> For the complete documentation index, see [llms.txt](https://docs.ggwp.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ggwp.com/chinese-simplified/shen-fen-yu-fang-wen-guan-li-iam/sso.md).

# SSO

## 概述

单点登录（SSO）是一种身份验证流程，允许用户使用一组登录凭证访问多个应用程序。实施 SSO 对用户和公司都有多项优势。以下是为在其仪表板上支持 SSO 的公司量身定制的概述：

## **优势**

1. **提升用户体验：** SSO 简化了登录流程，使用户能够无缝访问多个应用程序，从而提升整体体验和工作效率。
2. **减少密码疲劳：** 用户只需记住一组凭证，最大限度地减轻管理多个密码的负担，并降低忘记凭证的可能性。
3. **提高安全性：** 通过集中身份验证，SSO 可以增强安全协议。组织可以在单一访问点实施更强的密码策略和多因素认证（MFA）。
4. **简化用户管理：** IT 团队可以通过集中仪表板管理各个应用程序的用户访问权限，从而提高入职和离职流程的效率。

## **支持的身份提供商**

* Google Workspace
* Okta
* Azure
* 其他标准 OIDC 提供商

## 设置步骤

1. 配置应用程序

{% tabs %}
{% tab title="Google Workspace" %}

1. 前往 `Google Cloud 控制台` → `API 和服务` → `OAuth 同意屏幕`   &#x20;
2. 选择 `内部` （仅 Workspace 用户）
3. 填写应用名称、支持邮箱和其他详细信息
4. 添加所需作用域： `openid`, `profile` 和 `email` 并保存更改
5. 前往 `API 和服务` → `凭据`
6. 点击 `创建凭据` → `OAuth 客户端 ID`
7. 选择 `Web 应用程序`
8. 添加 GGWP 的重定向 URL - `https://auth.ggwp.com/login/callback`\
   \
   ![](/files/50a293608a54cb0c774042ccb8a6e2b15192ae70)
9. 生成客户端凭据并安全保存 `客户端 ID` 和 `客户端密钥`&#x20;
10. 分享 `客户端 ID、` `客户端密钥` 和 `Google Workspace 域` 安全地提供给 GGWP 客户经理
    {% endtab %}

{% tab title="其他 OIDC（Okta、Azure 等）" %}

1. 前往对应的 IdP 管理控制台
2. 创建一个新应用程序并选择 `OIDC/OAuth 2.0`&#x20;
3. 将应用程序类型设置为 `Web 应用程序`&#x20;
4. 启用授权码流程（如果存在，请禁用隐式流程）
5. 添加 GGWP 的重定向 URL - `https://auth.ggwp.com/login/callback`
6. 配置作用域以包含 `openid、profile 和 email`
7. 生成客户端凭据并安全保存 `客户端 ID` 和 `客户端密钥`&#x20;
8. 识别 Issuer 或发现 URL，通常如下所示 - `https://<idp-domain>/.well-known/openid-configuration`
9. 将用户或用户组分配给该应用程序，以便允许登录
10. 保存并激活应用程序
11. 分享  `客户端 ID` , `客户端密钥`  和 `发现 URL` 安全地提供给 GGWP 客户经理
    {% endtab %}

{% tab title="SAML 2.0" %}

1. 从 GGWP 获取以下详细信息
   1. `实体 ID` 亦称 `受众` 或 `标识符`&#x20;
   2. `断言消费者服务（ACS）URL` 亦称 `回复 URL`&#x20;

2. 在首选的 IdP 中创建一个新的 SAML 应用程序。常见名称 -
   1. **Okta** → 创建应用集成 → SAML 2.0
   2. **Microsoft Entra ID** → 企业应用程序（非画廊）
   3. **OneLogin** → SAML 自定义连接器（高级）

3. 使用 GGWP 共享的详细信息，在创建的应用程序中配置以下 SAML 设置
   1. \
      `ACS URL` / `回复 URL`&#x20;
   2. `实体 ID` / `受众`

4. 配置 `NameID` 为一个稳定、持久的标识符。它必须唯一，并且不能随时间改变。

   | 设置        | 值  |
   | --------- | -- |
   | NameID 格式 | 持久 |
   | NameID 值  | 邮箱 |

5. 在 SAML 断言中配置以下用户属性 / 声明

   | 属性名称        | 要求 | 来源             |
   | ----------- | -- | -------------- |
   | email       | 必需 | user.email     |
   | first\_name | 可选 | user.firstName |
   | last\_name  | 可选 | user.lastName  |

6. 分配所有需要登录访问的用户（或用户组）

7. 将 IdP 元数据详情分享给 GGWP
   1. 推荐使用 - IdP 元数据 XML 文件或其 URL
   2. 如果没有可用的元数据 XML，则提供以下详细信息
      1. `登录 URL` / `SAML 2.0 端点`
      2. `X.509 证书`
      3. `IdP 实体 ID`  &#x20;
         {% endtab %}
         {% endtabs %}

8. GGWP 将为您的组织启用 SSO，并在完成后通知您。

## 配置 SSO 后登录

一旦为您的组织启用 SSO，用户在登录时将看到 SSO 选项（见下方截图）。他们可以选择通过 SSO 或用户名/密码登录。

<figure><img src="/files/c9c10ca4b08b291dfe6644648724d9fbbe003cee" alt=""><figcaption></figcaption></figure>

## 重要说明

1. 一旦启用 SSO， `管理员` 需要使用 `管理用户（全局）` [选项将用户添加到 GGWP 仪表板中，](/chinese-simplified/kong-zhi-tai-yong-hu-zhi-nan/guan-li-yuan-gong-neng.md#adding-and-removing-users) 该选项位于仪表板左侧面板中。&#x20;
2. 添加的用户既可以通过用户名/密码登录，也可以通过已配置的 SSO 登录。两种登录方式都会将他们带到同一个账户。
