概述
Enterprise 团队可启用 SAML SSO,通过身份提供商统一管理登录。我们目前支持多数身份提供商,如 Okta、OneLogin、Google Workspace 和 Auth0。
启用 SAML/SSO 并验证域名后,所有团队成员默认必须通过 SSO 登录,其他登录方式会被禁用。启用时不会注销或通知现有会话;但用户下次登录时,必须使用 SAML 才能重新访问。
成员可从身份提供商网站进入,或直接在 Meshy 登录时自动跳转。只有团队所有者或管理员可以配置 SSO。
配置您的身份提供商
首次使用 SSO 登录前,需先在身份提供商中添加 Meshy。具体添加方式请参阅身份提供商的文档。
您可能需要填写以下信息;未要求的可选项可留空。
协议 | SAML 2.0 |
单点登录 URL (也称为 ACS URL 或回复 URL) | |
收件人 URL | |
目标 URL | |
受众限制 (也称为实体 ID) | |
Name ID 格式 | EmailAddress |
[可选] 默认中继状态 |
[可选] 属性语句
名称 | 格式 | 值 |
Basic | user.email | |
user_name | Basic | user.login |
first_name | Basic | user.firstName |
last_name | Basic | user.lastName |
Meshy 中的配置
要在 Meshy 配置 SSO,您必须是 Enterprise 团队的所有者或管理员。
前往团队设置页面。
在页面底部找到身份验证设置。
启用 SSO/SAML。
填写登录信息。
输入登录 URL或上传 XML 文件。这些信息来自身份提供商(IdP):部分 IdP(如 Okta)提供 URL,其他 IdP(如 Google Workspace)提供 XML 文件。请查阅 IdP 文档以找到所需信息。
添加 SSO 域名。保存后,域名会显示为未验证。 注意:子域名必须单独添加。
获取域名验证码。
点击域名旁的“未验证”按钮。弹窗会显示一段文本字符串;将其添加到 DNS 中以验证所有权。如不确定操作方式,请联系 IT 团队。
完成验证。
添加 DNS 记录后,返回身份验证设置,点击“未验证”,再点击“验证”。一次只能验证一个域名。
确认 SSO 已启用。
验证成功后,域名会显示为“已验证”。所有使用该域名邮箱的用户此后都将通过 SSO 登录 Meshy。

