# 双因素认证与单点登录

> 使用通行密钥或 TOTP 保护每个账户，并通过 SAML 或 OIDC 接入身份提供商。

Source: https://docs.avenlith.com/zh/two-factor-and-sso  
Category: 安全与合规  
Last updated: 2026-09-22

## 双因素认证

进入 **账户 → 安全**，添加通行密钥（WebAuthn）或身份验证器应用（TOTP），并妥善保存十个恢复码。

项目所有者可在 **项目 → 设置 → 安全** 中为所有成员强制启用 2FA。

## 单点登录

支持 SAML 2.0 与 OpenID Connect——Okta、Microsoft Entra ID、Google Workspace、Keycloak 等。请在身份提供商中填写以下信息：

```text
Entity ID:          https://console.avenlith.com/saml/metadata
ACS URL:            https://console.avenlith.com/saml/acs
Name ID format:     emailAddress
Attributes:         email, firstName, lastName, groups
```

身份提供商中的用户组可映射到 Avenlith 角色，员工离职时访问权限将自动撤销。

> **Warning:** > 请在 SSO 之外保留一个配置了通行密钥的所有者账户，作为身份提供商不可用时的应急通道。
