单点登录(SSO)

配置 SSO,让团队使用现有身份提供商登录 ElevenLabs。

概览

SSO 仅适用于企业版客户。只有工作区管理员可以启用此功能。如需升级,请联系销售团队。

单点登录(SSO)允许团队使用现有身份提供商(IdP)登录 ElevenLabs。ElevenLabs 支持用于企业 SSO 的 SAML 2.0 和 OIDC,以及由服务提供商(SP)发起的登录。

启用 SSO 前,必须验证邮箱域名。工作区成员需使用已验证且与 SSO 配置关联的同一邮箱域名登录。

设置 SSO

1

打开安全与 SSO 设置

前往 工作区设置 > 安全与 SSO。

2

限制登录方式(可选)

在 允许的身份提供商 下,可以限制工作区成员可使用的登录方式,例如仅允许通过企业 SSO 提供商登录,并禁用 Google、Apple 和 GitHub 等社交登录提供商。

默认启用所有提供商。更改会立即生效。

3

验证邮箱域名

在 用户自动预配 下,验证用户将用于登录的邮箱域名。这将证明域名所有权,且必须先完成此步骤才能将域名与 SSO 提供商关联。

将显示的验证码作为 DNS TXT 记录添加到域名的 DNS 设置中,然后单击 验证。也可以启用自动预配,让使用匹配邮箱域名的用户注册时自动加入工作区。

4

配置 SSO 提供商

在 SSO 提供商 下,选择协议:

  • SAML:与 Okta、Microsoft Entra、OneLogin 及其他 SAML 2.0 身份提供商配合使用。
  • OIDC(OpenID Connect):与支持 OIDC 的提供商配合使用。

Microsoft Entra(原 Azure AD)仅支持通过 SAML 使用。请勿将 OIDC 与 Entra 一起使用,否则可能导致登录失败。

SAML 仅支持由 SP 发起的 SSO。为了简化登录,可在 IdP 中创建一个书签应用,链接至 https://elevenlabs.io/app/sign-in?use_sso=true。还可以将用户邮箱作为查询参数传入以自动填充: https://elevenlabs.io/app/sign-in?use_sso=true&email=user@company.com

填写提供商要求的字段(实体 ID、登录 URL、证书),然后单击 更新 SSO。

保存新的 SSO 提供商配置后,当前通过 SSO 登录的所有工作区成员将立即退出登录。

5

添加已验证域名

保存 SSO 提供商配置后,单击 添加域名,然后选择与用户邮箱地址匹配的已验证域名。此列表中仅显示已验证域名。

有关特定提供商的字段映射和截图,请参阅以下指南。

SCIM

SCIM 适用于企业版工作区,可由工作区管理员配置。

常见问题

有关 Microsoft Entra 专用的设置步骤、字段映射和故障排除说明,请参阅 Microsoft Entra SAML SSO。

有关 Okta 专用的设置步骤、字段映射和故障排除说明,请参阅 Okta SAML SSO。

在 OneLogin 应用配置中,将 Recipient 设置为:

  • 标准环境:https://elevenlabs.io/__/auth/handler
  • 数据驻留环境:https://<region>.residency.elevenlabs.io/__/auth/handler,将 <region> 替换为区域代码。

将 ACS(Consumer)URL Validator 设置为相同值。将 ACS(Consumer)URL 设置为 SSO 提供商设置中显示的 ElevenLabs 重定向 URL。将 SAML Initiator 设置为 服务提供商(仅限 SP 发起)。

确保 OIDC 响应声明中包含 email 和 email_verified。否则可能出现以下错误:

  • 未收到邮箱地址:在响应中添加 email。
  • 账户已使用其他凭据存在:在响应中添加 email_verified。

在 SAML 响应的 <saml:Subject> 字段中,确认 <saml:NameID> 设置为用户的邮箱地址。请参阅 IdP 的字段映射指南,了解应使用的正确属性。

不支持。仅支持由服务提供商(SP)发起的 SSO。用户必须从 ElevenLabs 登录页面(https://elevenlabs.io/app/sign-in?use_sso=true)开始登录。可在 IdP 中创建链接至该页面的书签应用,以获得更顺畅的体验。