Okta SAML SSO

将 Okta 配置为 ElevenLabs SSO 的 SAML 身份提供商。

Okta SAML SSO 支持工作区成员通过 Okta SAML 2.0 应用集成登录 ElevenLabs。

SSO 仅适用于企业版工作区。只有工作区管理员可以配置 SSO 设置。

ElevenLabs 支持由服务提供商(SP)发起的 SAML SSO。要开始登录,请使用 https://elevenlabs.io/app/sign-in?use_sso=true。你可以添加 email=user@example.com 作为查询 参数,预填邮箱字段。

前提条件

  • 一个企业版 ElevenLabs 工作区。
  • ElevenLabs 中的工作区管理员权限。
  • Okta 中的管理员权限。
  • 将通过 Okta 登录的用户,需在 ElevenLabs 中拥有已验证的邮箱域名。

设置 Okta SAML SSO

1

在 ElevenLabs 中打开 SSO 设置

前往 工作区设置 > 安全与 SSO。

ElevenLabs 工作区设置中的安全与 SSO 标签页
2

选择 SAML 作为 SSO 提供商

在 SSO 提供商 中选择 SAML。复制 服务提供商实体 ID 和 重定向 URL 值。你将在 Okta 中使用这些值。

ElevenLabs SAML 提供商设置
3

创建 Okta 应用集成

在 Okta 管理控制台中,前往 Applications > Applications,然后点击 **Create App Integration **。

带有 Create App Integration 的 Okta Applications 页面

选择 SAML 2.0,然后点击 Next。

已选择 SAML 2.0 的 Okta Create a new app integration 对话框
4

添加应用名称

在 General Settings 中,将 App name 设置为 ElevenLabs,然后点击 Next。

Okta Create SAML Integration 常规设置
5

在 Okta 中配置 SAML 设置

在 SAML Settings 中,使用 ElevenLabs 的值配置应用:

  • 将 Single sign-on URL 设置为 ElevenLabs 的 Redirect URL。
  • 选择 Use this for Recipient URL and Destination URL。
  • 将 Audience URI (SP Entity ID) 设置为 ElevenLabs 的 Service Provider Entity Id。
  • 将 Name ID format 设置为 EmailAddress。
  • 将 Application username 设置为 Email。
ElevenLabs 的 Okta SAML 设置
6

分配用户或群组

打开 Okta 应用的 Assignments 标签页,分配应能够登录 ElevenLabs 的用户或群组。

Okta 应用的 Assignments 标签页
7

将 Okta 证书添加到 ElevenLabs

在 Okta 中,打开 SAML Signing Certificates,然后针对有效证书使用 Actions > Download certificate。

Okta SAML Signing Certificates 中的下载证书操作

打开证书文件并复制完整的 PEM 证书,包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----。

PEM 格式的 Okta 证书文件

在 ElevenLabs 中,点击 Add Certificate,粘贴 Okta 证书,然后点击 Add。

ElevenLabs Add X509 Certificate 对话框
8

将 Okta 元数据值复制到 ElevenLabs

在 Okta 中,打开 IdP 元数据 XML。将元数据值复制到 ElevenLabs:

  • 将 entityID 用于 身份提供商实体 ID。
  • 将以 /sso/saml 结尾的 SingleSignOnService Location URL 用于 **身份提供商 登录 URL **。
显示 entityID 和 SingleSignOnService Location 的 Okta IdP 元数据 XML
9

添加允许的邮箱域名

在 ElevenLabs 中,点击 Add Domain,然后选择与 Okta 用户邮箱 域名匹配的已验证域名。

ElevenLabs Add allowed email domains 对话框
10

保存 SSO 提供商

检查配置,选择 **I acknowledge this change will log out users currently using SSO **,然后点击 **Update SSO **。

字段映射

使用此表将 Okta SAML 设置映射到 ElevenLabs SSO 字段。

Okta 字段或位置ElevenLabs 字段要使用的值
登录方式SSO 提供商SAML
Audience URI (SP Entity ID)服务提供商实体 ID使用 ElevenLabs 的值,例如 https://elevenlabs.io
Single sign-on URL重定向 URL使用 ElevenLabs 的值,例如 https://elevenlabs.io/__/auth/handler
Recipient URL重定向 URL与 Single sign-on URL 相同
Destination URL重定向 URL与 Single sign-on URL 相同
SAML Issuer ID 或元数据 entityID身份提供商实体 IDOkta 颁发者,例如 http://www.okta.com/exk...
Sign On URL 或元数据 SingleSignOnService Location身份提供商登录 URL以 /sso/saml 结尾的 Okta SAML URL
X.509 Certificate 或元数据 ds:X509Certificate证书有效 PEM 格式的 Okta 签名证书
Application username无需手动配置设置为 Email
Name ID format无需手动配置设置为 EmailAddress
Okta 中的用户或应用邮箱域名域名必须与已验证的 ElevenLabs 域名匹配,例如 company.com

故障排除

检查浏览器网络响应中的 accounts:signInWithIdp。例如 User single sign on to app SUCCESS 的 Okta 系统日志条目仅确认 Okta 已验证该用户。若断言值与 SSO 配置不匹配,ElevenLabs 仍可能拒绝 SAML 响应。

浏览器网络响应可能显示 INVALID_IDP_RESPONSE: Error when parsing certificate。 从 ElevenLabs 中移除证书,然后以有效 PEM 格式重新添加 Okta X.509 证书。请勿使用 LLM 格式化证书。务必原样复制证书,包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----。

确保 Okta 将用户邮箱地址作为 NameID 发送。在 Okta 中,将 Name ID format 设置为 EmailAddress,并将 Application username 设置为 Email。

将元数据 entityID 用于 身份提供商实体 ID,将 SingleSignOnService Location 用于 身份提供商登录 URL,将 ds:X509Certificate 用于 证书。