企业微信 SSO

企业微信 SSO 使用企业自建应用完成成员身份验证。需要准备的是该应用的 Agent ID 和 Secret,以及所属企业的企业 ID;通讯录同步和其他应用的 Secret 不能随意替代。

一次性申请清单

企业微信自建应用按应用可见范围和接口授权控制读取能力。请企业管理员、应用管理员及部署负责人共同确认下表。

权限或配置是否需要用途与检查方法
自建应用管理权限必需获取同一应用的 Agent ID、Secret,配置可见范围及登录授权
应用可见范围内的成员基本资料读取必需核对 userid、姓名;覆盖普通测试成员及拟登录成员
企业微信授权登录的回调配置网页扫码登录必需保存千问办公提供的回调域;按平台要求完成域名校验
网页授权可信域名使用网页授权时需要单独核对「网页授权及 JS-SDK」中的配置
企业可信 IP平台要求时必需放行千问办公服务的实际出口 IP
手机号、邮箱等敏感信息授权需要在 SSO 创建用户时写入手机号或邮箱,则核验确认应用是否有资格读取及接口实际返回值,不能仅依据成员已填写资料判断

请一次准备好以下信息,并通过企业凭据管理工具交付 Secret:

  • 企业与应用:企业名称、Corp ID、应用名称、Agent ID、同一应用的 Secret。
  • 登录配置:应用可见范围、授权回调域。
  • 环境信息:域名校验负责人、服务出口 IP。
  • 测试资料:普通测试成员及其 userid。

企业微信对新建自建应用读取手机号、邮箱等敏感字段有限制,部分资料须另经管理员及成员授权。通讯录接口权限或可信域名配置完成后,也不能保证批量返回这些字段。先用普通成员实际登录,核对返回资料;获取不到时,应调整资料初始化方案,不能把「已申请」当作「可读取」。

在企业微信准备自建应用

  1. 登录企业微信管理后台,在「我的企业」中查看并记录 企业 ID(Corp ID)
  2. 进入 应用管理 → 自建,创建用于千问办公登录的应用,填写名称、图标并选择可见范围。
  3. 打开应用详情,记录 AgentId,通过页面的查看流程取得该应用的 Secret
  4. 在应用详情的「可见范围」加入测试成员,再到「授权信息」核对资料读取能力:
  • userid 和姓名必须可读取。
  • 若需要在 SSO 创建千问办公用户时写入企业微信邮箱或手机号,则请应用管理员确认这些字段的读取资格与授权,并用测试成员实际登录验证。

扩大可见范围不会自动取得敏感字段权限。

  1. 保持应用页面打开,下一节取得回调地址后,还需要完成可信域名或授权回调设置。

ℹ️ 说明: 企业微信可能要求校验域名所有权和配置企业可信 IP。使用千问办公接入所对应的域名与服务出口 IP;无法完成域名校验时,请先联系企业的域名或部署负责人处理。

在千问办公配置应用凭证

  1. 进入 用户与体验 → 用户管理 → 身份认证,选择「SSO 登录」。
  2. 在「企业微信」行点击【配置】,已配置的点击【编辑】。
  3. 按下表填写凭证。
千问办公字段在企业微信中的来源
Agent ID自建应用详情中的 AgentId
Secret同一自建应用的 Secret
企业 ID「我的企业」中的企业 ID / Corp ID
回调域名由千问办公显示并提供复制;用于企业微信的回调配置

【截图:管理后台企业微信认证源的 Agent ID、Secret 和企业 ID · sso-wecom.png】

QwenWork 产品界面

图 1:三个凭证必须属于同一企业及同一个自建应用;回调信息从当前窗口复制。

  1. 点击【复制回调域名】,返回企业微信应用详情。在「企业微信授权登录」中设置网页扫码登录所需的授权回调域;使用网页授权时,再在 网页授权及 JS-SDK → 设置可信域名 中配置可信域名。按各入口要求填写域名或完整地址,并完成校验;仅设置 JS-SDK 可信域名不能替代扫码登录配置。
  2. 如果企业微信启用了「企业可信 IP」,加入千问办公服务访问企业微信接口的实际出口 IP。不要填写管理员电脑的局域网 IP。

对应成员身份

「关联规则」默认使用 user.userid 对应「第三方用户 ID」,使用 user.name 对应「用户姓名」。需要初始化邮箱资料时,保留 user.email → 邮箱,并确认企业微信确实返回邮箱值。

只有三方 ID、账号、工号可选择左侧来源,姓名、邮箱和手机号的来源固定。添加其他资料时,从【添加映射】下拉选择目标,页面带入企业微信对应字段;行内右侧目标字段固定,已用目标不会重复列出。必填行不能删除。

若企业要求先创建成员账号、再允许登录,先同步企业微信用户,保持「自动创建用户」关闭。允许登录时创建账号的企业,可开启该选项、选择默认加入部门,再决定是否自动授予席位。

完成测试和启用

  1. 点击【测试认证】,确认页面提示「测试通过」。
  2. 点击【保存配置】,开启企业微信认证源的「启用状态」。如需切换已有认证源,确认提示中显示的原认证源与目标认证源。
  3. 切到「登录方式」,开启「SSO 登录」。
  4. 从千问办公企业入口进行一次登录,检查进入的企业和用户身份。使用管理员和普通测试成员分别验证,避免只验证应用创建者。

处理常见错误

现象优先检查
提示 IP 不在白名单企业微信「企业可信 IP」是否包含服务的实际出口地址
域名验证失败域名归属、校验文件可访问性,以及填写的是域名还是完整 URL
仅部分成员无法登录自建应用可见范围,以及成员是否属于当前企业
认证成功但用户关联失败userid 是否与已有用户的三方 ID 一致,返回的其他身份字段是否冲突

更换自建应用时,Agent ID、Secret、可见范围和回调配置应一起核对。更新完成后重新测试,再保存配置。

已有用户与删除记录

SSO 只通过三方 ID 匹配用户,匹配后的处理如下:

匹配结果处理方式
命中未删除用户,其他身份字段无冲突完成登录,保留已有资料和同步来源
返回的账号、邮箱、手机号或工号与其他用户冲突拒绝本次登录,管理员处理冲突后再试
未命中用户按「自动创建用户」设置处理
命中已删除用户拒绝登录;须由符合来源条件的同步任务恢复后,再登录

完整规则见身份认证