单点登录 (SSO)
标签页
单点登录 (SSO) 让您的团队成员使用他们在工作中已使用的账户登录 PlatoForms。您的身份提供商(Okta、Microsoft Entra ID、Google Workspace 或任何支持 SAML 2.0 或 OpenID Connect 的提供商)会验证他们的身份并执行您的密码和多因素规则。然后,PlatoForms 会将他们登录到您的团队。
身份提供商指南
- Okta: 使用 Okta 设置单点登录,支持 OpenID Connect 或 SAML 2.0。
- Microsoft Entra ID: 使用 Microsoft Entra ID 设置单点登录,支持 OpenID Connect 或 SAML 2.0。
- Google Workspace: 使用 Google Workspace 设置单点登录,使用自定义 SAML 应用。
- 其他支持 SAML 2.0 的提供商: 使用 SAML 2.0 设置单点登录。
- 其他支持 OpenID Connect 的提供商: 使用 OpenID Connect 设置单点登录。
单点登录包含在 Gold 计划及以上计划中,包括自定义计划。查看计划页面以比较计划。
开始之前
确保您具备以下条件:
- 在 PlatoForms 中的正确访问权限: 您是团队所有者,或具有 管理成员 访问权限的成员。
- 身份提供商的管理员: 可以在那里创建应用程序的人。
- 访问您的 DNS 记录: 您通过 TXT 记录证明您拥有您的电子邮件域。您的团队已经验证用于在 PlatoForms 中发送电子邮件的域无需新记录即可接受。
打开单点登录页面
-
在左侧导航中,点击您的团队名称。
-
从菜单中选择 单点登录。
页面组织方式
顶部的卡片显示您的进度。它列出了三个步骤,连接、电子邮件域和测试,每个步骤完成后都有一个勾。测试连接按钮和开启单点登录按钮也在此卡片中,因此您可以从每个选项卡访问它们。
卡片下方有三个选项卡:
- 连接: 您与身份提供商交换的值。通过 保存连接 保存。
- 电子邮件域: 可以登录的域的地址。每个操作立即生效。
- 登录规则: 谁必须使用单点登录,谁可以加入,以及会话持续多长时间。通过 保存规则 保存。
步骤 1:连接您的身份提供商
-
在 连接 选项卡上,在 1. 身份提供商 下选择您的提供商。对于 Okta 和 Microsoft Entra ID,还选择 OpenID Connect 或 SAML 2.0。两者都可以使用;OpenID Connect 需要复制的值更少。
-
在 2. 您的身份提供商的值 下,将 PlatoForms 显示的值复制到您在提供商处创建的应用程序中。
-
在 3. 来自您的身份提供商的值 下,粘贴您的提供商给您的值。
-
点击 保存连接。
页面顶部列出的指南提供了每个提供商的具体步骤。
步骤 2:验证您的电子邮件域
只有在您已验证的域上的地址才能通过您的连接登录。这可以防止其他人声称您的公司地址。
-
打开 电子邮件域 选项卡。
-
在 添加域 下,输入您的公司域,例如
acme.com,然后点击 添加域。 -
PlatoForms 显示一个 TXT 记录。在您的 DNS 提供商处为域本身(域顶点)添加它,然后点击 验证。
注意事项:
- DNS 更改可能需要几分钟才能可见。如果 验证 未立即成功,请稍后再试。
- 您的团队已在 电子邮件域验证 下验证的域在此立即验证。
- 子域是独立的。如果您的地址使用
mail.acme.com,请将其作为自己的域添加。 - 公共邮箱域如
gmail.com无法添加。 - 一个域只能属于一个团队。如果您的域已被声明且您拥有它,请联系 support@platoforms.com。
步骤 3:测试连接
-
在状态卡中,点击 测试连接。
-
一个窗口在您的身份提供商处打开。使用电子邮件在您已验证的域之一上的账户登录。
-
PlatoForms 显示结果:它收到的电子邮件和名称,以及您的提供商发送的属性或声明的名称。
测试从不创建账户,也不登录任何人。如果名称缺失,请将结果中的属性或声明名称与 连接 选项卡上的 高级 下的名称进行比较。
步骤 4:开启单点登录
当所有三个步骤都有勾时,点击状态卡中的 开启单点登录。在已验证域上有地址的成员现在可以通过您的身份提供商登录。
成员如何登录
成员可以从 PlatoForms 或从您的身份提供商开始:
-
从 PlatoForms 登录页面: 点击 SSO,输入工作电子邮件并点击 继续。PlatoForms 将成员发送到您的身份提供商并返回。
-
从起始 URL: 连接 选项卡显示您的团队的起始 URL。成员可以将其加入书签;它直接进入您的身份提供商。
-
从您的身份提供商: Okta、我的应用程序或 Google 应用启动器中的 PlatoForms 应用程序图标直接将成员登录。
如果成员已经有一个与相同电子邮件地址的 PlatoForms 账户,单点登录会将他们登录到该账户。没有任何重复。
登录规则
打开 登录规则 选项卡以决定单点登录的严格程度。更改后点击 保存规则。
-
要求单点登录
在已验证域上有地址的成员不能再使用密码、密码重置或 Google、Facebook 和 Microsoft 登录。使用此类地址注册也会发送到单点登录。此选项在单点登录开启后可用。
Note团队所有者始终保留密码登录。如果您的身份提供商配置错误或不可用,所有者仍然可以进入并修复设置。
-
自动加入
开启时,任何使用已验证域地址登录的提供商自动加入您的团队。关闭时,只有您从 团队成员 邀请的人可以登录;其他人会看到“您尚未是此团队的成员。”
-
自动加入成员的访问权限
新成员自动加入时获得的访问权限,例如 查看活动日志 或 管理成员。您可以稍后在 团队成员 下更改成员的访问权限。
-
单点登录的会话长度
通过您的提供商开始的会话持续多长时间:8、24 或 72 小时,或与其他登录相同。处于 HIPAA 模式的团队保持其更严格的规则:会话在浏览器关闭时结束。
管理单点登录
- 更改连接: 编辑 连接 选项卡上的值并点击 保存连接。单点登录保持开启。再次运行 测试连接 以确认新值有效。
- 旋转 SAML 证书: 在当前证书下粘贴新证书。两者都被接受,直到您删除旧的。
- 关闭: 点击状态卡中的 关闭。您的设置会被保留,成员使用他们的密码或社交账户再次登录。
- 移除: 点击 连接 选项卡底部的 移除单点登录。这将删除连接和域声明。账户和团队成员关系保持。通过单点登录创建的成员尚未设置密码;他们可以在登录页面上使用 忘记密码 设置一个。
注意事项
- 多因素认证: 您的身份提供商强制执行。通过单点登录登录的成员不会被要求输入 PlatoForms 的双因素代码。
- 电子邮件地址更改: 通过单点登录管理地址的成员无法在 PlatoForms 中更改它。在您的身份提供商处更改。
- 席位: 通过单点登录加入的成员与其他成员一样使用一个席位。当团队已满时,登录被拒绝,直到您释放一个席位或升级。
- HIPAA 团队: 在不活动锁定后,通过单点登录登录的成员继续使用单点登录,而不是输入密码。
- 如果您的计划更改: 在没有单点登录的计划中,现有登录继续工作,设置变为只读,要求单点登录 暂停,直到您再次升级。
故障排除
| 消息 | 检查内容 |
|---|---|
| “此电子邮件域未设置单点登录。” | 电子邮件的域未为任何团队验证,或单点登录已关闭。 |
| “身份提供商发送了一个 @example.com 的电子邮件,这不是您已验证的域之一。” | 您的提供商账户的电子邮件在另一个域上。也验证该域,或使用已验证域上的账户。 |
| “身份提供商未发送电子邮件地址。” | 电子邮件属性或声明名称不匹配。运行 测试连接 并将名称与 连接 选项卡上的 高级 进行比较。 |
| “您尚未是此团队的成员。请让您的团队所有者邀请您。” | 自动加入 关闭。从 团队成员 邀请该人,或开启 自动加入。 |
| “您的团队已达到成员限制。” | 释放一个席位或升级计划。 |
| “身份提供商返回了一个我们无法验证的令牌。” | OpenID Connect:检查发行者 URL、客户端 ID 和客户端密钥。 |
| “身份提供商响应被拒绝” | SAML:实体 ID、ACS URL 或签名证书不匹配。重新加载元数据或粘贴当前证书。 |