> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# एंटरप्राइज़ SSO

> अपनी टीम को JIT प्रोविज़निंग और संगठन-व्यापी सुरक्षा नीति के साथ अपने आइडेंटिटी प्रोवाइडर के माध्यम से साइन इन करने दें।

एंटरप्राइज़ SSO **Settings → Organization** (General टैब) में,\
**Enterprise SSO** कार्ड में उपलब्ध है। कॉन्फ़िगरेशन दिखाने के लिए **Single sign-on** स्विच चालू करें। केवल संगठन के **admins** और **owners** ही इन सेटिंग्स को देख या बदल सकते हैं।

## सुरक्षा नीति

तीन संगठन-व्यापी स्विच, जिन्हें **Save Policy** के साथ एक साथ सेव किया जाता है:

* **साइन-इन के लिए SSO आवश्यक करें** — सदस्यों को आपके आइडेंटिटी प्रोवाइडर के माध्यम से प्रमाणित होना होगा।
* **admins के लिए ब्रेक-ग्लास पासवर्ड साइन-इन की अनुमति दें** — SSO लागू होने पर admins के लिए एक आपातकालीन पासवर्ड पथ (केवल एनफोर्समेंट चालू होने पर कॉन्फ़िगर किया जा सकता है)।
* **संगठन एक्सेस के लिए पासकी आवश्यक करें** — हर सदस्य को एक [पासकी](/hi/guides/account-and-security) रजिस्टर करनी होगी और लॉगिन के बाद पासकी जांच पास करनी होगी। जिन सदस्यों के पास पासकी नहीं है, उन्हें इसे सेट अप करने के लिए **3-दिन की ग्रेस अवधि** मिलती है; पॉलिसी पैनल दिखाता है कि कितने सदस्यों को अभी भी इसकी आवश्यकता है।

<Note>
  **संगठन की [API keys](/hi/guides/api-keys) इस आवश्यकता से मुक्त हैं।**
  पासकी लॉगिन सेशन से जुड़ी मानव 2FA जांच हैं; सर्वर API
  keys (`sk_live_...`) मशीन क्रेडेंशियल हैं, जिनसे पासकी जांच जोड़ने के लिए कोई सेशन नहीं होता,
  इसलिए यह पॉलिसी चालू होने पर भी वे प्रमाणित होती रहती हैं — डिज़ाइन के अनुसार, किसी चूक के कारण नहीं। जब आवश्यकता सक्षम होती है
  और आपके संगठन में सक्रिय API keys होती हैं, तो पॉलिसी पैनल दिखाता है कि
  कितनी keys मुक्त हैं, साथ ही **Organization → Keys** का लिंक देता है ताकि admins
  उन keys का ऑडिट कर सकें या रद्द कर सकें जो अब सक्रिय नहीं रहनी चाहिए।
</Note>

## SSO कनेक्शन

ThunderPhone का SSO Stytch द्वारा समर्थित है। **कनेक्शन जोड़ें** एक कनेक्शन बनाता है
जिसमें:

| फ़ील्ड                                     | कार्य                                                                                                    |
| ------------------------------------------ | -------------------------------------------------------------------------------------------------------- |
| **कनेक्शन नाम**                            | एक लेबल, उदाहरण के लिए "Acme Workspace SSO"।                                                             |
| **नए उपयोगकर्ताओं के लिए डिफ़ॉल्ट भूमिका** | SSO के माध्यम से बनाए गए खातों के लिए Member, Admin या Owner।                                            |
| **Stytch संगठन slug / ID**                 | कनेक्शन को सपोर्ट करने वाले आपके Stytch संगठन की पहचान करता है।                                          |
| **अनुमत ईमेल डोमेन**                       | इसके माध्यम से साइन इन करने के लिए अनुमत, कॉमा से अलग किए गए डोमेन।                                      |
| **ग्रुप-से-भूमिका मैपिंग**                 | IdP ग्रुप को भूमिकाओं से मैप करने वाली JSON ऐरे, उदाहरण के लिए `[{"group":"it-admins","role":"admin"}]`। |
| **JIT प्रोविज़निंग सक्षम करें**            | पहले SSO साइन-इन पर ThunderPhone खाते अपने-आप बनाएं।                                                     |
| **कनेक्शन सक्रिय**                         | हटाए बिना निष्क्रिय करें।                                                                                |

कनेक्शन हटाने से वह स्थायी रूप से हट जाता है — जिन उपयोगकर्ताओं ने
इसके माध्यम से साइन इन किया था, वे अब इसका उपयोग नहीं कर सकते।

<Note>
  आइडेंटिटी-प्रोवाइडर साइड सेट अप करने के लिए Stytch संगठन आवश्यक है;
  यदि आपके पास वे आइडेंटिफ़ायर नहीं हैं, तो अपने संगठन को
  प्रोविज़न कराने के लिए [सपोर्ट](mailto:support@thunderphone.com) से संपर्क करें।
</Note>

## अगले चरण

<CardGroup cols={2}>
  <Card title="अपनी टीम को आमंत्रित करें" icon="user-plus" href="/hi/guides/invite-your-team">
    SSO के बाहर शामिल होने वाले सदस्यों के लिए भूमिकाएँ और आमंत्रण।
  </Card>

  <Card title="खाता और सुरक्षा" icon="shield" href="/hi/guides/account-and-security">
    हर सदस्य के लिए पासकी आवश्यकता कैसी दिखती है।
  </Card>
</CardGroup>
