单点登录(SSO )为贵公司
配置 SAML,以便您的团队可以使用您现有的身份提供商登录。
最后更新时间:2026年5月14日
SSO已通过认证的付费企业可以使用此功能。该设置采用 SAML 2.0,并可与 Okta 配合使用。Google工作区,Microsoft Entra ID(Azure AD)、JumpCloud、OneLogin 以及任何其他符合标准的身份提供商。
什么SSO做
和SSO启用后,您的同事将登录。LeyApp通过公司的身份提供商 (IdP) 进行访问,无需记住单独的密码。新员工在 IT 部门将其添加到正确的 IdP 组后即可获得访问权限;离职员工在 IT 部门将其移除后立即失去访问权限。
SSO不取代LeyApp它会将用户帐户关联起来。启用强制执行后,您公司已验证电子邮件域上的现有帐户将开始通过 SAML 进行身份验证。
在配置之前SSO
- 贵公司必须经过**验证**(验证徽章会在公司页眉中显示)。SSO仅限经过验证的公司访问,因为身份验证路由非常敏感。
- 您的公司必须在“设置”→“公司”下添加至少一个**电子邮件域名**。SSO仅路由电子邮件地址与已配置域名匹配的用户。
- 只有公司**所有者和管理员**才能看到SSO页面。会员拥有只读视图,该视图隐藏元数据和危险区域控制。
配置工作原理
配置是您的身份提供商 (IdP) 和身份提供商 (IdP) 之间一次性的元数据交换。LeyApp您需要向身份提供商 (IdP) 提供我们的服务提供商信息(ACS URL 和实体 ID),并且您需要提供LeyApp您的身份提供商元数据(可以是原始 XML 或托管的元数据 URL)。
逐步进行
- 打开**控制面板 → 公司 →SSO **复制 ACS URL 和实体 ID——创建新的 SAML 应用程序时,这些信息需要添加到您的 IdP 中。
- 在您的身份提供商 (IdP) 中,创建一个 SAML 2.0 应用程序LeyApp使用您复制的值。配置用户属性,使电子邮件字段映射到 NameID。
- 将身份提供商的元数据导出为 XML,或复制其托管的元数据 URL。
- 回到LeyAppSSO在页面上,将元数据 XML 粘贴到 **IdP 元数据** 框中(或将 URL 粘贴到元数据 URL 字段中),然后单击 **配置提供商**。
- 测试登录功能时,请使用同事的域名邮箱注销并重新登录。他们应该会被重定向到您的身份提供商 (IdP)。
执法力度
配置完成后,选择严格程度。LeyApp强制执行SSO适用于您域名下的用户:
**可选** — 您域名下的用户可以选择SSO或密码。**首选** —SSO默认启用,密码备用方案仍然有效。**必需** — 仅限SSO登录方式已被接受;您域名的密码登录已被阻止。
切换到“必需”模式会将您域中所有尚未在身份提供商 (IdP) 中配置的用户锁定。启用此功能前,请至少使用两个非所有者帐户进行测试。
领域冲突
每个电子邮件域名只能由一家公司认领。如果您添加的域名已被其他机构验证,系统会报错,您需要通过客服提交争议。争议解决流程与公司认领流程相同——域名所有权证明方胜诉。
禁用或删除SSO
**禁用**会保留配置,但会停止通过该提供商路由新的登录请求——这在调试身份提供商 (IdP) 故障时非常有用。**删除**会彻底移除 SAML 提供商;您域中的用户将恢复使用密码登录。这两个操作都属于“危险区域”,位于安全策略的底部。SSO页面并需要确认。
按照分步指南,大约五分钟即可完成 SAML 的配置。