> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO dla przedsiębiorstw

> Umożliwiaj zespołowi logowanie za pośrednictwem dostawcy tożsamości dzięki aprowizacji JIT i zasadom bezpieczeństwa dla całej organizacji.

SSO dla przedsiębiorstw znajduje się w **Ustawienia → Organizacja** (karta Ogólne), na karcie **SSO dla przedsiębiorstw**. Włącz przełącznik **Pojedyncze logowanie**, aby wyświetlić konfigurację. Tylko **administratorzy** i **właściciele** organizacji mogą wyświetlać lub zmieniać te ustawienia.

## Polityka bezpieczeństwa

Trzy przełączniki dla całej organizacji, zapisywane razem za pomocą **Zapisz politykę**:

* **Wymagaj SSO do logowania** — członkowie muszą uwierzytelniać się za pośrednictwem dostawcy tożsamości.
* **Zezwalaj administratorom na awaryjne logowanie hasłem** — awaryjna ścieżka logowania hasłem dla administratorów, gdy SSO jest wymuszane (można ją skonfigurować tylko, gdy wymuszanie jest włączone).
* **Wymagaj kluczy dostępu do uzyskania dostępu do organizacji** — każdy członek musi zarejestrować [klucz dostępu](/pl/guides/account-and-security) i przejść kontrolę klucza dostępu po zalogowaniu. Członkowie, którzy go nie mają, otrzymują **3-dniowy okres karencji** na jego skonfigurowanie; panel polityki pokazuje, ilu członków nadal go potrzebuje.

<Note>
  **Klucze [API](/pl/guides/api-keys) organizacji są zwolnione z tego wymagania.**
  Klucze dostępu są kontrolą 2FA dla osób, powiązaną z sesją logowania; klucze API serwera (`sk_live_...`) są poświadczeniami maszynowymi bez sesji, do której można przypiąć kontrolę klucza dostępu, dlatego nadal uwierzytelniają się, nawet gdy ta polityka jest włączona — celowo, a nie przez przeoczenie. Gdy wymaganie jest włączone, a Twoja organizacja ma aktywne klucze API, panel polityki pokazuje, ile z nich jest zwolnionych, wraz z linkiem do **Organizacja → Klucze**, aby administratorzy mogli sprawdzić lub unieważnić te, które nie powinny już być aktywne.
</Note>

## Połączenia SSO

SSO ThunderPhone jest obsługiwane przez Stytch. Opcja **Dodaj połączenie** tworzy połączenie z następującymi polami:

| Pole                                      | Działanie                                                                              |
| ----------------------------------------- | -------------------------------------------------------------------------------------- |
| **Nazwa połączenia**                      | Etykieta, np. „SSO obszaru roboczego Acme”.                                            |
| **Domyślna rola dla nowych użytkowników** | Członek, Administrator lub Właściciel dla kont utworzonych przez SSO.                  |
| **Slug / ID organizacji Stytch**          | Identyfikuje organizację Stytch obsługującą połączenie.                                |
| **Dozwolone domeny e-mail**               | Domena rozdzielone przecinkami, z których można logować się za jego pośrednictwem.     |
| **Mapowania grup na role**                | Tablica JSON mapująca grupy IdP na role, np. `[{"group":"it-admins","role":"admin"}]`. |
| **Włącz aprowizację JIT**                 | Automatycznie twórz konta ThunderPhone przy pierwszym logowaniu przez SSO.             |
| **Połączenie aktywne**                    | Dezaktywuj bez usuwania.                                                               |

Usunięcie połączenia usuwa je trwale — użytkownicy, którzy logowali się za jego pośrednictwem, nie mogą już z niego korzystać.

<Note>
  Skonfigurowanie strony dostawcy tożsamości wymaga organizacji Stytch; jeśli nie masz tych identyfikatorów, skontaktuj się z
  [pomocą techniczną](mailto:support@thunderphone.com), aby aprowizować organizację.
</Note>

## Kolejne kroki

<CardGroup cols={2}>
  <Card title="Zaproś swój zespół" icon="user-plus" href="/pl/guides/invite-your-team">
    Role i zaproszenia dla członków dołączających poza SSO.
  </Card>

  <Card title="Konto i bezpieczeństwo" icon="shield" href="/pl/guides/account-and-security">
    Jak wygląda wymaganie dotyczące klucza dostępu dla każdego członka.
  </Card>
</CardGroup>
