# Single sign-on

platforma acceptă înregistrarea unică SAML 2.0 pentru membrii organizației. SSO delegă autentificarea unui furnizor de identitate, în timp ce platforma continuă să controleze apartenența și autorizarea organizației.

## Authentication flows

- Într-un flux **SP-initiated**, un utilizator pornește de la platformă și este redirecționat către furnizorul de identitate configurat. - Într-un flux **IdP-initiated**, un utilizator pornește de la catalogul de aplicații al furnizorului.

The service-provider metadata, entity ID, and assertion consumer URL are derived from the public the platform origin under `/api/connect/v1/saml/2.0/`. Use the values shown by the deployment rather than copying another organization’s URLs.

## Domain ownership and enforcement

Verificați proprietatea unui domeniu de e-mail înainte de a aplica politica SSO. O configurație SAML poate fi dezactivată, opțională sau necesară. Rulați mai întâi autentificarea opțională, confirmați că utilizatorii așteptați se pot conecta și păstrați un traseu de recuperare testat înainte de a solicita SSO.

SSO autentifică o persoană; nu furnizează sau îndepărtează membrii pe cont propriu. Utilizați [SCIM](/docs/product/scim/overview) pentru automatizarea ciclului de viață sau activați autentificarea automată pe configurația SAML atunci când noii utilizatori ar trebui să se alăture la prima autentificare.

## Membership roles from SAML

Puteți păstra rolurile platformei sub [Oameni] (/docs/produs/roluri și permisiuni) sau le puteți cartografia de la furnizorul de identitate.

Set **Role Attribute** on the SAML configuration to the assertion attribute that carries the the platform role. Accepted values are `OWNER`, `ADMIN`, `EMPLOYEE`, and `VIEWER`. Leave the field empty when owners and admins should assign roles only in the platform. Provider setup pages show where to declare the attribute and map it in the platform.

## Security boundary

- Require signed assertions and verify them against the current identity-provider certificate.
- Keep the deployment clock synchronized because SAML assertions have narrow validity windows.
- Use HTTPS and secure cookies. Cross-site SAML POSTs require cookies that modern browsers will only send with the `Secure` attribute.
- Restrict who can change domains, certificates, and enforcement.
- Test service-provider and identity-provider initiated login after certificate, URL, or domain changes.

Paginile de setare specifice furnizorului pentru [Google Workspace](/docs/product/sso/google-workspace), [Microsoft Entra ID](/docs/product/sso/microsoft-entra-id) și [Okta](/docs/product/sso/okta) sunt disponibile separat.