配置DeepL Pro团队订阅的SSO单点登录时先确认订阅计划是否支持该功能并完成企业SSO域名的申请审批流程。与身份供应商管理员确认可用的协议类型后,在IdP端创建DeepL应用程序并配置重定向URI、属性映射和组声明等关键参数。完成IdP端配置后在DeepL账户中导入元数据并启用JIT用户预配和组同步功能,以非管理员成员账户完成登录测试确认所有配置正确。测试通过后执行最终激活操作并通知团队成员新的登录方式,同时告知管理员账户保留原有凭证不变。如遇登录问题可暂时关闭强制SSO开关恢复原有登录方式,并联系DeepL技术支持获取协助排查。

配置前的必要准备
确认订阅计划与管理员权限
DeepL的SSO单点登录功能仅面向特定订阅计划开放,包括DeepL Pro Advanced、Ultimate、Enterprise、Business以及DeepL Write Pro等高级方案。配置SSO之前先在DeepL账户页面中确认当前订阅计划是否支持该功能,如果计划名称不在上述列表中则无法启用SSO。配置操作必须由团队管理员账户执行,普通成员账户无法进入单点登录设置区域。管理员账户在SSO启用后仍然使用原有的登录凭证(邮箱和密码)登录DeepL,不能通过SSO登录,这是DeepL的安全设计。
申请并等待企业SSO域名审批
在DeepL账户中配置SSO之前需先完成企业SSO域名的申请和审批流程,这是开启SSO功能的前置条件。登录DeepL账户后进入”设置”标签页,在”团队”区域点击”单点登录(SSO)”旁边的”设置SSO”按钮,在”企业单点登录域名”下方输入公司域名并提交申请。域名需满足特定格式要求:以字母开头、不能以连字符结尾、仅包含字母数字和连字符、不含句点,例如”companyname”或”company-name”。DeepL出于安全原因需要对提交的域名进行审核,整个过程最多可能需要三天时间,审核状态会在账户的SSO区域显示为”域名已提交审核”、”域名被拒”或”域名已批准”三种状态之一。
选择身份验证协议类型
DeepL支持两种主流的SSO身份验证协议:OpenID Connect和SAML v2.0,用户可以根据自身身份供应商所支持的协议选择其中一种进行配置。OpenID Connect通常被推荐为优先选项,适合使用Microsoft Entra ID(Azure AD)、OneLogin等支持该协议的IdP。SAML v2.0适合使用ADFS、Google Workspace、Okta、PingOne等更传统身份供应商的组织。配置协议类型后无法自行变更,如需切换必须联系DeepL客服处理,因此建议在配置前与身份供应商管理员确认可用的协议类型。
在身份供应商中配置应用程序
Microsoft Entra ID的OIDC配置步骤
使用OpenID Connect协议配合Microsoft Entra ID时,首先需要在Entra ID中注册一个DeepL应用程序。登录Entra ID实例后选择”应用注册”,点击”新注册”并输入名称(如”DeepL SSO”),在”受支持的账户类型”中保留默认的”仅此组织目录中的账户”选项。重定向URI需设置为特定格式:”,其中”ALIAS”替换为DeepL账户中已批准的企业SSO域名。完成注册后需要添加组声明,在”令牌配置”中点击”添加组声明”,选择”分配给应用程序的组”作为组类型,并在”按类型自定义令牌属性”中选择”组ID”。还需要创建客户端密钥用于后续DeepL端的配置,在”证书和密码”下生成新密钥并妥善保存密钥值。
OneLogin的OIDC配置要点
使用OneLogin作为身份供应商时,登录管理页面后在”应用程序”中点击”添加应用”,搜索并选择”OpenId Connect(OIDC)”连接器。在显示名称字段输入”DeepL SSO”并上传DeepL图标后保存,进入”配置”菜单填写登录URL为”(ALIAS替换为公司SSO域名),重定向URI填写“。在”SSO”菜单中将”令牌端点”的认证方法设置为POST并启用”登录提示”功能。在”参数”菜单中找到默认的”Groups”参数,将其值设置为”用户角色-分号分隔输入(多值输出)”。最后在”用户”的”角色”中创建新角色并关联DeepL应用,将需要访问DeepL的用户添加到对应角色中完成权限分配。
SAML协议在各IdP中的通用配置
选择SAML协议时,配置的核心是将DeepL作为服务提供商与身份供应商建立信任关系。在身份供应商中创建DeepL SAML应用后需配置以下关键参数:Audience URL通常为”“,ACS URL和Recipient URL为”“(ALIAS替换为公司SSO域名),登录URL为“。SAML断言中需要传递三个核心属性:firstName、lastName和email,映射到身份供应商中对应的用户属性字段。配置完成后从身份供应商处导出联邦元数据文件(通常为FederationMetadata.xml)或获取元数据URL,供后续在DeepL账户中导入使用。
在DeepL账户中设置SSO
导入身份供应商元数据
完成身份供应商端的配置后,以管理员身份登录DeepL账户并进入”设置”标签页,在”团队”区域点击”设置单点登录(SSO)”按钮。根据之前选择的协议类型选择”OpenID Connect”或”SAML”作为验证类型,然后导入身份供应商的元数据。元数据可通过两种方式导入:从URL导入直接填写身份供应商提供的元数据URL地址;从文件导入则上传下载好的元数据JSON或XML文件。对于OpenID Connect配置,还需额外填写从身份供应商处获取的客户ID和客户密钥,客户密钥即之前在Entra ID中生成的客户端密码值。
填写SAML专属属性映射
SAML协议配置与OIDC有所不同,需要额外填写断言属性映射字段以匹配身份供应商传递的用户信息。NameID Policy Format决定用户标识符的格式,默认值为”电子邮件”,使用ADFS时建议选择”persistent”以确保稳定识别。断言属性中的FirstName、LastName和Email Address字段需要填写身份供应商断言中对应属性名称,例如在Azure AD中通常为”“等标准URI格式。属性名称填写错误会导致用户登录失败,建议与身份供应商管理员确认具体属性名称后再输入。
启用JIT用户预配与组同步
DeepL支持即时用户预配功能,默认在设置SSO时自动启用。启用JIT后,用户首次通过SSO登录时会自动在DeepL中创建账户,无需管理员事先手动添加成员。如果需要基于组管理订阅权限,还需启用JIT组同步功能,该功能允许将身份供应商中的用户组信息传递至DeepL账户。启用组同步时需在DeepL端填写组声明名称,例如在Microsoft Entra ID的OIDC配置中,组声明名称应填写”groups”。需注意DeepL不会根据OIDC令牌中的组信息自动创建组,如果令牌中包含DeepL中不存在的组,该组信息将被忽略,用户只会被添加到默认组中。
测试配置与启用SSO
以非管理员身份进行登录测试
在正式为全团队启用SSO之前,DeepL要求先完成完整的登录测试以验证配置正确性。测试时使用团队成员账户而非管理员账户,因为管理员账户在SSO启用前后均使用原有凭证登录而无法通过SSO登录进行测试。测试登录有两种方式:访问DeepL官网后在登录界面点击”使用单点登录继续”,输入已批准的企业SSO域名;或直接使用”企业域名.格式的专用登录URL。成功登录后账户会自动创建并分配相应的订阅权限,确认登录流程完整无报错后方可进入下一步。
确认测试成功后的启用操作
完成测试并确认SSO登录功能正常后,在DeepL账户的SSO设置区域点击”继续进行SSO激活”按钮。系统会弹出一个对话框,详细列出启用SSO后将发生的所有变更:所有团队成员将启用SSO登录(管理员除外)、SSO将成为团队唯一的登录方式(成员将无法再使用邮箱和密码登录)、新成员无法再通过邀请链接加入、已建立的会话在激活时保持有效直至下次登录。阅读并确认这些变更后点击”激活单点登录(SSO)”完成最终启用。DeepL官方特别强调启用SSO的操作不可撤销,因此在正式激活前务必再次确认所有配置正确且测试通过。
启用SSO后的重要变化
成员登录方式的根本改变
SSO激活后,团队成员原有的DeepL Pro登录凭证(邮箱和密码)将失效,所有成员必须通过身份供应商进行身份验证后才能访问DeepL服务。成员的登录流程变为:访问DeepL官网,点击”使用单点登录继续”,输入企业SSO域名后跳转至身份供应商登录页面完成认证,认证通过后自动返回DeepL并登录账户。团队成员不再需要记忆DeepL专用密码,所有密码管理统一由身份供应商承担。需要特别注意的是,DeepL目前不支持身份供应商发起的SSO登录,所有登录请求必须从DeepL端发起。
管理员账户的特殊权限
团队管理员账户在SSO启用后仍然使用原有的DeepL Pro登录凭证(邮箱和密码)登录,不受SSO登录方式变更的影响。这一设计确保即使在身份供应商出现故障或SSO配置需要调整时,管理员依然能够登录DeepL账户进行必要的设置修改和问题排查。管理员如需在SSO启用后变更身份验证类型,无法通过自助方式完成,必须联系DeepL客服团队获取协助。SSO启用后管理员账户的登录方式在账户安全层面形成了独立的防护通道,管理员应确保自身登录凭证的安全性不亚于SSO的防护级别。
新成员加入方式的变更
SSO启用后,DeepL原有的邀请链接和电子邮件邀请方式将不再适用于添加新成员,新成员的加入完全通过身份供应商的权限分配控制。管理员不再在DeepL账户中手动添加成员,而是在身份供应商中将新用户分配到已关联DeepL应用的组或角色中,用户首次通过SSO登录时即自动在DeepL中创建账户。这一变更简化了成员管理流程,也消除了因邀请邮件未收到或链接过期导致的问题。如需移除成员,同样在身份供应商端撤销其对DeepL应用的访问权限即可,DeepL端的成员权限会同步更新。
常见问题FAQ
DeepL SSO功能需要什么订阅计划?
SSO单点登录仅面向DeepL Pro Advanced、Ultimate、Enterprise、Business以及DeepL Write Pro等高级方案开放。配置前需在账户页面中确认当前订阅计划是否支持该功能。
SSO配置时选择OpenID Connect还是SAML?
OpenID Connect是DeepL推荐的优先选项,适合使用Microsoft Entra ID、OneLogin等支持的IdP。SAML v2.0适合使用ADFS、Google Workspace、Okta等传统身份供应商。配置后协议类型无法自行变更,需联系客服切换。
SSO启用后团队成员的原有密码还能用吗?
不能。SSO激活后成员原有的DeepL Pro登录凭证将失效,所有成员必须通过身份供应商完成身份验证后才能访问DeepL服务。
身份供应商出故障时管理员能登录DeepL吗?
可以。团队管理员账户在SSO启用后仍然使用原有的DeepL Pro登录凭证登录,不受SSO登录方式变更影响,确保身份供应商故障时管理员仍能登录账户进行设置调整。


