Reflex 已验证域名(Verified Domains)与团队自动加入(Auto-Join)配置指南
【免费下载链接】reflex🕸️ Web apps in pure Python 🐍项目地址: https://gitcode.com/GitHub_Trending/re/reflex
导读
本文基于 Reflex 组织管理文档体系,系统讲解「已验证域名」与「自动加入」两大企业级能力:当公司拥有大量成员时,与其逐个发送邀请,不如验证一个属于公司的邮箱域名(如acme.com),让所有使用该域名邮箱的人自动加入组织。读完本文,你将掌握域名的认领、DNS TXT 记录验证、自动加入开关、存量成员同步、席位不足时的排队机制,以及已验证域名作为单点登录(SSO)前置条件的完整用法。
什么是已验证域名与自动加入
逐个邀请成员的方式对几个人的小团队足够用,但对整个公司来说效率太低。Reflex 提供了已验证域名(Verified Domains)方案:先认领一个公司拥有的邮箱域名,再通过 DNS 记录证明对该域名的所有权;验证通过后,任何使用该域名邮箱注册的人都会自动加入组织,无需单独邀请。
- 管理入口:组织侧边栏(organization sidebar)中的Domains页面。
- 适用计划:该能力属于Enterprise(企业版)计划的一部分。在仓库的组织总览文档中同样可以看到,「已验证域名、单点登录、自带云、邀请团队成员」均被列为 Enterprise 特性,且席位数量也与所选计划相关。
- 在组织体系中的位置:域名验证属于**组织级(organization-level)**设置,与成员、席位、角色、SSO 等并列,作用于整个组织下的所有项目与应用,参见组织总览文档中「Where settings live」的层级表格。
工作原理:三步完成从认领到自动加入
整个流程可以概括为三个步骤:
- 认领(Claim):认领一个公司拥有的域名,例如
acme.com。 - 验证(Verify):在 DNS 服务商处添加一条验证记录,向 Reflex 证明你对这个域名的所有权。
- 自动加入(Auto-join):验证成功后,所有使用该域名邮箱的人会自动加入组织——无论是新注册用户,还是已经拥有 Reflex 账号的存量用户。
认领并验证一个域名
添加域名
在Domains页面选择Add domain,输入要认领的域名(如acme.com)。提交后,该域名会以Pending(待验证)状态出现在页面上,并展示一组 DNS 配置说明。
添加 TXT 验证记录
页面会显示一条TXT 记录,包含三个字段,需要在管理该域名的 DNS 服务商处逐项添加:
| 字段 | 含义 |
|---|---|
| Type | 记录类型,即 TXT |
| Name | 记录主机名,通常带有随机前缀,用于唯一标识这次验证 |
| Value | 记录值,即需要写入的验证内容 |
在 DNS 服务商的控制台添加这条 TXT 记录后,回到 Reflex 页面,点击Verify按钮完成验证。
关于 DNS 记录配置的通用经验,可参考仓库中的自定义域名文档:记录的主机名(host)和值(value)要逐字精确复制;部分 DNS 服务商会自动追加根域名,注意避免重复输入;若存在同名的历史冲突记录,需先确认其归属再更新。这条实践同样适用于组织域名验证。
等待传播与重试
DNS 变更的生效需要时间,记录添加后通常需要几分钟完成传播。如果第一次验证失败,不要着急——等待片刻后重试即可。
可对照以下检查清单排查验证失败:
- 确认记录的类型(Type)、主机名(Name)、值(Value)是否与页面展示完全一致;
- 检查是否存在重复或冲突的记录;
- 确认 DNS 服务商没有把域名追加两遍;
- 等待传播后再点一次 Verify。
域名唯一性约束
一个域名只能被一个组织验证。也就是说,acme.com一旦被某个组织成功验证,其他组织无法再验证同一域名。这对需要隔离多家公司/多个客户的组织(例如为每个客户单独建组织)尤其重要——域名验证天然构成了一种所有权排他性保障。
自动加入(Auto-join)详解
域名验证成功后,自动加入默认开启,行为如下:
- 新注册用户:使用该域名邮箱注册的新用户会自动加入组织,无需任何邀请。
- 已有 Reflex 用户:邮箱匹配的存量用户也会被加入组织。
关闭自动加入
页面上的toggle 开关可以随时关闭自动加入:关闭后,新用户不再自动进入组织,但域名保持已验证状态。这一设计的典型用途是暂停新成员入职——例如在组织变更、计划调整或审核期间,先停止吸纳新人,但无需删除域名、重新走一遍 DNS 验证流程。
同步存量成员(Sync members)
某些情况下,域名卡片会显示Sync incomplete(同步未完成),表示该域名下还有部分存量用户尚未被加入。此时点击Sync members即可补齐这些成员。文档明确说明该操作随时可以安全执行("it's safe to run at any time"),不会产生破坏性副作用,适合在成员名单变化后周期性触发。
席位不足时:Awaiting a seat 队列
自动加入触发时,如果组织没有空闲席位,新成员不会直接被拒绝,而是进入Awaiting a seat(等待席位)队列:
- 排队中的成员不占用席位,也没有访问权限;
- 直到管理员在成员与席位页面为其执行Activate激活,才正式占用席位并获得访问权。
这与仓库中成员与席位文档的描述完全一致:每个成员占用一个席位,待处理的邀请也会占住一个席位直到被接受或撤销;通过已验证域名自动加入的人若在组织席位耗尽时进入等待队列,可稍后在席位空出时由管理员激活。关于席位的计费与扩容,参见计费文档。
移除一个域名
点击域名卡片上的删除图标并确认,即可移除域名。移除后:
- 该域名下的新用户不再自动加入;
- 但现有成员保留其访问权限,不会被连带移出;
- 该域名之后可以再次认领,重新走一遍验证流程。
这一设计体现了「加入与访问解耦」:自动加入只是入口规则,移除入口并不会撤销已经赋予的成员资格。
域名与单点登录(SSO)
已验证域名还有一个重要用途:它是单点登录(SSO)的前置条件。
- 在单点登录文档中明确说明:Reflex 使用已验证域名将登录请求路由到对应的身份提供商(Identity Provider),因此必须先验证域名,再配置 SSO。
- 配置入口与域名同页:Single sign-on 卡片位于 Domains 页面、域名列表的下方。
- 验证域名后,在该卡片上Enable SSO→Configure identity provider,即可连接 Okta、Microsoft Entra ID、Google Workspace 等支持 SAML / OIDC 的提供商,让团队通过公司统一身份登录。
- 只有组织管理员才能启用、配置或禁用 SSO。
如果身份提供商还需要自动创建、更新或移除组织成员,则应配合目录同步(SCIM)文档使用——SSO 只负责登录认证,SCIM 才负责成员供给与去供给。
常见问题速查
| 场景 | 处理方式 |
|---|---|
| 添加记录后验证失败 | 等待 DNS 传播几分钟后重试,并核对 Type / Name / Value |
| 不想继续吸纳新人但保留域名 | 关闭 auto-join 开关,域名保持已验证 |
| 域名卡片显示 Sync incomplete | 点击Sync members补齐存量成员 |
| 自动加入时没有空闲席位 | 成员进入Awaiting a seat队列,管理员稍后在成员页面激活 |
| 想移除域名 | 点删除图标并确认;现有成员保留访问,域名可稍后重新认领 |
| 想配置 SSO | 先完成域名验证,再在 Single sign-on 卡片上启用并连接身份提供商 |
相关文档
- 单点登录(SSO) — 通过公司身份提供商登录,以已验证域名为前置条件。
- 成员与席位 — 席位计算与 Awaiting a seat 队列的激活。
- 目录同步(SCIM) — 由身份提供商创建、更新、移除组织成员。
- 组织总览 — 组织 / 项目 / 应用三级结构及企业版功能清单。
- 自定义域名 — 部署应用时的 DNS 记录配置与验证经验。
【免费下载链接】reflex🕸️ Web apps in pure Python 🐍项目地址: https://gitcode.com/GitHub_Trending/re/reflex
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考