> ## Documentation Index
> Fetch the complete documentation index at: https://docs.meoo.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 单点登录（SSO）

秒悟（Meoo）支持团队成员使用企业邮箱进行单点登录。团队所有者和管理员完成企业邮箱域名验证及身份认证配置后，成员即可通过“企业邮箱登录”入口单点登录进入秒悟团队版。

<Note>
  使用前，请确认：

  1. 当前团队已开通单点登录（SSO）权益，且团队订阅处于有效期内。
  2. 您是团队所有者或管理员，使用电脑端进入管理员控制台。
  3. 您可以管理企业邮箱域名的 DNS 记录，或联系域名管理员协助添加记录。
  4. 您可以配置企业现有的身份系统，或联系企业 IT 管理员协助接入。
</Note>

## 配置单点登录

团队所有者和管理员需先切换到需要配置的团队空间，再进入**管理员控制台>团队设置>企业身份**，添加和管理单点登录配置，需要两步配置：验证企业邮箱域名、配置企业身份认证。

### 验证企业邮箱域名

1. 在“单点登录（SSO）”区域，点击“添加配置”按钮。
2. 在“企业域名验证”弹窗中，按输入格式要求，填写企业邮箱域名。例如：成员邮箱为`name@example.com`，则填写`example.com`。
3. 点击“保存”，页面将展示域名验证所需的 DNS 记录，需在DNS 侧进行配置。
4. 登录域名服务商的 DNS 管理后台，按秒悟页面展示的信息添加一条 TXT 记录。

   <table>
     <colgroup>
       <col width="155" />

       <col width="508" />
     </colgroup>

     <thead>
       <tr>
         <th>配置项</th>
         <th>填写说明</th>
       </tr>
     </thead>

     <tbody>
       <tr>
         <td>记录类型</td>
         <td>TXT</td>
       </tr>

       <tr>
         <td>主机记录</td>
         <td>按页面展示填写，复制页面生成的主机记录</td>
       </tr>

       <tr>
         <td>TTL</td>
         <td>按页面展示填写，默认为 600 秒</td>
       </tr>

       <tr>
         <td>记录值</td>
         <td>复制页面生成的完整记录值，以 `meoo_verification=` 开头</td>
       </tr>
     </tbody>
   </table>
5. 保存 DNS 记录，返回秒悟，点击“验证域名”。验证成功后，域名状态变为“已验证”。
   <img src="https://mintcdn.com/alibaba-b47c397f/4UQfRPJVa-jLog6n/images/%E6%88%AA%E5%B1%8F2026-09-14-15.12.22-1.png?fit=max&auto=format&n=4UQfRPJVa-jLog6n&q=85&s=e2a7d2f34aebc58058be6588c682600f" alt="截屏2026 09 14 15 12 22" width="2934" height="1588" data-path="images/截屏2026-09-14-15.12.22-1.png" />

<Tip>
  注意：

  * 同一团队可添加多个企业邮箱域名，同一域名无需重复添加。
  * 如果暂时未完成验证，可关闭弹窗，之后在该域名右侧点击“验证”继续操作。
  * 如果提示未查询到 TXT 记录，请检查记录是否填写完整，并等待 DNS 记录生效后点击“重新验证”。
</Tip>

### 配置企业身份认证

完成企业域名验证后，需进行企业身份认证，配置企业身份源（IdP）。

1. 域名验证后，列表中会展示“企业身份认证”。点击“企业身份认证”右侧的“创建”。
2. 等待状态从“创建中”变为“待配置”。如页面未更新，可刷新后查看。
3. 点击“配置”，进入身份认证配置门户，开始配置企业身份源（IdP）。

<img src="https://mintcdn.com/alibaba-b47c397f/4UQfRPJVa-jLog6n/images/%E6%88%AA%E5%B1%8F2026-09-14-15.51.14-1.png?fit=max&auto=format&n=4UQfRPJVa-jLog6n&q=85&s=e7c6a48e6d65f77dcf0ab3e4502fd771" alt="截屏2026 09 14 15 51 14" width="2930" height="1596" data-path="images/截屏2026-09-14-15.51.14-1.png" />

根据企业现有的身份源（IdP），选择对应方式完成接入。配置时需在身份认证配置门户和企业身份系统之间复制信息，可由企业 IT 管理员协助操作。

#### OIDC

适用于支持 OIDC 协议的企业身份源（IdP）。

1. 在配置门户中选择“OIDC”，填写显示名称。
2. 在企业身份源中创建或选择已有的 OIDC 应用，使用授权码模式。获取应用的 **Client ID（客户端标识）**、**Client Secret（客户端密钥）**，填回配置页面。
3. 根据需要选择 **Scopes（请求授权范围）**，默认包含 `openid`，并按需进行其他高级配置。
4. 输入 **Issuer（企业身份源提供的 OIDC 发现地址）**，点击“解析”，系统将自动补齐各端点信息。
5. 复制页面提供的 **Redirect URI（授权回调地址）**，填入企业身份源的OIDC应用中并保存。
6. 在账号字段映射中，根据企业身份源实际提供的用户属性选择源字段，并映射到目标字段，核对后保存。**映射字段用于初始化秒悟账号资料，下列目标字段建议必须配置：**

| 配置门户目标字段      | 建议映射的企业用户信息 | 在秒悟中的用途                       |
| ------------- | ----------- | ----------------------------- |
| `displayName` | 姓名或常用显示名    | 作为默认昵称                        |
| `username`    | 员工号或稳定的登录名  | 未提供 `displayName` 时，作为默认昵称    |
| `email`       | 企业邮箱        | 作为用户邮箱；未提供时，使用发起 SSO 登录时填写的邮箱 |
| `phoneNumber` | 手机号，可选      | 作为用户手机号；未提供有效手机号时留空           |

更多配置说明参考 [OIDC IdP配置指南](https://help.aliyun.com/zh/idaas/eiam/user-guide/bind-oidc-identity-provider/)。

#### SAML 2.0

适用于支持 SAML 2.0 协议的企业身份源（IdP）。

1. 在配置门户中选择“SAML 2.0”，填写显示名称。
2. 在企业身份源中创建或选择已有的 SAML 应用，获取应用的 **IdP Metadata（元数据）地址**，填入配置页面。点击“解析”，系统将自动读取并填充 **IdP SSO 地址**、**IdP 唯一标识**和**验签证书**。
3. 复制页面提供的 **SP ACS 地址**和 **SP 唯一标识**，填入企业身份源的SAML应用中并保存，将 **SP ACS 地址**填入接收认证结果的地址配置，将 **SP 唯一标识**填入服务提供方标识配置。
4. 在账号字段映射中，根据企业身份源实际提供的用户属性选择源字段，并映射到以下目标字段，核对后保存。**映射字段用于初始化秒悟账号资料，下列目标字段建议必须配置：**

| 配置门户目标字段      | 建议映射的企业用户信息 | 在秒悟中的用途                       |
| ------------- | ----------- | ----------------------------- |
| `displayName` | 姓名或常用显示名    | 作为默认昵称                        |
| `username`    | 员工号或稳定的登录名  | 未提供 `displayName` 时，作为默认昵称    |
| `email`       | 企业邮箱        | 作为用户邮箱；未提供时，使用发起 SSO 登录时填写的邮箱 |
| `phoneNumber` | 手机号，可选      | 作为用户手机号；未提供有效手机号时留空           |

更多配置说明参考 [SAML 2.0 IdP 配置指南](https://help.aliyun.com/zh/idaas/eiam/user-guide/bind-saml-identity-provider/)。

#### 其他身份源

其他身份源可在配置门户中选择对应类型，按页面指引完成接入。以**钉钉**为例，需在钉钉开放平台中创建或选择已有的企业内部应用，获取 **AppKey（Client ID）、AppSecret（Client Secret）** 等信息，按配置页面要求填入对应字段，并将门户提供的**回调地址**填入该钉钉应用的重定向 URL 配置。

除钉钉外，后续将陆续支持飞书等多种身份源接入能力。

<Danger>
  需要特别关注：

  * 不论选择那种企业身份认证方式，均需确保用户唯一标识的唯一性且不可修改，避免产生错误。
  * 若同一域名被多个团队共用，域名对应的企业身份配置同样共用。请在修改前确认对其他团队的影响。修改完成后，返回秒悟刷新页面，并使用成员账号重新验证登录。
</Danger>

### 确认配置生效

1. 完成配置后，返回秒悟并刷新“企业身份”页面。
2. 确认域名为“已验证”，企业身份认证为“已配置”，且需要使用的身份源没有显示“已禁用”。
3. 配置完成后，约 10 分钟生效，可邀请新成员通过企业邮箱登录加入团队。

### 管理单点登录配置

配置生效后，如需查看、修改或删除，可前往**管理员控制台>团队设置>企业身份**，找到对应域名。

* 点击域名右侧的“查看”按钮，查看域名验证信息。
* 点击“企业身份认证”右侧的“查看”按钮，进入配置门户查看、修改或禁用身份认证信息。
* 点击域名右侧的删除图标，确认影响后点击“删除”。删除后，当前团队对应的企业身份认证失效，已有团队成员不会被删除。如需恢复使用，需要重新添加域名并完成 DNS 验证。

## 使用单点登录

单点登录配置完成后，支持团队成员使用单点登录秒悟和已发布应用使用企业身份访问。

### 企业邮箱登录

团队成员可通过企业邮箱登录秒悟团队版，使用企业账号完成身份认证后进入团队空间。

1. 打开秒悟团队版登录页面，在“其他方式”中选择“企业邮箱登录”。
   <img src="https://mintcdn.com/alibaba-b47c397f/4UQfRPJVa-jLog6n/images/%E6%88%AA%E5%B1%8F2026-09-14-18.36.02.png?fit=max&auto=format&n=4UQfRPJVa-jLog6n&q=85&s=992d6f0261ec2f69a102535c375da667" alt="截屏2026 09 14 18 36 02" width="2938" height="1600" data-path="images/截屏2026-09-14-18.36.02.png" />
2. 填写登录所需的企业邮箱，例如 `name@example.com`。
   <img src="https://mintcdn.com/alibaba-b47c397f/4UQfRPJVa-jLog6n/images/%E6%88%AA%E5%B1%8F2026-09-14-18.18.09.png?fit=max&auto=format&n=4UQfRPJVa-jLog6n&q=85&s=2b69fe3f113493f13f143ce5dd295dcb" alt="截屏2026 09 14 18 18 09" width="2938" height="1600" data-path="images/截屏2026-09-14-18.18.09.png" />
3. 校验完成后，页面跳转至企业身份认证页面，使用企业账号完成登录。
4. 认证成功后，页面自动返回秒悟，进入已加入的团队空间，即可使用团队对应的功能和资源。

<Tip>
  注意：

  * 使用企业邮箱登录前，请先确定当前团队拥有单点登录（SSO）权益、团队已完成单点登录配置（包括域名验证、企业身份认证等步骤），避免企业邮箱校验失败。

  * 通过企业邮箱登录，仍需通过已有的邀请方式加入团队，避免团队席位分配混乱。成员如需通过单点登录加入团队，请联系管理员获取邀请链接，并确认该团队已配置当前邮箱域名。
</Tip>

### 企业身份访问应用

团队完成单点登录配置后，具有应用管理权限的成员可打开团队空间中的应用，进入编辑页面，前往**发布>设置可见性**，支持选择“企业身份访问。

<img src="https://mintcdn.com/alibaba-b47c397f/Fzvg0fVadwrzi1nc/images/%E6%88%AA%E5%B1%8F2026-09-14-18.50.37-1.png?fit=max&auto=format&n=Fzvg0fVadwrzi1nc&q=85&s=1c2a2dff1c4c55d4eb66011907e4f0fa" alt="截屏2026 09 14 18 50 37" width="2042" height="1590" data-path="images/截屏2026-09-14-18.50.37-1.png" />

应用发布后，复制应用访问链接，分享给需要访问的人员。访问者可通过应用访问链接，使用团队内已配置的企业邮箱域名完成单点登录之后，即可成功访问已发布的应用，无需先加入秒悟团队。

<Tip>
  注意：

  * 已发布应用无需重复配置企业邮箱域名和企业身份认证，直接使用所属团队的单点登录配置。
  * 使用企业身份访问已发布应用，需确保团队已配置单点登录能力。
  * 使用企业身份访问已发布应用，无需加入秒悟团队，不占用秒悟团队席位。
</Tip>
