> ## Documentation Index
> Fetch the complete documentation index at: https://docs.firecrawl.dev/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO 与 SCIM

> 设置单点登录（SSO）和 SCIM 名录同步，让团队成员通过您的身份提供商登录，并使用户访问权限与名录保持同步。

借助单点登录 (SSO) ，您的团队可以通过组织现有的身份提供商，使用 SAML 或 OIDC 登录 Firecrawl。SCIM 名录同步基于 SSO 实现：名录中的用户和组会自动在您的 Firecrawl 团队中预配、更新和移除。

<Note>
  SSO 和 SCIM 属于企业版功能，需按组织单独启用。企业版方案的其他功能请参见[企业版功能](/zh/enterprise)。
</Note>

<h2 id="sso">
  SSO
</h2>

<h3 id="prerequisites">
  前提条件
</h3>

* 已订阅 企业版 方案。
* 你的团队中有一位 IT 管理员或身份管理员。
* 使用受支持的身份提供商，例如 Microsoft Entra ID、Okta、Google Workspace，或你的管理员已在管理的其他 SAML 或 OIDC 提供商。

<h3 id="setup">
  设置
</h3>

<Steps>
  <Step title="请 Firecrawl 启用 SSO">
    由您的 IT 管理员发送邮件至 [help@firecrawl.dev](mailto:help@firecrawl.dev) 联系 Firecrawl 支持团队，申请为您的组织启用 SSO。Firecrawl 开通后，会将设置说明发送给您指定的 IT 联系人。
  </Step>

  <Step title="配置身份提供商">
    Firecrawl 通过 WorkOS 提供 SSO。您的 IT 管理员需按照 WorkOS 邀请完成设置，并在其中配置您的身份提供商。
  </Step>

  <Step title="使用 SSO 登录">
    设置完成后，团队成员即可在 [Firecrawl 登录页面](https://www.firecrawl.dev/app) 通过您组织的 SSO 登录。
  </Step>
</Steps>

<h2 id="scim-directory-sync">
  SCIM 名录同步
</h2>

SCIM 名录同步 (用户预配) 可将身份提供商中的名录连接到 Firecrawl 团队。Firecrawl 基于 WorkOS Directory Sync 实现该功能：当名录中有人员加入、信息变更或离开时，相应变更会自动同步到 Firecrawl，无需手动邀请或移除成员。

<h3 id="prerequisites-2">
  前提条件
</h3>

* 你的组织已配置 SSO。只有在组织完成 SSO 配置后，才会显示 **User Provisioning (SCIM)** 选项卡。
* 支持 SCIM 预配的身份提供商，例如 Okta、Microsoft Entra ID 或 Google Workspace。
* 一名 Firecrawl 团队 **admin**，负责在 Dashboard 中管理预配。

<h3 id="setup-2">
  配置
</h3>

<Steps>
  <Step title="请 Firecrawl 设置目录同步">
    发送邮件至 [help@firecrawl.dev](mailto:help@firecrawl.dev) 联系 Firecrawl 支持团队，申请启用名录同步。您的 IT 管理员会通过 WorkOS 连接身份提供商的 SCIM 应用，之后您会收到该连接的 WorkOS 名录 ID (格式类似 `directory_01...`) 。
  </Step>

  <Step title="将目录绑定到团队">
    在 Dashboard 中打开 [Enterprise Controls → User Provisioning (SCIM)](https://www.firecrawl.dev/app/enterprise-controls?tab=scim)。在 **名录 → team bindings** 下，选择用户要预配到的团队，然后点击 **Add binding**。一个组织可以绑定多个名录，每个名录分别对应不同的团队。
  </Step>

  <Step title="关联目录并启用预配">
    在该绑定中粘贴 **WorkOS 名录 ID** 并保存，然后开启 **Enable user provisioning**。仅在预配处于启用状态时，系统才会处理名录事件。
  </Step>

  <Step title="将组映射到角色">
    身份提供商推送的组会显示在 **Push groups** 下。为每个组选择一个 **Role** (`member` 或 `admin`) ，也可以另选一个不同于绑定团队的 **Team**。保持 `unmapped` 状态的组不会被授予任何角色。如果用户同时属于多个已映射的组，将获得其中最高的角色。
  </Step>
</Steps>

如果名录中已有的用户或组没有出现，请打开该绑定的操作菜单并点击 **Sync from WorkOS**，拉取用户、组及成员关系。

<h3 id="what-gets-synced">
  同步内容
</h3>

* 名录中的**新用户**会以成员身份加入绑定的团队，并根据其映射的组获得相应角色。
* 名称、头像等**个人资料更新**会同步到该用户。名录同步不会更改登录邮箱。
* **组成员变更**会将用户加入组所路由到的团队或从中移除，并更新其角色。
* **已停用或已删除的用户**会从该名录管理的所有团队中移除。由于密钥归团队所有，他们创建的 API 密钥不会被吊销。如有需要，请在 Dashboard 中轮换这些密钥。

对于由名录同步管理的团队，成员关系由您的身份提供商掌控，因此无法在团队设置中手动移除成员。

**User Provisioning (SCIM)** 选项卡还提供两项可选的访问控制：**Restrict team creation**，仅允许组织管理员创建团队；**Restrict domain signup**，封禁使用您组织已验证域名或要求 SSO 的域名进行自助注册。这两项设置均不影响 SSO 登录和 SCIM 预配。


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.