> For the complete documentation index, see [llms.txt](https://help.laiout.co/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.laiout.co/chinese/zu-zhi-she-zhi/single-sign-on.md).

# 单点登录（SSO）

单点登录让你的团队可以用贵公司的身份提供商（例如 Okta、Microsoft Entra 或 Google）登录 laiout，这样就不需要单独管理密码。

## 开始使用

<details>

<summary>什么是 laiout 中的单点登录？</summary>

单点登录让你的团队可以使用贵公司的身份提供商登录 laiout，例如 Okta、Microsoft Entra 或 Google，无需单独密码。

</details>

<details>

<summary>我需要什么来设置 SSO？</summary>

你需要在 laiout 中拥有组织的管理员或经理权限，身份提供商的管理员权限（或 IT 团队的帮助），以及大约 10 分钟。

</details>

<details>

<summary>我在哪里可以找到 SSO 设置？</summary>

打开你在 laiout 中的组织，点击左侧边栏中的组织头像打开组织面板，然后在底部点击你的用户菜单，选择 Single Sign On (SSO)。

</details>

## 在你的身份提供商中创建应用

<details>

<summary>我如何在身份提供商中创建一个 laiout 应用？</summary>

在你的身份提供商中，为 laiout 创建一个新应用，然后按照下面与你将使用的协议相匹配的部分操作（SAML 或 OIDC）。你需要的值也显示在 laiout 的 SSO 窗口顶部。laiout 通过电子邮件地址匹配用户，所以应用在用户登录时必须包含用户的电子邮件；没有电子邮件的登录会被拒绝。创建完成后，把应用分配给应该有权限访问 laiout 的人员。

</details>

<details>

<summary>我在 SAML 身份提供商中要使用哪些值？</summary>

用以下值创建应用：

| 你的 IdP 需要            | 值                                   |
| -------------------- | ----------------------------------- |
| ACS / Reply URL      | <https://laiout.app/api/oauth/saml> |
| Audience / Entity ID | <https://saml.laiout.co>            |

然后添加一个属性，让应用发送用户的电子邮件。你的身份提供商可能把这称为属性语句、属性映射或声明：

| 属性名称  | 值         |
| ----- | --------- |
| email | 用户的电子邮件地址 |

如果更方便，把应用的 Name ID format 设为 EmailAddress 也可以。你也可以顺便添加 firstName 和 lastName 属性。

</details>

<details>

<summary>我在 OpenID Connect (OIDC) 身份提供商中要使用哪些值？</summary>

用以下值创建应用：

| 你的 IdP 需要    | 值                                   |
| ------------ | ----------------------------------- |
| Redirect URL | <https://laiout.app/api/oauth/oidc> |

这个应用必须是一个机密 Web 应用，并且必须返回标准的 email 声明。

</details>

## 在 laiout 中连接 SSO

<details>

<summary>应用创建后，我如何连接 SSO？</summary>

回到 laiout 的 SSO 窗口，在 Email domains（邮箱域名）下输入贵公司的电子邮件域名或多个域名，例如 acme.com，每输入一个都按一次 Enter。然后选择你的协议，SAML 或 OIDC。对于 SAML，粘贴你刚创建的应用里的完整 metadata XML。对于 OIDC，输入应用中的 Issuer URL、Client ID 和 Client Secret。最后，点击 Enable SSO。SSO 会立即生效。

</details>

<details>

<summary>我的 SAML metadata 被拒绝了。哪里出错了？</summary>

粘贴完整的 metadata 文件，要从第一行的声明开始。不包含该声明的 metadata 会被拒绝。

</details>

<details>

<summary>我如何测试 SSO 是否正常工作？</summary>

前往 laiout 登录页面，点击 Single Sign On，输入你的工作邮箱，然后点击 Proceed。你会被发送到贵公司的登录页面，登录后再返回 laiout。

</details>

## 管理 SSO

<details>

<summary>我可以要求我的团队必须用 SSO 登录吗？</summary>

可以。一旦 SSO 正常工作，你可以在同一窗口中开启 Require SSO on Login。之后，团队成员必须通过 SSO 登录，而不是使用密码。组织管理员和经理仍保留密码访问作为备用。

</details>

<details>

<summary>SSO 会让别人获得我组织的访问权限吗？</summary>

不会。SSO 负责登录，不负责访问。团队成员在可以登录之前，仍然需要先被邀请加入你的 laiout 组织。

</details>

<details>

<summary>我可以为每个组织设置多个 SSO 连接吗？</summary>

不可以。每个组织只有一个 SSO 连接，重新保存会替换之前的设置。

</details>

<details>

<summary>我如何在不重新输入全部内容的情况下编辑 SSO 设置？</summary>

你的 client secret 和 metadata 会被安全存储，之后不会再次显示。编辑时把这些字段留空，就会保留当前值。

</details>

<details>

<summary>如果我移除 SSO 连接，会发生什么？</summary>

移除连接后，SSO 会立即关闭，密码登录仍然可用。

</details>

<details>

<summary>我应该联系谁来帮助设置 SSO？</summary>

请联系 laiout 团队 <support@laiout.co>，我们很乐意帮助你完成设置。

</details>
