyden poistaminen poistaa sen pysyvästi — sen kautta kirjautuneet käyttäjät eivät voi enää käyttää sitä.

<Note>
  Identiteetintarjoajapuolen käyttöönotto edellyttää Stytch-organisaatiota; jos sinulla ei ole näitä tunnisteita, ota yhteyttä
  [tukeen](mailto:support@thunderphone.com), jotta organisaatiosi voidaan
  provisioida.
</Note>

## Seuraavat vaiheet

<CardGroup cols={2}>
  <Card title="Kutsu tiimisi" icon="user-plus" href="/fi/guides/invite-your-team">
    Roolit ja kutsut jäsenille, jotka liittyvät SSO:n ulkopuolella.
  </Card>

  <Card title="Tili ja tietoturva" icon="shield" href="/fi/guides/account-and-security">
    Miltä pääsyavaatimuksen vaatimus näyttää kunkin jäsenen kohdalla.
  </Card>
</CardGroup>
