钉钉 SSO

配置钉钉 SSO(单点登录)后,企业成员可以使用钉钉身份登录千问办公-旗舰版。钉钉负责验证身份,千问办公根据关联规则查找或创建企业用户。

一次性申请清单

请企业应用管理员按下表开通权限、确认范围,并通过企业凭据管理工具交付密钥。若同一应用还用于用户同步,同时合并申请钉钉同步权限

权限或配置是否需要用途与检查方法
通讯录个人信息读权限(Contact.User.Read)必需读取当前登录成员的身份资料,核对 unionId、姓名
个人手机号信息需要在 SSO 创建用户时写入手机号,则申请允许返回当前授权成员的手机号;与同步的「企业员工手机号信息」区分
接入登录的回调地址必需保存千问办公当前窗口提供的完整链接
应用可见范围及发布状态必需覆盖所有拟登录成员;新增权限后完成生效或发布流程

请一次准备好以下信息,并通过企业凭据管理工具交付密钥:

  • 企业与应用:企业名称、Corp ID、应用名称、Client ID(AppKey)、Client Secret(AppSecret)。
  • 登录配置:完整回调地址、应用可见范围。
  • 测试资料:普通测试成员及其 unionId。
  • 环境信息:使用专属环境时提供专属域名;若要求可信 IP,由部署负责人提供服务出口 IP。

Corp ID 用于核对企业,本认证源表单无需另填。

登录接口返回的 email 是成员个人邮箱,可能为空;不能把同步接口的企业邮箱权限视为它一定有值的保证。开通权限后,用普通成员完成一次实际登录,检查三方 ID、姓名和选用字段;【测试认证】通过不代表所有成员和字段均已授权。

开始前准备

准备钉钉企业内部应用的管理权限,以及千问办公「身份认证」的配置权限。先选一名已在钉钉和千问办公中存在的成员测试,确认钉钉返回的三方 ID 与千问办公中保存的值一致。

如果还需要批量导入部门和成员,请另行完成钉钉用户同步。启用钉钉登录不会自动导入整个通讯录。

在钉钉创建应用并取得凭证

  1. 登录钉钉开放平台,确认当前企业,进入 应用开发 → 企业内部开发。
  2. 点击【创建应用】,选择企业内部 H5 微应用,填写便于识别的名称,例如「千问办公企业登录」。已有专用应用时可直接打开该应用。
  3. 进入应用的「应用信息」,记录 AppKey / Client ID。将 AppSecret / Client Secret 保存在企业凭据管理工具中,不要粘贴到聊天或工单正文。
  4. 打开「权限管理」,搜索并申请 通讯录个人信息读权限(`Contact.User.Read`)。按创建用户时需要写入的资料,补充以下操作:
  • 若需要写入钉钉手机号,则申请 个人手机号信息
  • 若需要写入邮箱,则请测试成员先在钉钉填写个人邮箱,并在登录后核对千问办公中新建用户的邮箱。
  1. 把测试成员纳入应用可见范围。
  2. 保持这个页面打开,按下一节取得千问办公提供的回调链接,再回到 应用功能 → 登录与分享 → 接入登录 配置回调地址。

ℹ️ 说明: 钉钉应用首页地址、回调地址和服务器出口 IP 是不同配置。回调地址从千问办公复制;若钉钉要求设置出口 IP,请使用千问办公服务实际访问钉钉接口的出口地址。

在千问办公填写认证源

  1. 进入 用户与体验 → 用户管理 → 身份认证,选择「SSO 登录」。
  2. 找到「钉钉」行,点击【配置】;已经配置过的认证源点击【编辑】。
  3. 填写 Client IDClient Secret。编辑时,密钥留空表示保留原值。
  4. 点击【复制回调链接】,把完整地址填写到钉钉应用的「接入登录」配置中并保存。地址的协议、域名和路径须保持一致,不要直接照抄截图中的地址。
  5. 只有企业使用钉钉专属域名时才填写 专属域名,普通钉钉企业应用可留空。

【截图:管理后台钉钉认证源的应用凭证、回调链接和关联规则 · sso-dingtalk.png】

QwenWork 产品界面

图 1:上方填写钉钉应用凭证,中间复制回调链接,下方配置身份字段的对应关系。

关联企业用户

「关联规则」左侧是钉钉返回的字段,右侧是千问办公用户字段。

  1. 保留必填的「第三方用户 ID」和「用户姓名」。默认身份来源为 user.unionId;姓名固定读取 user.name,邮箱固定读取 user.email。
  2. 需要补充手机号、账号等资料时,在【添加映射】下拉中选择目标,页面添加一行。
  3. 核对来源字段。只有三方 ID、账号、工号的来源可以选择;右侧目标均固定。可选行可以删除后重新添加。

ℹ️ 说明: 邮箱用于初始化与冲突校验;已有用户仍只通过三方 ID 匹配。

需要允许尚未加入千问办公的成员通过钉钉登录时,开启「自动创建用户」,选择 默认加入部门,再决定是否开启「自动授予席位」。关闭自动创建时,应先在用户列表创建或同步成员。

测试并启用

  1. 确认钉钉应用已保存并对测试成员可用,点击认证源弹窗中的【测试认证】。
  2. 测试通过后点击【保存配置】,回到列表开启钉钉的「启用状态」。如果已有其他认证源启用,核对切换提示后再确认。
  3. 切换到「登录方式」,开启「SSO 登录」。认证源启用与登录方式开关是两个步骤。
  4. 请测试成员从企业登录入口选择 SSO,完成钉钉验证。回到「用户」页检查用户身份、部门和席位;开启自动创建时,再查看【自动创建用户记录】。

⚠️ 注意: 企业同时只使用一个生效的 SSO 认证源。切换前保留已验证可用的其他登录方式,避免配置错误影响成员登录。

常见问题与凭证更新

现象检查方法
钉钉提示回调不合法对比千问办公复制的完整回调链接与钉钉保存值,特别检查协议和路径
管理员能登录,测试成员不能检查钉钉应用的可见范围、发布状态,以及测试成员是否属于当前企业
认证通过但找不到用户核对 unionId 与千问办公的三方 ID;确认成员已存在,或已开启自动创建
更换密钥后测试失败确认使用的是当前应用的 Secret,重新填写、测试并保存;不要同时修改关联字段

钉钉是列表中的固定认证源。停用它可以停止使用这套 SSO 配置;保留配置便于重新测试后启用。

已有用户与删除记录

SSO 只通过三方 ID 匹配用户,匹配后的处理如下:

匹配结果处理方式
命中未删除用户,其他身份字段无冲突完成登录,保留已有资料和同步来源
返回的账号、邮箱、手机号或工号与其他用户冲突拒绝本次登录,管理员处理冲突后再试
未命中用户按「自动创建用户」设置处理
命中已删除用户拒绝登录;须由符合来源条件的同步任务恢复后,再登录

完整规则见身份认证