> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO ארגוני

> אפשרו לצוות שלכם להיכנס דרך ספק הזהויות שלכם, עם הקצאת משתמשים בזמן אמת ומדיניות אבטחה כלל-ארגונית.

SSO ארגוני נמצא ב-**הגדרות → ארגון** (בכרטיסייה כללי), בכרטיס **SSO ארגוני**. הפעילו את המתג **כניסה יחידה** כדי להציג את ההגדרות. רק **מנהלי מערכת** ו**בעלים** של הארגון יכולים לראות או לשנות הגדרות אלה.

## מדיניות אבטחה

שלושה מתגים כלל-ארגוניים, הנשמרים יחד באמצעות **שמירת מדיניות**:

* **דרישת SSO לצורך כניסה** — חברים חייבים לבצע אימות דרך ספק הזהויות שלכם.
* **אפשר כניסה באמצעות סיסמה למנהלי מערכת במקרי חירום** — נתיב סיסמה לשעת חירום עבור מנהלי מערכת כאשר SSO נאכף (ניתן להגדרה רק כאשר האכיפה פעילה).
* **דרישת מפתחות גישה לגישה לארגון** — כל חבר חייב לרשום [מפתח גישה](/he/guides/account-and-security) ולעבור בדיקת מפתח גישה לאחר הכניסה. חברים ללא מפתח גישה מקבלים **תקופת חסד של 3 ימים** להגדרתו; חלונית המדיניות מציגה כמה חברים עדיין זקוקים למפתח גישה.

<Note>
  **מפתחות [API](/he/guides/api-keys) של הארגון פטורים מדרישה זו.**
  מפתחות גישה הם בדיקת 2FA אנושית המקושרת להפעלת כניסה; מפתחות API של שרת (`sk_live_...`) הם פרטי גישה של מכונות ללא הפעלה שאפשר לצרף אליה בדיקת מפתח גישה, ולכן הם ממשיכים לבצע אימות גם כאשר מדיניות זו פעילה — לפי תכנון, לא עקב השמטה. כאשר הדרישה מופעלת ובארגון שלכם יש מפתחות API פעילים, חלונית המדיניות מציגה כמה מהם פטורים, עם קישור אל **ארגון → מפתחות** כדי שמנהלי מערכת יוכלו לבדוק או לבטל כל מפתח שלא אמור להישאר פעיל.
</Note>

## חיבורי SSO

ה-SSO של ThunderPhone מבוסס על Stytch. האפשרות **הוספת חיבור** יוצרת חיבור עם:

| שדה                                 | תיאור                                                                                 |
| ----------------------------------- | ------------------------------------------------------------------------------------- |
| **שם החיבור**                       | תווית, לדוגמה "Acme Workspace SSO".                                                   |
| **תפקיד ברירת מחדל למשתמשים חדשים** | חבר, מנהל מערכת או בעלים עבור חשבונות שנוצרים באמצעות SSO.                            |
| **Slug / מזהה ארגון Stytch**        | מזהה את ארגון Stytch שלכם שתומך בחיבור.                                               |
| **דומייני אימייל מורשים**           | דומיינים המופרדים בפסיקים ומורשים להיכנס דרכו.                                        |
| **מיפויי קבוצות לתפקידים**          | מערך JSON הממפה קבוצות IdP לתפקידים, לדוגמה `[{"group":"it-admins","role":"admin"}]`. |
| **הפעלת הקצאת JIT**                 | יצירה אוטומטית של חשבונות ThunderPhone בכניסת SSO הראשונה.                            |
| **החיבור פעיל**                     | השביתו ללא מחיקה.                                                                     |

מחיקת חיבור מסירה אותו לצמיתות — משתמשים שנכנסו דרכו לא יוכלו עוד להשתמש בו.

<Note>
  הגדרת הצד של ספק הזהויות דורשת ארגון Stytch; אם אין לכם את המזהים האלה, פנו אל
  [התמיכה](mailto:support@thunderphone.com) כדי להקצות את הארגון שלכם.
</Note>

## השלבים הבאים

<CardGroup cols={2}>
  <Card title="הזמינו את הצוות שלכם" icon="user-plus" href="/he/guides/invite-your-team">
    תפקידים והזמנות לחברים המצטרפים מחוץ ל-SSO.
  </Card>

  <Card title="חשבון ואבטחה" icon="shield" href="/he/guides/account-and-security">
    כך נראית דרישת מפתח הגישה עבור כל חבר.
  </Card>
</CardGroup>
