---
title: "企業 SSO"
description: "讓你的團隊透過公司身分識別供應商登入 ThunderPhone，並採用即時佈建及由你掌控、適用於整個機構的安全政策。"
---

企業 SSO 位於 **設定 → 組織**（「一般」分頁）的 **企業 SSO** 卡片中。開啟 **單一登入** 開關即可顯示設定。只有組織的 **管理員** 及 **擁有人** 可以查看或變更這些設定。

## 安全政策

三個全組織適用的開關，按 **儲存政策** 一併儲存：

- **要求使用 SSO 登入** —— 成員必須透過你的身分識別提供者進行驗證。
- **允許管理員使用緊急密碼登入** —— 在強制使用 SSO 期間，為管理員提供緊急密碼登入途徑（只有啟用強制執行時才可設定）。
- **要求使用通行密鑰存取組織** —— 每位成員必須登記一個 [通行密鑰](/yue/guides/account-and-security)，並在登入後通過通行密鑰檢查。未有通行密鑰的成員會獲得 **3 日寬限期** 進行設定；政策面板會顯示仍需要通行密鑰的成員人數。

<Note>
  **組織 [API 金鑰](/yue/guides/api-keys) 不受此要求限制。**
  通行密鑰是與登入工作階段綁定的人員雙重驗證檢查；伺服器 API
  金鑰（`sk_live_...`）則是沒有工作階段可附加通行密鑰檢查的機器憑證，因此即使啟用此政策，仍可繼續進行驗證——這是有意設計，並非遺漏。啟用此要求後，如你的組織有啟用中的 API 金鑰，政策面板會顯示獲豁免的金鑰數量，並提供前往 **組織 → 金鑰** 的連結，讓管理員審核或撤銷不應繼續啟用的金鑰。
</Note>

## SSO 連線

ThunderPhone 的 SSO 由 Stytch 支援。**新增連線** 會建立一個包含以下設定的連線：

| 欄位 | 功能 |
| --- | --- |
| **連線名稱** | 標籤，例如「Acme Workspace SSO」。 |
| **新使用者的預設角色** | 透過 SSO 建立帳戶時使用的成員、管理員或擁有人角色。 |
| **Stytch 組織 slug／ID** | 識別支援此連線的 Stytch 組織。 |
| **允許的電郵網域** | 允許透過此連線登入、以逗號分隔的網域。 |
| **群組至角色對應** | 將 IdP 群組對應至角色的 JSON 陣列，例如 `[{"group":"it-admins","role":"admin"}]`。 |
| **啟用 JIT 佈建** | 在首次透過 SSO 登入時自動建立 ThunderPhone 帳戶。 |
| **連線啟用中** | 停用連線而不刪除。 |

刪除連線會永久移除它——曾透過該連線登入的使用者將無法再使用它。

<Note>
  設定身分識別提供者一方需要 Stytch 組織；如你沒有相關識別資料，請聯絡
  [支援團隊](mailto:support@thunderphone.com) 為你的組織完成佈建。
</Note>

## 下一步

<CardGroup cols={2}>
  <Card title="邀請你的團隊" icon="user-plus" href="/yue/guides/invite-your-team">
    適用於在 SSO 以外加入的成員之角色及邀請。
  </Card>
  <Card title="帳戶及安全性" icon="shield" href="/yue/guides/account-and-security">
    了解每位成員會看到的通行密鑰要求。
  </Card>
</CardGroup>
