介绍
单点登录 (SSO) 允许团队成员通过公司的身份提供商(如 Okta、Microsoft Entra ID 或 Google Workspace)登录 Gamma。设置完全自助,位于工作区设置中,大多数团队几分钟内即可完成。
🔷 注意: SSO 仅适用于 Gamma 的 商务计划。您需要工作区管理员权限,并且需要负责公司 DNS 记录和身份提供商管理的人员协助(通常是同一 IT 管理员)。
开始之前
准备好以下内容以确保设置顺利进行。
Gamma 工作区需订阅 商务计划。
访问您的域名 DNS 设置,以验证您拥有该电子邮件域。
拥有身份提供商的管理员权限。Gamma 支持任何符合 SAML 2.0 或 OIDC 标准的提供商,包括 Okta、Microsoft Entra ID、Google Workspace、OneLogin、Ping、Auth0、JumpCloud 和 Rippling。
设置 SSO
步骤 1:开始设置 SSO
在您的工作区,进入 工作区设置 > 安全与认证。
如果尚未设置 SSO,您会看到一个设置卡片,列出后续步骤。点击 开始设置 SSO,在应用内启动引导设置流程。无需联系支持,设置完全由工作区管理员自助完成。
[插入截图/GIF 占位符:新的 SSO 设置卡片,带有“开始设置 SSO”按钮]
步骤 2:添加并验证您的域名
设置的第一步是验证您的电子邮件域。选择 添加域名,输入公司电子邮件域,然后按照屏幕指示将验证记录添加到 DNS 设置。指示会根据您的 DNS 提供商定制。
您的域名状态将显示为 待验证,直到检测到 DNS 记录,随后变为 已验证。
🔷 注意:您可以验证多个域,任何已验证域的用户都可以共享工作区。所有添加的域必须验证通过后,SSO 才能激活,每个域只能属于一个 Gamma 工作区。
步骤 3:连接您的身份提供商
域名验证后,选择 继续 进入身份提供商设置步骤。
引导设置会指导您连接身份提供商,提供详细说明和每个支持提供商的截图。请按照应用内显示的步骤操作。
步骤 4:测试并激活连接
连接身份提供商后,运行内置的 连接测试 以确认一切正常,然后激活 SSO。
设置完成后,安全与认证页面会显示单点登录已激活。SSO 生效后,您还会看到 会话超时和目录同步选项。
💎 专业提示:添加一个电子邮件不在已验证域内的工作区管理员(个人邮箱可用)。SSO 只对已验证域邮箱强制执行,此账户可作为身份提供商故障时的备用登录方式。
激活后会发生什么
SSO 激活后有 7 天宽限期。之后,所有已验证域的邮箱用户必须在登录页选择 继续使用 SSO 登录。密码和 Google 登录将不再适用。
SSO 激活后,您可以管理以下内容:
会话超时。选择登录会话持续时间:1 小时、8 小时、24 小时、7 天或 30 天。默认是 7 天。
更多域名。您可以随时添加并验证更多域名。
目录同步(SCIM)。通过身份提供商的目录管理工作区成员。
激活后会发生什么
SSO 激活后有 7 天宽限期。之后,所有已验证域的邮箱用户必须在登录页选择 继续使用 SSO 登录。密码和 Google 登录将不再适用。
SSO 激活后,您可以管理以下内容:
会话超时。选择登录会话持续时间:1 小时、8 小时、24 小时、7 天或 30 天。默认是 7 天。
更多域名。您可以随时添加并验证更多域名。
目录同步(SCIM)。通过身份提供商的目录管理工作区成员。
常见问题与解决方案
我需要联系支持才能启用 SSO 吗?
不需要!SSO 设置完全自助。进入 工作区设置 > 安全与认证,点击 开始设置 SSO 即可开始。
我登录单点登录时遇到困难,有什么排查建议?
Gamma 支持哪些身份提供商?
任何符合 SAML 2.0 或 OIDC 标准的提供商。
包括 Okta、Microsoft Entra ID、Google Workspace、OneLogin、Ping、Auth0、JumpCloud 和 Rippling,以及通用 SAML 连接。
新团队成员如何获得 Gamma 账户?
在您的身份提供商中为他们分配 Gamma。
他们首次登录时会自动创建账户,并作为成员加入您的工作区。
Gamma 通过身份提供商提供的稳定标识符识别用户,因此目录中的姓名或邮箱变更不会影响账户。
我的付款仍在处理中,我可以设置 SSO 吗?
可以。只要您的工作区订阅了商务计划,即使付款处理中也能完成 SSO 设置。
所有人都必须使用 SSO 吗?
邮箱属于已验证域的成员在宽限期结束后必须使用 SSO。
其他域(如个人邮箱)的成员可以继续使用现有登录方式。
如果您希望对域内所有人强制使用 SSO,包括尚未加入工作区的人员,请联系我们了解域名捕获服务。
个人 Gamma 账户会怎样?
不会有影响。个人工作区与公司工作区并存,内容对工作区管理员不可见。
Safari 浏览器中 SSO 登录无法使用。
Safari 有时会出现 SSO 登录问题。遇到错误时建议使用 Chrome 浏览器。
我们以后可以关闭 SSO 吗?
请联系支持团队,我们会协助您将团队切换回其他登录方式。
我们使用多个电子邮件域,这可以吗?
可以。验证每个域名后,它们都关联到同一个工作区。
请记住,只有所有添加的域名都验证通过后,激活才算完成,且一个域名只能属于一个 Gamma 工作区。
