OpenRouter 平台功能
OpenRouter 平台功能
单点登录(SSO)
1 分钟阅读
单点登录(SSO)
让团队通过身份提供商登录 OpenRouter
单点登录(SSO)让组织成员通过身份提供商(IdP)登录 OpenRouter,例如 Okta、Microsoft Entra ID、Google Workspace,或任何自定义 SAML 提供商。
配置为自助完成:添加邮箱域名,用 DNS 记录验证,连接身份提供商,然后测试并激活连接,全部在组织设置中完成。
SSO 面向企业版组织提供。如需了解企业方案,请联系我们的销售团队。
前提条件
- 组织必须使用企业版
- 必须是组织管理员才能启用和配置 SSO
- 账户上必须有已验证的邮箱地址
- 能够访问域名的 DNS 记录(用于域名验证)
- 拥有身份提供商的管理员权限
启用 SSO
SSO 管理位于组织设置的成员页面:
打开 SSO 选项卡
在组织上下文中,前往 设置 > 成员,选择 SSO 选项卡。
点击启用 SSO
点击 启用 SSO(Enable SSO)。这会在组织设置中新增 安全(Security) 选项卡,供你(或 IT 管理员)管理域名和身份提供商连接。
连接身份提供商
启用 SSO 后,从安全选项卡连接身份提供商:
打开安全选项卡
在 SSO 选项卡中,点击 配置 SSO(Configure SSO),打开组织设置的安全选项卡。
添加邮箱域名
添加团队用来登录的邮箱域名(例如 acme.com)。
用 DNS 记录验证域名
将设置流程中显示的 TXT 记录发布到域名的 DNS。记录传播后,验证通常在几分钟内完成。
连接身份提供商
按照适用于你提供商(Okta、Microsoft Entra ID、Google Workspace 或自定义 SAML)的引导设置,在 OpenRouter 与 IdP 之间交换 SAML 元数据。
测试并激活
使用来自该域名的账户测试连接,然后将其激活。已激活的连接会显示在 SSO 选项卡中。
连接状态
SSO 选项卡中的每条连接会显示其域名、创建方式以及当前状态:
| 状态 | 含义 |
|---|---|
| 待处理(Pending) | 连接已创建但尚未激活(例如域名验证或激活仍在进行中) |
| 已激活(Active) | 该域名的成员通过你的身份提供商登录 OpenRouter |
| 已禁用(Disabled) | 连接存在但已关闭 |
通过安全选项卡创建的连接会标记为 自助连接(Self-serve connection);由我们团队代为设置的连接会标记为 由 OpenRouter 配置(Configured by OpenRouter)。
自动组预配
建立 SSO 连接后,还可以从身份提供商同步组,并将其映射到 OpenRouter 工作区,从而自动预配工作区访问权限。参见 SCIM 组映射。
用户停用与删除
连接 SCIM 预配后,身份提供商是用户生命周期的权威来源。当用户在身份提供商中被停用或删除时,变更会自动同步到 OpenRouter:
- 其在你组织中的成员资格会被停用,无法再通过该连接登录
- 他们在你组织中创建的 API 密钥会在该组织的所有工作区中被停用
停用范围仅限于你的组织:该成员的个人 OpenRouter 账户、个人 API 密钥以及在其他组织中的成员资格不受影响。如果用户的 OpenRouter 账户本身被删除,其全部访问都会终止,包括个人账户和个人密钥。
常见问题
启用 SSO 后还能关闭吗?
启用 SSO 后还能关闭吗?
为组织启用自助 SSO 管理是单向的。可以从安全选项卡禁用单个连接,也可以联系 support@openrouter.ai 获取 SSO 配置方面的帮助。
可以连接多个域名吗?
可以连接多个域名吗?
可以。域名和连接在组织设置的安全选项卡中管理;每个已验证域名都会在 SSO 选项卡中拥有自己的连接条目。
谁可以管理 SSO?
谁可以管理 SSO?
只有组织管理员可以启用 SSO 并访问安全选项卡。普通成员看不到 SSO 管理选项。
为什么看不到 SSO 选项卡?
为什么看不到 SSO 选项卡?
SSO 选项卡面向企业版的组织管理员提供。如果你组织的 SSO 是由 OpenRouter 直接配置的,请联系 support@openrouter.ai 进行变更。
获取帮助
- 配置协助:发送邮件至 support@openrouter.ai
- 企业版:联系我们的销售团队,为组织启用 SSO