SSO
概览
团队版和企业版方案均可免费使用 SAML 2.0 SSO。您可以使用现有的身份提供商 (IdP) 对团队成员进行身份验证,无需为其单独创建 Cherri Code 账户。
本页介绍 Team Settings 中的团队级 SSO,适用于团队版,或仍使用自有身份提供商的团队。企业版的组织管理员请在组织设置中配置 SSO。请参阅 Organizations 和 身份和访问管理。
前提条件
- Cherri Code 团队版,或仍在使用团队级 SSO 的团队
- 身份提供商 (例如 Okta) 的管理员访问权限
- Cherri Code 团队的管理员访问权限
配置步骤
登录 Cherri Code 账户
使用团队管理员账户前往单点登录 (SSO) 设置。
找到 SSO 配置
找到并展开“单点登录 (SSO) ”部分。
开始设置
点击“SSO-Provider Connection Settings”旁的“配置”以开始设置 SSO,然后按照向导操作。
配置身份提供商
在身份提供商中 (例如 Okta) :
- 创建新的 SAML 应用
- 使用 Cherri Code 提供的信息配置 SAML 设置
- 设置实时 (JIT) 预配
验证域名
点击“Domain Verification Settings”旁的“配置”,验证用户的域名。
查看您的 SSO 配置
团队管理员可随时查看团队级 SSO 连接及其域名:
- 使用团队管理员账户前往单点登录 (SSO) 设置。
- 点击“SSO-Provider Connection Settings”旁的“配置”,查看提供商连接详情。
- 点击“Domain Verification Settings”旁的“配置”,查看或管理已验证的域名。
这些设置适用于团队级 SSO。企业版组织管理员可在组织设置中查看组织级 SSO。参见 Organizations。
身份提供商设置指南
有关特定身份提供商的设置说明,请参阅:
身份提供商指南
查看 Okta、Azure AD、Google Workspace 等身份提供商的设置说明。
其他设置
域名验证和 SSO 提供商连接启用后,该域名下的用户必须通过 SSO 登录。没有单独的强制开关。
- 新用户通过 SSO 登录时将自动加入
- 通过您的身份提供商管理用户
多个域名
如需管理组织中的多个域名:
- 在 Cherri Code 的域名验证设置中分别验证每个域名
- 在身份提供商中配置每个域名
- 每个域名都需要独立完成验证流程
疑难排查
用户未分配到此应用
如果 Microsoft Entra ID 返回 AADSTS50105,或其他身份提供商返回 User is not assigned to this application,则 Cherri Code 无法授权访问。这是因为该用户未被分配到 Cherri Code 企业应用,身份提供商因此阻止了登录。
请让身份提供商中的管理员直接为该用户分配权限,或将其设为某个已分配群组的直接成员。嵌套群组往往行不通:在包括 Microsoft Entra ID 在内的许多提供商上,仅隶属于已分配群组下的子群组并不足够。
保存分配后,请等待几分钟使其生效,然后让用户重新登录。
该错误面向成员的说明,请参阅 SSO 与身份验证。
其他问题
- 确认域名已在 Cherri Code 中完成验证
- 确保 SAML 属性已正确映射
- 确认 SSO 连接处于活动状态且域名已完成验证
- 确保身份提供商与 Cherri Code 中的名字和姓氏一致
- 查看上方针对特定提供商的指南
- 如果问题仍然存在,请访问 SSO 帮助中心