SSO dla przedsiębiorstw
Umożliw członkom zespołu logowanie do ThunderPhone za pośrednictwem firmowego dostawcy tożsamości, z aprowizacją just-in-time i ogólnofirmową polityką bezpieczeństwa, którą kontrolujesz.
SSO dla przedsiębiorstw znajduje się w Ustawienia → Organizacja (karta Ogólne), na karcie SSO dla przedsiębiorstw. Włącz przełącznik Jednokrotne logowanie, aby wyświetlić konfigurację. Tylko administratorzy i właściciele organizacji mogą wyświetlać lub zmieniać te ustawienia.
Polityka bezpieczeństwa
Trzy przełączniki obowiązujące w całej organizacji, zapisywane razem przyciskiem Zapisz politykę:
- Wymagaj SSO do logowania — członkowie muszą uwierzytelniać się za pośrednictwem dostawcy tożsamości.
- Zezwalaj administratorom na awaryjne logowanie hasłem — awaryjna ścieżka logowania hasłem dla administratorów, gdy SSO jest wymuszane (można skonfigurować tylko po włączeniu wymuszania).
- Wymagaj kluczy dostępu do uzyskania dostępu do organizacji — każdy członek musi zarejestrować klucz dostępu i przejść sprawdzenie klucza dostępu po zalogowaniu. Członkowie bez klucza dostępu otrzymują 3-dniowy okres karencji na jego skonfigurowanie; panel polityki pokazuje, ilu członków nadal go potrzebuje.
Połączenia SSO
SSO ThunderPhone jest obsługiwane przez Stytch. Opcja Dodaj połączenie tworzy połączenie z:
| Pole | Działanie |
|---|---|
| Nazwa połączenia | Etykieta, np. „Acme Workspace SSO”. |
| Domyślna rola dla nowych użytkowników | Członek, administrator lub właściciel dla kont utworzonych przez SSO. |
| Slug / ID organizacji Stytch | Identyfikuje organizację Stytch obsługującą połączenie. |
| Dozwolone domeny e-mail | Domeny rozdzielone przecinkami, którym zezwolono na logowanie za jego pośrednictwem. |
| Mapowania grup na role | Tablica JSON mapująca grupy IdP na role, np. [{"group":"it-admins","role":"admin"}]. |
| Włącz provisionowanie JIT | Automatycznie twórz konta ThunderPhone przy pierwszym logowaniu SSO. |
| Połączenie aktywne | Dezaktywuj bez usuwania. |
Usunięcie połączenia usuwa je trwale — użytkownicy, którzy logowali się za jego pośrednictwem, nie mogą już z niego korzystać.