单点登录(SSO)
使用身份提供商登录 Jamdesk 仪表板。在付费套餐上自行设置 SAML 或 OIDC;文档站点读者 SSO 需 Enterprise。
Jamdesk 提供两种单点登录方式。仪表板 SSO 允许团队通过身份提供商登录以管理项目,你可以在任何付费套餐的 Settings 中自行配置。文档站点 SSO 允许已发布文档的读者通过 IdP 进行身份验证,而不是使用共享密码;Enterprise 套餐由我们的团队协助设置。
想要为每位用户提供文档访问权限,但不想购买 Enterprise 套餐?如果你的产品拥有自己的登录功能,JWT authentication 可以让后端为读者登录,适用于所有套餐。
SSO 涵盖的内容
适用对象
这两种方式都适合已经使用身份提供商的组织,例如 Okta、Google Workspace、Microsoft Entra ID、Auth0,或任何 SAML 2.0 / OIDC 提供商。
如果团队希望集中控制项目管理人员,仪表板 SSO 很适合。你可以通过自己的 IdP 强制执行 MFA;启用 SSO 强制登录后,从目录中移除某人也会同时切断其仪表板登录权限。
文档站点 SSO 解决的是另一种需求:记录谁阅读了哪些文档,并为已经不适合在大量读者之间共享同一个密码的团队提供按用户划分的访问权限。
启用仪表板 SSO
任何付费套餐都支持自助设置仪表板 SSO。你需要验证自己拥有电子邮件域名、连接身份提供商,并可选择要求该域名下的所有用户通过身份提供商登录。
开始前的准备
- 付费 Jamdesk 套餐。
- 项目所有者权限。SSO 连接位于账户所有者级别,并涵盖你拥有的每个项目,因此只有所有者能看到 Single Sign-On 设置。
- 访问域名 DNS 的权限,以便添加 TXT 记录。
- 身份提供商的管理员权限(Okta、Microsoft Entra、Google Workspace、Auth0,或任何 SAML 2.0 / OIDC 提供商)。
设置连接
在仪表板中,前往 Settings → Single Sign-On,然后输入公司电子邮件域名,例如 acme.com。Jamdesk 会创建连接,并显示一条 DNS TXT 记录,用于证明你拥有该域名。
仪表板会显示记录名称和值。将匹配的 TXT 记录添加到域名的 DNS 中,然后点击 Verify。DNS 更改最多可能需要一小时才能传播,因此在记录可见前首次尝试可能会失败。请等待后重试。验证完成后保留该记录:Jamdesk 会定期重新检查记录,如果记录消失,就会停用连接。
将仪表板中显示的 Entity ID 和 ACS URL 复制到 IdP 中新建的 SAML 或 OIDC 应用,然后将 IdP 的详细信息粘贴回 Jamdesk:
- SAML 2.0:IdP Entity ID、SSO URL,以及 PEM 格式的 X.509 签名证书。
- OIDC:issuer URL、client ID 和 client secret。
从列表中选择你的提供商,查看针对该供应商的设置指南,然后点击 Save & activate。连接状态会变为 Active。
连接变为 Active 后,开启 Require SSO for all users on your domain,即可要求该域名下所有电子邮件用户通过 IdP 登录。密码登录和 Google 登录将对这些用户停止工作。所有者账户不受此限制;你还可以为其他需要密码回退方式的管理员添加最多 20 个 break-glass emails,以便 IdP 无法访问时使用。
请至少添加一个 break-glass email,再开启强制执行。如果身份提供商不可用且不存在 break-glass 账户,该域名下将没有人能够登录仪表板。
用户登录方式
仪表板 SSO 激活后,登录流程采用先输入电子邮件的方式。用户在登录页面输入公司电子邮件。如果其域名存在 SSO 连接,Jamdesk 会自动将用户重定向到身份提供商,无需用户寻找单独的“Sign in with SSO”按钮。
有一点容易令人困惑:通过 IdP 登录可以验证用户身份,但不会自动授予访问权限。用户仍然必须受邀加入项目。已完成身份验证但从未受邀加入项目的团队成员会看到“Your account isn't provisioned”,必须先获得邀请才能访问。每当登录被阻止时,用户都会进入 SSO 错误页面,其中会说明下一步操作。
故障排除
DNS 更改最多可能需要一小时才能传达到 Jamdesk,因此添加记录后立即验证通常会失败。请等待后再次点击 Verify。如果仍然失败,请检查记录名称和值是否与仪表板中的完全一致。一些 DNS 提供商会自动将你的域名附加到记录名称,从而将 _jamdesk 变成 _jamdesk.acme.com.acme.com。如果发生这种情况,请删除重复的后缀。
设置完成后,Jamdesk 会重新检查域名的 TXT 记录。如果记录被删除或发生更改,连接会变为 Disabled,登录也会停止路由到 IdP。请将记录重新添加到 DNS,然后点击 Re-check status;或者删除连接并重新开始。
该成员已通过身份提供商完成身份验证,但从未受邀加入项目。SSO 可以证明其身份,但不会自动创建访问权限。请从 Settings → Members 邀请该成员,然后让其重新登录。请参阅 Team Members。
强制执行已开启,而该成员尝试使用密码或 Google 登录,没有使用你的 IdP。该成员应使用先输入电子邮件的登录流程,以便 Jamdesk 将其重定向到你的提供商。如果确实需要密码回退方式(例如 IdP 宕机),请将其地址添加到 break-glass 列表。
启用文档站点 SSO
文档站点读者 SSO 由我们的团队协助设置。每个 IdP 的配置方式略有不同,我们希望在限制已发布文档的访问之前,确保团队的元数据、声明映射和群组筛选器都正确无误。
定价页面列出了当前的套餐级别以及联系 Enterprise 团队的方式。之后,我们的团队会指导你完成 IdP 配置,在临时子域名上测试集成,并在你准备好后将其部署到生产环境。
替代方案
还没准备好购买 Enterprise?你仍然可以限制文档访问:
