PeekHire 徽标
账户和团队

单点登录

连接你的 SAML 身份提供商,让团队通过它登录。

单点登录可让你的团队通过现有的身份提供商访问 PeekHire,例如 Okta、Microsoft Entra ID、Google Workspace、OneLogin,以及任何支持 SAML 2.0 的服务。无需再设置密码,访问权限也会遵循你在身份提供商中已有的规则。

单点登录包含在 Business 方案中,7 天试用期间也可使用。所有者和管理员可以进行设置。

开始之前

请准备好两项内容:身份提供商为应用发布的元数据,以及你要连接的每个电子邮件域名对应的 DNS 区域的访问权限。

连接身份提供商

前往 账户 → 单点登录。

  1. 在身份提供商中注册 PeekHire。 页面会显示一个 实体 ID 和一个 ACS URL。将两者复制到你在身份提供商中创建的 SAML 应用中。这两个值专属于你的工作区。
  2. 返回并填写详细信息。 将提供商发布的元数据 XML 粘贴到 从 IdP 元数据开始,然后选择 读取元数据。系统会自动填入实体 ID、登录 URL 和签名证书。你也可以手动填写这三个字段。
  3. 添加电子邮件域名。 地址属于这些域名的所有人都会使用此连接。无法连接 gmail.com 这类公共邮件服务商的域名。
  4. 保存。

验证域名

只有证明你拥有某个域名的控制权后,该域名才会生效。页面会为每个域名显示一条 TXT 记录:

字段值
类型TXT
名称_peekhire-sso.your-company.com
值peekhire-sso-verification=…

将记录添加到 DNS 区域,然后选择 验证域名。DNS 更改通常会在几分钟内生效,但也可能需要更长时间。域名通过验证前,不会用于路由登录,也不会强制执行任何规则。

检查设置

检查连接会逐项检查无需跳转到身份提供商即可确认的内容:你的方案、域名验证状态、签名证书及其剩余有效期、登录 URL 是否可访问,以及能否根据你的设置构建登录请求。每一项都会说明问题所在,而不只是报告失败。

测试登录会在新标签页中打开实际登录流程,让你在团队成员尝试之前先自行测试。

选项

首次登录时创建账户。 身份提供商批准的新用户会自动作为成员加入工作区。关闭此选项后,只有受邀用户才能加入。

对这些域名要求使用单点登录。 已验证域名下的所有用户都必须使用你的身份提供商。密码、Google 和 Microsoft 登录方式都会被禁用。只有域名通过验证后,才能启用此选项。

工作区所有者始终不受此要求限制。如果身份提供商无法访问,所有者仍可使用密码登录并关闭此要求。

允许从 IdP 发起登录。 允许用户从身份提供商中的应用图标开始登录,而不是从 PeekHire 开始。除非有此需要,否则请保持关闭:PeekHire 未发起的登录无法关联到我们的登录请求,因此只会根据断言进行检查。

轮换签名证书

身份提供商轮换签名密钥时,请将两张证书依次粘贴到证书字段中。两张证书都可用于登录,因此不会出现用户无法登录的时段。轮换完成后,移除旧证书。

保持账户同步

单点登录决定谁可以登录。如要在用户加入或离开时自动创建和停用账户,请同时设置 用户配置。请参阅用户配置(SCIM)。

登录方式一览

账户 → 成员会为每位成员显示一个 登录方式列:密码、Google、Microsoft 或 SSO。这是查看哪些人尚未切换到单点登录的最快方式。

方案变更时

如果你不再使用 Business 方案,系统会保留你的配置,但连接将不再为用户提供登录服务。成员会收到联系你的提示,并可改用电子邮件和密码登录,因为单点登录要求已不再适用。所有者和管理员仍可通过身份提供商登录,因此你可以在产品内恢复方案。切回 Business 后,一切都会按原样恢复。

移除连接

移除连接会先要求确认,因为操作会立即生效:任何人都无法再通过你的身份提供商登录,已验证的域名也会一并移除,因此用户配置将无法再添加用户。此前只通过单点登录的用户可以选择 忘记密码来设置密码并重新登录。之后如需重新连接,你需要再次验证域名。

故障排除

“此电子邮件域名尚未设置单点登录。” 此地址不属于已验证的域名。请检查拼写,并确认域名显示为已验证。

“单点登录未能完成。” 断言未获接受。常见原因包括签名证书已过期、证书与身份提供商当前使用的证书不匹配、实体 ID 与配置的值不同,或响应到达过晚。请先运行 检查连接。

“此地址已属于另一个工作区。” 此电子邮件地址属于另一个 PeekHire 工作区的成员。该成员必须先退出那个工作区,才能加入你的工作区。

“来自你所在网络的登录尝试次数过多。” 短时间内,一个网络地址发起的登录次数超过了平常水平。请等待几分钟后重试。共用一个网络地址的办公室,日常使用有充足的尝试次数。

“此工作区只允许受邀成员加入。” 即时创建账户功能已关闭。请邀请该用户,或开启此设置。