> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 企业 SSO

> 让您的团队通过身份提供商登录，并支持 JIT 预配和组织范围的安全策略。

企业 SSO 位于 **设置 → 组织**（常规标签页）的 **企业 SSO** 卡片中。打开 **单点登录** 开关以显示配置。只有组织 **管理员** 和 **所有者** 可以查看或更改这些设置。

## 安全策略

三个全组织范围的开关，使用 **保存策略** 一并保存：

* **要求通过 SSO 登录** ——成员必须通过您的身份提供商进行身份验证。
* **允许管理员使用紧急密码登录** ——在强制启用 SSO 时为管理员提供紧急密码登录路径（仅在启用强制策略时可配置）。
* **要求使用通行密钥访问组织** ——每位成员都必须注册一个[通行密钥](/zh/guides/account-and-security)，并在登录后通过通行密钥验证。尚未注册通行密钥的成员有 **3 天宽限期** 进行设置；策略面板会显示仍需设置通行密钥的成员数量。

<Note>
  **组织 [API 密钥](/zh/guides/api-keys)不受此要求限制。**
  通行密钥是与登录会话关联的人工双重身份验证检查；服务器 API 密钥（`sk_live_...`）是机器凭据，没有可附加通行密钥检查的会话，因此即使启用此策略，它们仍可继续进行身份验证——这是有意设计，并非遗漏。启用该要求后，如果您的组织有活跃的 API 密钥，策略面板会显示其中豁免的数量，并提供指向 **组织 → 密钥** 的链接，以便管理员审核或撤销不应继续保持活跃状态的密钥。
</Note>

## SSO 连接

ThunderPhone 的 SSO 由 Stytch 提供支持。**添加连接**会创建一个包含以下内容的连接：

| 字段                      | 作用                                                                 |
| ----------------------- | ------------------------------------------------------------------ |
| **连接名称**                | 标签，例如“Acme Workspace SSO”。                                         |
| **新用户的默认角色**            | 通过 SSO 创建的账户可设为成员、管理员或所有者。                                         |
| **Stytch 组织 slug / ID** | 标识为该连接提供支持的 Stytch 组织。                                             |
| **允许的电子邮件域名**           | 允许通过此连接登录的域名，以逗号分隔。                                                |
| **组到角色映射**              | 将 IdP 组映射到角色的 JSON 数组，例如 `[{"group":"it-admins","role":"admin"}]`。 |
| **启用 JIT 预配**           | 在首次通过 SSO 登录时自动创建 ThunderPhone 账户。                                 |
| **连接已激活**               | 无需删除即可停用。                                                          |

删除连接会将其永久移除——曾通过该连接登录的用户将无法再使用它。

<Note>
  设置身份提供商一侧需要 Stytch 组织；如果您没有这些标识符，请联系
  [支持](mailto:support@thunderphone.com)以预配您的组织。
</Note>

## 后续步骤

<CardGroup cols={2}>
  <Card title="邀请您的团队" icon="user-plus" href="/zh/guides/invite-your-team">
    适用于在 SSO 之外加入的成员的角色和邀请。
  </Card>

  <Card title="账户与安全" icon="shield" href="/zh/guides/account-and-security">
    每位成员看到的通行密钥要求。
  </Card>
</CardGroup>
