钉钉 SSO
配置钉钉 SSO(单点登录)后,企业成员可以使用钉钉身份登录千问办公-旗舰版。钉钉负责验证身份,千问办公根据关联规则查找或创建企业用户。
一次性申请清单
请企业应用管理员按下表开通权限、确认范围,并通过企业凭据管理工具交付密钥。若同一应用还用于用户同步,同时合并申请钉钉同步权限。
| 权限或配置 | 是否需要 | 用途与检查方法 |
|---|---|---|
| 通讯录个人信息读权限(Contact.User.Read) | 必需 | 读取当前登录成员的身份资料,核对 unionId、姓名 |
| 个人手机号信息 | 需要在 SSO 创建用户时写入手机号,则申请 | 允许返回当前授权成员的手机号;与同步的「企业员工手机号信息」区分 |
| 接入登录的回调地址 | 必需 | 保存千问办公当前窗口提供的完整链接 |
| 应用可见范围及发布状态 | 必需 | 覆盖所有拟登录成员;新增权限后完成生效或发布流程 |
请一次准备好以下信息,并通过企业凭据管理工具交付密钥:
- 企业与应用:企业名称、Corp ID、应用名称、Client ID(AppKey)、Client Secret(AppSecret)。
- 登录配置:完整回调地址、应用可见范围。
- 测试资料:普通测试成员及其 unionId。
- 环境信息:使用专属环境时提供专属域名;若要求可信 IP,由部署负责人提供服务出口 IP。
Corp ID 用于核对企业,本认证源表单无需另填。
登录接口返回的 email 是成员个人邮箱,可能为空;不能把同步接口的企业邮箱权限视为它一定有值的保证。开通权限后,用普通成员完成一次实际登录,检查三方 ID、姓名和选用字段;【测试认证】通过不代表所有成员和字段均已授权。
开始前准备
准备钉钉企业内部应用的管理权限,以及千问办公「身份认证」的配置权限。先选一名已在钉钉和千问办公中存在的成员测试,确认钉钉返回的三方 ID 与千问办公中保存的值一致。
如果还需要批量导入部门和成员,请另行完成钉钉用户同步。启用钉钉登录不会自动导入整个通讯录。
在钉钉创建应用并取得凭证
- 登录钉钉开放平台,确认当前企业,进入 应用开发 → 企业内部开发。
- 点击【创建应用】,选择企业内部 H5 微应用,填写便于识别的名称,例如「千问办公企业登录」。已有专用应用时可直接打开该应用。
- 进入应用的「应用信息」,记录 AppKey / Client ID。将 AppSecret / Client Secret 保存在企业凭据管理工具中,不要粘贴到聊天或工单正文。
- 打开「权限管理」,搜索并申请 通讯录个人信息读权限(`Contact.User.Read`)。按创建用户时需要写入的资料,补充以下操作:
- 若需要写入钉钉手机号,则申请 个人手机号信息。
- 若需要写入邮箱,则请测试成员先在钉钉填写个人邮箱,并在登录后核对千问办公中新建用户的邮箱。
- 把测试成员纳入应用可见范围。
- 保持这个页面打开,按下一节取得千问办公提供的回调链接,再回到 应用功能 → 登录与分享 → 接入登录 配置回调地址。
ℹ️ 说明: 钉钉应用首页地址、回调地址和服务器出口 IP 是不同配置。回调地址从千问办公复制;若钉钉要求设置出口 IP,请使用千问办公服务实际访问钉钉接口的出口地址。
在千问办公填写认证源
- 进入 用户与体验 → 用户管理 → 身份认证,选择「SSO 登录」。
- 找到「钉钉」行,点击【配置】;已经配置过的认证源点击【编辑】。
- 填写 Client ID 和 Client Secret。编辑时,密钥留空表示保留原值。
- 点击【复制回调链接】,把完整地址填写到钉钉应用的「接入登录」配置中并保存。地址的协议、域名和路径须保持一致,不要直接照抄截图中的地址。
- 只有企业使用钉钉专属域名时才填写 专属域名,普通钉钉企业应用可留空。
【截图:管理后台钉钉认证源的应用凭证、回调链接和关联规则 · sso-dingtalk.png】

图 1:上方填写钉钉应用凭证,中间复制回调链接,下方配置身份字段的对应关系。
关联企业用户
「关联规则」左侧是钉钉返回的字段,右侧是千问办公用户字段。
- 保留必填的「第三方用户 ID」和「用户姓名」。默认身份来源为 user.unionId;姓名固定读取 user.name,邮箱固定读取 user.email。
- 需要补充手机号、账号等资料时,在【添加映射】下拉中选择目标,页面添加一行。
- 核对来源字段。只有三方 ID、账号、工号的来源可以选择;右侧目标均固定。可选行可以删除后重新添加。
ℹ️ 说明: 邮箱用于初始化与冲突校验;已有用户仍只通过三方 ID 匹配。
需要允许尚未加入千问办公的成员通过钉钉登录时,开启「自动创建用户」,选择 默认加入部门,再决定是否开启「自动授予席位」。关闭自动创建时,应先在用户列表创建或同步成员。
测试并启用
- 确认钉钉应用已保存并对测试成员可用,点击认证源弹窗中的【测试认证】。
- 测试通过后点击【保存配置】,回到列表开启钉钉的「启用状态」。如果已有其他认证源启用,核对切换提示后再确认。
- 切换到「登录方式」,开启「SSO 登录」。认证源启用与登录方式开关是两个步骤。
- 请测试成员从企业登录入口选择 SSO,完成钉钉验证。回到「用户」页检查用户身份、部门和席位;开启自动创建时,再查看【自动创建用户记录】。
⚠️ 注意: 企业同时只使用一个生效的 SSO 认证源。切换前保留已验证可用的其他登录方式,避免配置错误影响成员登录。
常见问题与凭证更新
| 现象 | 检查方法 |
|---|---|
| 钉钉提示回调不合法 | 对比千问办公复制的完整回调链接与钉钉保存值,特别检查协议和路径 |
| 管理员能登录,测试成员不能 | 检查钉钉应用的可见范围、发布状态,以及测试成员是否属于当前企业 |
| 认证通过但找不到用户 | 核对 unionId 与千问办公的三方 ID;确认成员已存在,或已开启自动创建 |
| 更换密钥后测试失败 | 确认使用的是当前应用的 Secret,重新填写、测试并保存;不要同时修改关联字段 |
钉钉是列表中的固定认证源。停用它可以停止使用这套 SSO 配置;保留配置便于重新测试后启用。
已有用户与删除记录
SSO 只通过三方 ID 匹配用户,匹配后的处理如下:
| 匹配结果 | 处理方式 |
|---|---|
| 命中未删除用户,其他身份字段无冲突 | 完成登录,保留已有资料和同步来源 |
| 返回的账号、邮箱、手机号或工号与其他用户冲突 | 拒绝本次登录,管理员处理冲突后再试 |
| 未命中用户 | 按「自动创建用户」设置处理 |
| 命中已删除用户 | 拒绝登录;须由符合来源条件的同步任务恢复后,再登录 |
完整规则见身份认证。