---
title: "Bảo mật"
description: "Thẻ Security cho phép vai trò được cấp cấu hình Enterprise SSO và IP Access. Tính năng vẫn chịu điều kiện gói và vai trò."
url: "https://sotaagents.ai/vi/manual/admin-console/security"
generated_by: "sotaagents-ldp"
docs_index: "https://sotaagents.ai/manual/llms.txt"
locale: "vi"
---

# Bảo mật

Thẻ **Security** cho phép vai trò được cấp cấu hình Enterprise SSO và **IP Access**. Tính năng vẫn chịu điều kiện gói và vai trò.

### IP Access

Thêm dải IPv4 CIDR tin cậy rồi bật policy IP của tổ chức. Request từ địa chỉ ngoài mọi rule đang hoạt động bị từ chối với `ORG_IP_DENIED`; workspace hiển thị thông báo chặn cố định. Hãy chuyển sang mạng được phép hoặc nhờ admin sửa rule.

> [!WARNING]
> Yêu cầu gói Enterprise
>
> Cấu hình hoặc bắt buộc SSO yêu cầu gói đăng ký Enterprise Cloud. Bạn vẫn có thể xóa nhà cung cấp hiện có hoặc tắt bắt buộc SSO trên mọi gói dịch vụ.

### Giao thức SSO

Chọn một trong hai giao thức:

| Giao thức | Thông tin cần cung cấp |
| --- | --- |
| OIDC | Issuer URL, Client ID, Client Secret. Tùy chọn Custom Discovery Endpoint (mặc định `issuer/.well-known/openid-configuration`). Sao chép _Callback URL_ hiển thị trên biểu mẫu vào phần allowed redirect URIs của IdP. |
| SAML | IdP Entry Point URL, IdP Issuer, và chứng chỉ IdP (PEM). Tùy chọn dán XML metadata của IdP. Sao chép _ACS URL_, _SP Entity ID_, và _SP Metadata URL_ trên biểu mẫu vào IdP của bạn. |

> [!NOTE]
> Bảo mật thông tin xác thực
>
> Client Secret (OIDC) và chứng chỉ (SAML) không bao giờ hiển thị lại sau khi lưu — biểu mẫu chỉ hiển thị thông báo đã được thiết lập hay chưa. Nhập lại giá trị mới để thay thế.

### Tên miền Email (Email domains)

Thêm các tên miền email tổ chức sử dụng (ví dụ: `company.com`). Tên miền phải được xác minh trước khi có thể bật bắt buộc SSO.

#### Phương thức xác minh

| Phương thức | Cách hoạt động |
| --- | --- |
| DNS TXT | Mã xác minh (token) được tạo khi bạn thêm tên miền. Tạo bản ghi DNS TXT tại `_sotaagents-sso-verify.<domain>` chứa token đó, sau đó nhấn _Verify DNS_. |
| Thủ công (Manual) | Bên vận hành SotaAgents sẽ xem xét và phê duyệt hoặc từ chối yêu cầu tên miền. |

### Kiểm tra SSO (Test SSO)

Nhấn **Test SSO** để thực hiện kiểm tra kết nối với IdP đã cấu hình. Kết quả hiển thị trực tiếp — quá trình kiểm tra kết nối phải thành công trước khi có thể bật bắt buộc SSO.

### Bắt buộc SSO (Enforce SSO)

Nút bật/tắt _Enforce SSO_ yêu cầu các thành viên phải xác thực qua IdP đã cấu hình. Nút này chỉ có thể bật khi:

- Đã lưu thông tin nhà cung cấp dịch vụ (IdP).
- Tối thiểu một tên miền đã được xác minh.
- Bài kiểm tra kết nối SSO thành công cho cấu hình hiện tại.

> [!WARNING]
> Bị khóa quyền truy cập?
>
> Nếu tính năng bắt buộc SSO đang bật nhưng IdP bị cấu hình sai, hãy liên hệ hỗ trợ. Bên vận hành SotaAgents có thể tắt bắt buộc SSO qua điểm cuối khôi phục để khôi phục quyền truy cập.
