> For the complete documentation index, see [llms.txt](https://doc.duaer.com/zh/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://doc.duaer.com/zh/organizations/sso.md).

# 让成员用公司账号登录 Duaer 机构

把公司的统一登录接到 Duaer 机构，同事点一个链接就能进来，不用再记一套密码。所有套餐免费。
## 少记一套密码，入职离职都省心

公司已经在用 Google Workspace、Microsoft Entra ID、Okta，或者其他支持 OpenID Connect 的统一登录？把它接到你的 Duaer 机构，同事点一下登录链接、用公司账号就能进来。

新同事第一次登录就自动加入机构，不用你挨个发邀请；有人离开，把他移出机构，下次就进不来了。

## 准备工作：在身份提供方建一个应用

在你们的身份提供方后台新建一个 OpenID Connect 应用，把 Duaer 页面上的「回调地址（在身份提供方处登记）」填进去。建好后记下三样东西：Discovery 地址（通常以 /.well-known/openid-configuration 结尾，必须是 https）、Client ID 和 Client Secret。

## 在 Duaer 里打开机构 SSO

1. 拥有者或管理员打开 Duaer 设置 › 机构 SSO。
2. 填好 Discovery 地址、Client ID 和 Client Secret，勾选「允许通过该身份提供方登录」，点「保存」。Duaer 会先访问一次 Discovery 地址，确认它真的能用。
3. 复制「成员登录链接」，发到团队群里，或者放到公司内网首页。

Client Secret 保存后不会再显示。以后改配置时这一栏留空，就保持原来的值不变。

## 谁能通过公司账号进来

- 已经是机构成员的人：用公司邮箱登录后自动关联到原来的 Duaer 账号。身份提供方需要确认这个邮箱已验证。
- 从没注册过 Duaer 的公司邮箱：自动建一个账号，并以成员身份加入机构。
- 已有 Duaer 账号、但不在这个机构里的人：会被挡在登录页，提示先请机构的拥有者或管理员邀请。
- 被移出机构的人：下次用公司账号登录会被拒绝。

谁能用公司账号登录，由你们的身份提供方决定。密码登录照常可用；关掉或移除机构 SSO 后，登录链接失效，成员账号都保留。

## Duaer 机构 SSO 和实例级登录的区别

机构 SSO 只管一个机构的成员，由这个机构的拥有者或管理员自己配置，所有套餐免费。自部署 Duaer 时整台服务器的 OIDC、SAML、LDAP 是另一回事，由实例管理员配置，见 [OIDC 角色预配](/zh/user-management/oidc/setup.md) 和 [LDAP](/zh/user-management/ldap.md)。
## Questions

### 开了 Duaer 机构 SSO，密码还能用吗？

能。Duaer 机构 SSO 只是多一种登录方式，成员仍然可以用邮箱和密码登录。

### 不在 Duaer 机构里的人拿到登录链接能进来吗？

已有 Duaer 账号但不属于这个机构的人会被挡在登录页，提示先请拥有者或管理员邀请；从没用过 Duaer 的公司邮箱会自动建号并以成员身份加入，所以谁能登录由你们的身份提供方决定。

### Duaer 机构 SSO 和实例级 OIDC、SAML 有什么区别？

Duaer 机构 SSO 只管一个机构的成员，由机构拥有者或管理员在设置里自己配置；实例级 OIDC、SAML、LDAP 是自部署 Duaer 时整台服务器的登录方式，由实例管理员配置。

