Skip to main content

知识库

TeamViewer 单点登录(SSO)

上次修改时间: 2026年5月8日

添加新域名

要激活SSO,请登录TeamViewer 管理控制台 并选择Single Sign-On菜单条目。单击添加域,然后输入要为其激活SSO的域。

您还需要为身份提供者提供元数据。有三种选择可供选择:

  • 通过URL:在相应的字段中输入您的IdP元数据URL
  • 通过XML:选择并上传您的元数据XML
  • 手动配置:手动输入所有必要信息。请注意,公钥必须是Base64编码的字符串。
Image

完成后,单击继续

现在,选择要从 SSO 中排除的电子邮件地址或用户组,然后单击添加域

Image

创建自定义标识符

添加域后,可以生成自定义标识符。 TeamViewer不存储此自定义标识符,但用于SSO的初始配置。它不能在任何时间点更改,因为这将打破单点登录并且需要新的设置。任何随机字符串都可以用作客户标识符。稍后需要此字符串来配置IdP。

Image

验证域名所有权

成功添加域后,您需要验证域所有权。

在域验证完成之前,不会激活单点登录。

要验证域名,请使用验证页面上显示的值为您的域名创建新的TXT记录。

注意: 由于DNS系统,验证过程可能需要几个小时。

Image

注意: 根据您的域管理系统,输入字段的描述可能有所不同。

创建新的TXT记录后,单击“开始验证”按钮开始验证过程。

请注意,由于DNS系统,验证过程可能需要几个小时。

提示: TeamViewer将在开始验证后24小时内查找TXT验证记录。如果我们在24小时内找不到TXT记录,则验证失败并且状态会相应更新。在这种情况下,您需要通过此对话框重新启动验证。

TeamViewer客户端配置

从版本13.2.1080开始,TeamViewer与Single Sign-On兼容。以前的版本不支持单点登录,并且在登录期间无法将用户重定向到您的身份提供商。

禁用用于 SSO 的嵌入式浏览器

客户端配置是可选项,但可以更改用于身份提供商(IdP)进行 SSO 登录的浏览器。

TeamViewer 客户端默认使用嵌入式浏览器进行身份验证。如果您更希望使用操作系统的默认浏览器,可以更改此行为:

Windows:

HKEY_CURRENT_USER\Software\TeamViewer\SsoUseEmbeddedBrowser = 0 (DWORD)

macOS:

defaults write com.teamviewer.teamviewer.preferences SsoUseEmbeddedBrowser -int 0

Linux:

sudo systemctl stop teamviewerd && echo '[bool ] SsoUseEmbeddedBrowser = 0' >> ~/.config/teamviewer/client.conf && sudo systemctl start teamviewerd

注意: 您需要在创建或更改注册表后重新启动TeamViewer客户端。

域锁定:阻止通过 SSO 域注册账户

域锁定功能允许管理员阻止新用户使用与 SSO(单点登录)关联的电子邮件域创建自己的 TeamViewer 账户。 相反,当用户尝试使用这些域注册时,系统将显示由管理员自定义的提示信息。

Domain Lock

这条消息可以包含指引用户前往公司官方 Tensor 设置的说明,例如通过公司内网门户申请许可证的链接。

技术信息

本节列出了 TeamViewer SAML 服务提供商 (SP) 的技术细节。 此数据可能与添加上述以外的其他 IdP 相关。

SAML 服务提供商元数据:

SP Metadata URL

Entity ID

Audience

Assertion Customer Service URL

Assertion Consumer Service Bindings

urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST

urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirec

SAML Request Signature Algorithm

http://www.w3.org/2001/04/xmldsig-more#rsa-sha256
TeamViewer supports SHA-256 as signature algorithm. We require the SAML assertion to be signed, while signing the SAML response is optional but recommended.

NameID

Unspecified