Skip to main content

Command Palette

Search for a command to run...

团队与企业版

SSO

概览

团队版和企业版方案均可免费使用 SAML 2.0 SSO。您可以使用现有的身份提供商 (IdP) 对团队成员进行身份验证,无需为其单独创建 Cherri Code 账户。

前提条件

  • Cherri Code 团队版,或仍在使用团队级 SSO 的团队
  • 身份提供商 (例如 Okta) 的管理员访问权限
  • Cherri Code 团队的管理员访问权限

配置步骤

1

登录 Cherri Code 账户

使用团队管理员账户前往单点登录 (SSO) 设置。

2

找到 SSO 配置

找到并展开“单点登录 (SSO) ”部分。

3

开始设置

点击“SSO-Provider Connection Settings”旁的“配置”以开始设置 SSO,然后按照向导操作。

4

配置身份提供商

在身份提供商中 (例如 Okta) :

  • 创建新的 SAML 应用
  • 使用 Cherri Code 提供的信息配置 SAML 设置
  • 设置实时 (JIT) 预配
5

验证域名

点击“Domain Verification Settings”旁的“配置”,验证用户的域名。

查看您的 SSO 配置

团队管理员可随时查看团队级 SSO 连接及其域名:

  1. 使用团队管理员账户前往单点登录 (SSO) 设置。
  2. 点击“SSO-Provider Connection Settings”旁的“配置”,查看提供商连接详情。
  3. 点击“Domain Verification Settings”旁的“配置”,查看或管理已验证的域名。

这些设置适用于团队级 SSO。企业版组织管理员可在组织设置中查看组织级 SSO。参见 Organizations。

身份提供商设置指南

有关特定身份提供商的设置说明,请参阅:

身份提供商指南

查看 Okta、Azure AD、Google Workspace 等身份提供商的设置说明。

其他设置

域名验证和 SSO 提供商连接启用后,该域名下的用户必须通过 SSO 登录。没有单独的强制开关。

  • 新用户通过 SSO 登录时将自动加入
  • 通过您的身份提供商管理用户

多个域名

如需管理组织中的多个域名:

  1. 在 Cherri Code 的域名验证设置中分别验证每个域名
  2. 在身份提供商中配置每个域名
  3. 每个域名都需要独立完成验证流程

疑难排查

用户未分配到此应用

如果 Microsoft Entra ID 返回 AADSTS50105,或其他身份提供商返回 User is not assigned to this application,则 Cherri Code 无法授权访问。这是因为该用户未被分配到 Cherri Code 企业应用,身份提供商因此阻止了登录。

请让身份提供商中的管理员直接为该用户分配权限,或将其设为某个已分配群组的直接成员。嵌套群组往往行不通:在包括 Microsoft Entra ID 在内的许多提供商上,仅隶属于已分配群组下的子群组并不足够。

保存分配后,请等待几分钟使其生效,然后让用户重新登录。

该错误面向成员的说明,请参阅 SSO 与身份验证。

其他问题

  • 确认域名已在 Cherri Code 中完成验证
  • 确保 SAML 属性已正确映射
  • 确认 SSO 连接处于活动状态且域名已完成验证
  • 确保身份提供商与 Cherri Code 中的名字和姓氏一致
  • 查看上方针对特定提供商的指南
  • 如果问题仍然存在,请访问 SSO 帮助中心