单点登录(SSO)允许您的团队使用公司现有的凭据安全地登录到Lengow。通过将身份验证路由到您自己的身份提供商(IDP),您可以执行组织的安全策略,包括多因素身份验证(MFA),并简化对您的Lengow帐户的访问管理。
本指南概述了配置和验证您的工作区SSO所需的步骤。
1. 准备:您的IT团队需要做什么
要启动SSO入职流程,您的IT团队需要准备一些详细信息并创建一个身份验证应用程序。Lengow支持主要的SAML 2.0和OIDC身份提供商,包括Google Workspace,Microsoft Entra ID(Azure AD)和Okta。
请收集以下信息与我们的团队共享:
- 您的身份提供商(IDP): 让我们知道您使用的系统(例如,Okta,Entra ID,Google)。
- 您的身份验证域: 提供用于您的用户电子邮件地址的域(例如,@yourcompany.com)。我们可以支持单个SSO连接的多个域。
创建身份验证应用程序:
您的IT团队必须在您的IDP租户上为Lengow创建一个新的身份验证应用程序。一旦您通过IDP和域详细信息联系我们的支持团队,我们将安全地为您提供必要的Lengow配置详细信息(例如我们的回调URL和标识符),以完成您端的应用程序设置。
如果您的团队对此程序不熟悉,您可以参考这里的三个主要身份提供商的官方文档:
- Okta文档: 创建OpenID Connect应用程序集成
- Microsoft Azure文档: 如何在Microsoft Entra ID中注册应用程序 - Microsoft身份平台
- Google Workspace文档: 开始使用Google Auth平台 - Google Cloud平台控制台帮助
2. 配置连接
一旦您的IT团队在您的IDP中设置了Lengow身份验证应用程序,您将生成一个客户端ID和密钥ID。
- 提供凭据: 将生成的客户端ID和密钥ID安全地与Lengow团队共享。
- Lengow配置: 我们的工程团队将使用这些凭据来建立并直接将企业连接映射到您的Lengow帐户。
多因素身份验证(MFA)
MFA完全由您的身份提供商处理。Lengow不直接配置或执行MFA;相反,我们依赖您在自己的IDP配置中建立的安全协议和MFA要求。
3. 验证和测试设置
在将SSO推广到您的整个团队之前,我们必须验证端到端连接。
- 测试用户帐户: 我们要求您为我们提供一个测试用户帐户(使用与您批准的域匹配的电子邮件地址)。这使我们的团队能够自主测试完整的身份验证流程并进行必要的调整。
- 现场测试: 如果无法提供测试帐户,我们将安排您的IT联系人和我们的工程团队之间的简短会议,以便一起测试登录流程。
4. 用户准备和首次登录期望
您的用户的体验取决于您的工作区中活动的Lengow产品的特定组合。
- 用户准备: 根据您的设置,用户可能需要在首次登录之前手动被邀请到您的Lengow工作区,或者他们的帐户可能在身份验证过程中自动提供。在设置阶段,Lengow团队将确认哪种方法适用于您的帐户。
- 首次登录: 当用户导航到Lengow登录页面并输入他们的电子邮件地址时,他们将无缝地重定向到您公司的身份提供商。一旦他们成功进行身份验证(包括您的IDP要求的任何MFA提示),他们将被重定向回适当的Lengow产品。
5. 故障排除和支持
虽然SSO登录过程设计得尽可能无缝,但用户在首次设置过程中可能偶尔会遇到短暂的延迟或访问问题。
同步延迟
当一个新用户首次进行身份验证时,:时间或者当用户详情更新时,与您的工作区的同步过程可能需要长达一分钟的时间。如果用户在首次成功登录后无法立即访问产品,请稍等片刻,让他们刷新页面。
| 常见问题 | 推荐的行动 |
|---|---|
| 登录时身份验证失败 | 验证用户的电子邮件域是否严格匹配您批准的SSO配置,并且他们在您的身份提供商中被积极分配到Lengow应用程序。 |
| 用户登录但无法访问预期的产品 | 确保用户已被正确地邀请到工作区并在登录前被分配了正确的权限。此外,验证他们的电子邮件地址是否已经与另一个Lengow帐户绑定,因为这将阻止成功访问。 |
联系支持
如果用户在验证上述步骤后仍然遇到登录失败或访问问题,我们的自动系统可能在多次失败尝试后暂停了他们的同步。
请联系Lengow支持,并提供受影响用户的电子邮件地址,他们登录尝试的确切时间戳,以及问题的简短描述。我们的团队将调查身份验证流程并手动重新触发帐户同步。