跳转到主要内容

如何为我的 Gamma 工作区设置单点登录 (SSO)?

为 Gamma 设置单点登录。支持 SAML、OIDC、Okta、Microsoft Entra ID、Google Workspace、身份提供商、域验证、SCIM、目录同步。

介绍

单点登录 (SSO) 允许团队成员通过公司的身份提供商(如 Okta、Microsoft Entra ID 或 Google Workspace)登录 Gamma。设置完全自助,位于工作区设置中,大多数团队几分钟内即可完成。

🔷 注意: SSO 仅适用于 Gamma 的 商务计划。您需要工作区管理员权限,并且需要负责公司 DNS 记录和身份提供商管理的人员协助(通常是同一 IT 管理员)。

开始之前

准备好以下内容以确保设置顺利进行。

  • Gamma 工作区需订阅 商务计划。

  • 访问您的域名 DNS 设置,以验证您拥有该电子邮件域。

  • 拥有身份提供商的管理员权限。Gamma 支持任何符合 SAML 2.0 或 OIDC 标准的提供商,包括 Okta、Microsoft Entra ID、Google Workspace、OneLogin、Ping、Auth0、JumpCloud 和 Rippling。

设置 SSO

步骤 1:开始设置 SSO

在您的工作区,进入 工作区设置 > 安全与认证。

如果尚未设置 SSO,您会看到一个设置卡片,列出后续步骤。点击 开始设置 SSO,在应用内启动引导设置流程。无需联系支持,设置完全由工作区管理员自助完成。

[插入截图/GIF 占位符:新的 SSO 设置卡片,带有“开始设置 SSO”按钮]

步骤 2:添加并验证您的域名

设置的第一步是验证您的电子邮件域。选择 添加域名,输入公司电子邮件域,然后按照屏幕指示将验证记录添加到 DNS 设置。指示会根据您的 DNS 提供商定制。

您的域名状态将显示为 待验证,直到检测到 DNS 记录,随后变为 已验证。

🔷 注意:您可以验证多个域,任何已验证域的用户都可以共享工作区。所有添加的域必须验证通过后,SSO 才能激活,每个域只能属于一个 Gamma 工作区。

步骤 3:连接您的身份提供商

域名验证后,选择 继续 进入身份提供商设置步骤。

引导设置会指导您连接身份提供商,提供详细说明和每个支持提供商的截图。请按照应用内显示的步骤操作。

步骤 4:测试并激活连接

连接身份提供商后,运行内置的 连接测试 以确认一切正常,然后激活 SSO。

设置完成后,安全与认证页面会显示单点登录已激活。SSO 生效后,您还会看到 会话超时和目录同步选项。

💎 专业提示:添加一个电子邮件不在已验证域内的工作区管理员(个人邮箱可用)。SSO 只对已验证域邮箱强制执行,此账户可作为身份提供商故障时的备用登录方式。

激活后会发生什么

SSO 激活后有 7 天宽限期。之后,所有已验证域的邮箱用户必须在登录页选择 继续使用 SSO 登录。密码和 Google 登录将不再适用。

SSO 激活后,您可以管理以下内容:

  • 会话超时。选择登录会话持续时间:1 小时、8 小时、24 小时、7 天或 30 天。默认是 7 天。

  • 更多域名。您可以随时添加并验证更多域名。

  • 目录同步(SCIM)。通过身份提供商的目录管理工作区成员。

激活后会发生什么

SSO 激活后有 7 天宽限期。之后,所有已验证域的邮箱用户必须在登录页选择 继续使用 SSO 登录。密码和 Google 登录将不再适用。

SSO 激活后,您可以管理以下内容:

  • 会话超时。选择登录会话持续时间:1 小时、8 小时、24 小时、7 天或 30 天。默认是 7 天。

  • 更多域名。您可以随时添加并验证更多域名。

  • 目录同步(SCIM)。通过身份提供商的目录管理工作区成员。

常见问题与解决方案

我需要联系支持才能启用 SSO 吗?

  • 不需要!SSO 设置完全自助。进入 工作区设置 > 安全与认证,点击 开始设置 SSO 即可开始。

我登录单点登录时遇到困难,有什么排查建议?

Gamma 支持哪些身份提供商?

  • 任何符合 SAML 2.0 或 OIDC 标准的提供商。

  • 包括 Okta、Microsoft Entra ID、Google Workspace、OneLogin、Ping、Auth0、JumpCloud 和 Rippling,以及通用 SAML 连接。

新团队成员如何获得 Gamma 账户?

  • 在您的身份提供商中为他们分配 Gamma。

  • 他们首次登录时会自动创建账户,并作为成员加入您的工作区。

  • Gamma 通过身份提供商提供的稳定标识符识别用户,因此目录中的姓名或邮箱变更不会影响账户。

我的付款仍在处理中,我可以设置 SSO 吗?

  • 可以。只要您的工作区订阅了商务计划,即使付款处理中也能完成 SSO 设置。

所有人都必须使用 SSO 吗?

  • 邮箱属于已验证域的成员在宽限期结束后必须使用 SSO。

  • 其他域(如个人邮箱)的成员可以继续使用现有登录方式。

  • 如果您希望对域内所有人强制使用 SSO,包括尚未加入工作区的人员,请联系我们了解域名捕获服务。

个人 Gamma 账户会怎样?

  • 不会有影响。个人工作区与公司工作区并存,内容对工作区管理员不可见。

Safari 浏览器中 SSO 登录无法使用。

  • Safari 有时会出现 SSO 登录问题。遇到错误时建议使用 Chrome 浏览器。

我们以后可以关闭 SSO 吗?

  • 请联系支持团队,我们会协助您将团队切换回其他登录方式。

我们使用多个电子邮件域,这可以吗?

  • 可以。验证每个域名后,它们都关联到同一个工作区。

  • 请记住,只有所有添加的域名都验证通过后,激活才算完成,且一个域名只能属于一个 Gamma 工作区。

这是否解答了您的问题?