> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO для бизнеса

> Позвольте команде входить через вашего поставщика идентификации с JIT-подготовкой пользователей и политикой безопасности для всей организации.

Корпоративный SSO находится в разделе **Настройки → Организация** (вкладка «Общие»), в карточке **Корпоративный SSO**. Включите переключатель **Единый вход**, чтобы открыть конфигурацию. Только **администраторы** и **владельцы** организации могут просматривать или изменять эти настройки.

## Политика безопасности

Три переключателя для всей организации, сохраняемые вместе с помощью **Сохранить политику**:

* **Требовать SSO для входа** — участники должны проходить аутентификацию через вашего поставщика удостоверений.
* **Разрешить аварийный вход по паролю для администраторов** — аварийный вход по паролю для администраторов при включённом SSO (можно настроить только при включённом требовании).
* **Требовать ключи доступа для доступа к организации** — каждый участник должен зарегистрировать [ключ доступа](/ru/guides/account-and-security) и пройти проверку ключа доступа после входа. Участникам без ключа доступа предоставляется **льготный период 3 дня** для его настройки; на панели политики отображается, скольким участникам он всё ещё нужен.

<Note>
  **Ключи [API](/ru/guides/api-keys) организации не подпадают под это требование.**
  Ключи доступа — это проверка 2FA для человека, привязанная к сеансу входа; серверные ключи API (`sk_live_...`) — это учётные данные для машин без сеанса, к которому можно привязать проверку ключа доступа, поэтому они продолжают проходить аутентификацию даже при включённой политике — так задумано, а не упущено. Когда требование включено и в вашей организации есть активные ключи API, на панели политики отображается их количество, не подпадающее под требование, со ссылкой на **Организация → Ключи**, чтобы администраторы могли проверить или отозвать ключи, которые больше не должны быть активны.
</Note>

## SSO-подключения

SSO ThunderPhone работает на базе Stytch. **Добавить подключение** создаёт подключение со следующими параметрами:

| Поле                                          | Назначение                                                                                          |
| --------------------------------------------- | --------------------------------------------------------------------------------------------------- |
| **Название подключения**                      | Метка, например «Acme Workspace SSO».                                                               |
| **Роль по умолчанию для новых пользователей** | Участник, Администратор или Владелец для учётных записей, созданных через SSO.                      |
| **Slug / ID организации Stytch**              | Идентифицирует вашу организацию Stytch, на которой основано подключение.                            |
| **Разрешённые домены email**                  | Домены, разделённые запятыми, которым разрешён вход через это подключение.                          |
| **Сопоставления групп и ролей**               | Массив JSON, сопоставляющий группы IdP с ролями, например `[{"group":"it-admins","role":"admin"}]`. |
| **Включить JIT-подготовку**                   | Автоматически создавать учётные записи ThunderPhone при первом входе через SSO.                     |
| **Подключение активно**                       | Деактивировать без удаления.                                                                        |

Удаление подключения удаляет его навсегда — пользователи, которые входили через него, больше не смогут его использовать.

<Note>
  Для настройки на стороне поставщика удостоверений требуется организация Stytch; если у вас нет этих идентификаторов, обратитесь в
  [поддержку](mailto:support@thunderphone.com), чтобы подготовить вашу организацию.
</Note>

## Следующие шаги

<CardGroup cols={2}>
  <Card title="Пригласите свою команду" icon="user-plus" href="/ru/guides/invite-your-team">
    Роли и приглашения для участников, присоединяющихся вне SSO.
  </Card>

  <Card title="Учётная запись и безопасность" icon="shield" href="/ru/guides/account-and-security">
    Как требование ключа доступа выглядит для каждого участника.
  </Card>
</CardGroup>
