---
title: "SSO สำหรับองค์กร"
description: "ให้ทีมของคุณลงชื่อเข้าใช้ ThunderPhone ผ่านผู้ให้บริการข้อมูลประจำตัวของบริษัท พร้อมการจัดสรรผู้ใช้แบบทันเวลาและนโยบายความปลอดภัยทั่วทั้งองค์กรที่คุณควบคุมได้"
---

Enterprise SSO อยู่ที่ **การตั้งค่า → องค์กร** (แท็บทั่วไป) ในการ์ด **Enterprise SSO** เปิดสวิตช์ **การลงชื่อเข้าใช้แบบครั้งเดียว** เพื่อแสดงการกำหนดค่า เฉพาะ **ผู้ดูแลระบบ** และ **เจ้าของ** องค์กรเท่านั้นที่ดูหรือเปลี่ยนการตั้งค่าเหล่านี้ได้

## นโยบายความปลอดภัย

สวิตช์ 3 รายการที่ใช้ทั้งองค์กร ซึ่งบันทึกพร้อมกันด้วย **บันทึกนโยบาย**:

- **กำหนดให้ใช้ SSO สำหรับการลงชื่อเข้าใช้** — สมาชิกต้องยืนยันตัวตนผ่านผู้ให้บริการข้อมูลประจำตัวของคุณ
- **อนุญาตให้ผู้ดูแลระบบลงชื่อเข้าใช้ด้วยรหัสผ่านในกรณีฉุกเฉิน** — ช่องทางรหัสผ่านฉุกเฉินสำหรับผู้ดูแลระบบขณะที่บังคับใช้ SSO (กำหนดค่าได้เฉพาะเมื่อเปิดใช้การบังคับใช้)
- **กำหนดให้ใช้พาสคีย์เพื่อเข้าถึงองค์กร** — สมาชิกทุกคนต้องลงทะเบียน [พาสคีย์](/th/guides/account-and-security) และผ่านการตรวจสอบพาสคีย์หลังลงชื่อเข้าใช้ สมาชิกที่ยังไม่มีจะได้รับ **ระยะเวลาผ่อนผัน 3 วัน** เพื่อตั้งค่า แผงนโยบายจะแสดงจำนวนสมาชิกที่ยังต้องมีพาสคีย์

<Note>
  **[คีย์ API](/th/guides/api-keys) ขององค์กรได้รับการยกเว้นจากข้อกำหนดนี้**
  พาสคีย์คือการตรวจสอบ 2FA สำหรับมนุษย์ที่ผูกกับเซสชันการลงชื่อเข้าใช้ ส่วนคีย์ API ของเซิร์ฟเวอร์ (`sk_live_...`) คือข้อมูลประจำตัวของเครื่องที่ไม่มีเซสชันให้แนบการตรวจสอบพาสคีย์ จึงยังยืนยันตัวตนได้แม้เปิดใช้นโยบายนี้ — เป็นการออกแบบโดยตั้งใจ ไม่ใช่การละเว้น เมื่อเปิดใช้ข้อกำหนดนี้และองค์กรของคุณมีคีย์ API ที่ใช้งานอยู่ แผงนโยบายจะแสดงจำนวนคีย์ที่ได้รับการยกเว้น พร้อมลิงก์ไปยัง **องค์กร → คีย์** เพื่อให้ผู้ดูแลระบบตรวจสอบหรือเพิกถอนคีย์ที่ไม่ควรยังใช้งานอยู่
</Note>

## การเชื่อมต่อ SSO

SSO ของ ThunderPhone รองรับโดย Stytch ปุ่ม **เพิ่มการเชื่อมต่อ** จะสร้างการเชื่อมต่อหนึ่งรายการพร้อมข้อมูลต่อไปนี้:

| ฟิลด์ | การทำงาน |
| --- | --- |
| **ชื่อการเชื่อมต่อ** | ป้ายกำกับ เช่น "Acme Workspace SSO" |
| **บทบาทเริ่มต้นสำหรับผู้ใช้ใหม่** | สมาชิก ผู้ดูแลระบบ หรือเจ้าของ สำหรับบัญชีที่สร้างผ่าน SSO |
| **สลัก / ID องค์กร Stytch** | ระบุองค์กร Stytch ของคุณที่รองรับการเชื่อมต่อ |
| **โดเมนอีเมลที่อนุญาต** | โดเมนที่คั่นด้วยเครื่องหมายจุลภาคซึ่งได้รับอนุญาตให้ลงชื่อเข้าใช้ผ่านการเชื่อมต่อนี้ |
| **การแมปกลุ่มกับบทบาท** | อาร์เรย์ JSON ที่แมปกลุ่ม IdP กับบทบาท เช่น `[{"group":"it-admins","role":"admin"}]` |
| **เปิดใช้การจัดเตรียม JIT** | สร้างบัญชี ThunderPhone โดยอัตโนมัติเมื่อมีการลงชื่อเข้าใช้ SSO ครั้งแรก |
| **การเชื่อมต่อใช้งานอยู่** | ปิดใช้งานโดยไม่ลบ |

การลบการเชื่อมต่อจะลบออกอย่างถาวร — ผู้ใช้ที่ลงชื่อเข้าใช้ผ่านการเชื่อมต่อนี้จะไม่สามารถใช้งานได้อีก

<Note>
  การตั้งค่าฝั่งผู้ให้บริการข้อมูลประจำตัวต้องใช้องค์กร Stytch หากคุณไม่มีตัวระบุเหล่านั้น โปรดติดต่อ [ฝ่ายสนับสนุน](mailto:support@thunderphone.com) เพื่อจัดเตรียมองค์กรของคุณ
</Note>

## ขั้นตอนถัดไป

<CardGroup cols={2}>
  <Card title="เชิญทีมของคุณ" icon="user-plus" href="/th/guides/invite-your-team">
    บทบาทและคำเชิญสำหรับสมาชิกที่เข้าร่วมนอก SSO
  </Card>
  <Card title="บัญชีและความปลอดภัย" icon="shield" href="/th/guides/account-and-security">
    ลักษณะของข้อกำหนดพาสคีย์สำหรับสมาชิกแต่ละคน
  </Card>
</CardGroup>
