---
title: "Ettevõtte SSO"
description: "Luba oma meeskonnal ThunderPhone’i sisse logida ettevõtte identiteedipakkuja kaudu, kasutades õigeaegset kasutajate loomist ja kogu organisatsiooni hõlmavat turbepoliitikat, mida sina haldad."
---

Ettevõtte SSO asub jaotises **Seaded → Organisatsioon** (vahekaart Üldine), kaardil
**Ettevõtte SSO**. Lülita sisse **Ühekordne sisselogimine**, et
kuvada seadistus. Neid seadeid saavad näha või muuta ainult organisatsiooni
**administraatorid** ja **omanikud**.

## Turbepoliitika

Kolm kogu organisatsiooni hõlmavat lülitit, mis salvestatakse nupuga **Salvesta poliitika**:

- **Nõua sisselogimiseks SSO-d** — liikmed peavad autentima sinu
  identiteedipakkuja kaudu.
- **Luba administraatoritele hädaolukorras parooliga sisselogimine** — administraatorite
  hädaolukorra parooliga sisselogimise võimalus, kui SSO on jõustatud (seadistatav
  ainult siis, kui jõustamine on sisse lülitatud).
- **Nõua organisatsioonile juurdepääsuks pääsuvõtmeid** — iga liige peab
  registreerima [pääsuvõtme](/et/guides/account-and-security) ja läbima
  pärast sisselogimist pääsuvõtme kontrolli. Liikmetel, kellel seda pole, on
  selle seadistamiseks **3-päevane ajapikendus**; poliitikapaneel kuvab, kui
  paljud liikmed seda veel vajavad.

<Note>
  **Organisatsiooni [API võtmed](/et/guides/api-keys) on sellest nõudest vabastatud.**
  Pääsuvõtmed on sisselogimisseansiga seotud inimkasutaja 2FA-kontroll; serveri API
  võtmed (`sk_live_...`) on masintõendid, millel puudub seanss, millega
  pääsuvõtme kontrolli siduda, seega saavad need autentida ka siis, kui see poliitika
  on sisse lülitatud — see on tahtlik, mitte tegemata jätmine. Kui nõue on lubatud
  ja sinu organisatsioonil on aktiivseid API võtmeid, kuvab poliitikapaneel, kui
  paljud neist on vabastatud, koos lingiga jaotisele **Organisatsioon → Võtmed**, et
  administraatorid saaksid auditeerida või tühistada kõik võtmed, mis ei peaks enam
  aktiivsed olema.
</Note>

## SSO ühendused

ThunderPhone'i SSO põhineb Stytchil. **Lisa ühendus** loob ühenduse
järgmiste väljadega:

| Väli | Otstarve |
| --- | --- |
| **Ühenduse nimi** | Silt, nt „Acme Workspace SSO“. |
| **Uute kasutajate vaikimisi roll** | SSO kaudu loodud kontode roll: liige, administraator või omanik. |
| **Stytchi organisatsiooni lühinimi / ID** | Tuvastab sinu ühendust toetava Stytchi organisatsiooni. |
| **Lubatud e-posti domeenid** | Komadega eraldatud domeenid, mille kaudu on lubatud sisse logida. |
| **Grupi-rolli vastendused** | JSON-massiiv, mis vastendab IdP gruppe rollidega, nt `[{"group":"it-admins","role":"admin"}]`. |
| **Luba JIT-provisioneerimine** | Loo ThunderPhone'i kontod automaatselt esimesel SSO kaudu sisselogimisel. |
| **Ühendus aktiivne** | Deaktiveeri ühendus seda kustutamata. |

Ühenduse kustutamine eemaldab selle jäädavalt — kasutajad, kes logisid
selle kaudu sisse, ei saa seda enam kasutada.

<Note>
  Identiteedipakkuja poole seadistamiseks on vaja Stytchi organisatsiooni;
  kui sul neid tunnuseid pole, võta ühendust
  [toega](mailto:support@thunderphone.com), et sinu organisatsioon
  provisioneerida.
</Note>

## Järgmised sammud

<CardGroup cols={2}>
  <Card title="Kutsu oma meeskond" icon="user-plus" href="/et/guides/invite-your-team">
    Rollid ja kutsed liikmetele, kes liituvad väljaspool SSO-d.
  </Card>
  <Card title="Konto ja turvalisus" icon="shield" href="/et/guides/account-and-security">
    Kuidas pääsuvõtme nõue iga liikme jaoks välja näeb.
  </Card>
</CardGroup>
