企业微信 SSO
企业微信 SSO 使用企业自建应用完成成员身份验证。需要准备的是该应用的 Agent ID 和 Secret,以及所属企业的企业 ID;通讯录同步和其他应用的 Secret 不能随意替代。
一次性申请清单
企业微信自建应用按应用可见范围和接口授权控制读取能力。请企业管理员、应用管理员及部署负责人共同确认下表。
| 权限或配置 | 是否需要 | 用途与检查方法 |
|---|---|---|
| 自建应用管理权限 | 必需 | 获取同一应用的 Agent ID、Secret,配置可见范围及登录授权 |
| 应用可见范围内的成员基本资料读取 | 必需 | 核对 userid、姓名;覆盖普通测试成员及拟登录成员 |
| 企业微信授权登录的回调配置 | 网页扫码登录必需 | 保存千问办公提供的回调域;按平台要求完成域名校验 |
| 网页授权可信域名 | 使用网页授权时需要 | 单独核对「网页授权及 JS-SDK」中的配置 |
| 企业可信 IP | 平台要求时必需 | 放行千问办公服务的实际出口 IP |
| 手机号、邮箱等敏感信息授权 | 需要在 SSO 创建用户时写入手机号或邮箱,则核验 | 确认应用是否有资格读取及接口实际返回值,不能仅依据成员已填写资料判断 |
请一次准备好以下信息,并通过企业凭据管理工具交付 Secret:
- 企业与应用:企业名称、Corp ID、应用名称、Agent ID、同一应用的 Secret。
- 登录配置:应用可见范围、授权回调域。
- 环境信息:域名校验负责人、服务出口 IP。
- 测试资料:普通测试成员及其 userid。
企业微信对新建自建应用读取手机号、邮箱等敏感字段有限制,部分资料须另经管理员及成员授权。通讯录接口权限或可信域名配置完成后,也不能保证批量返回这些字段。先用普通成员实际登录,核对返回资料;获取不到时,应调整资料初始化方案,不能把「已申请」当作「可读取」。
在企业微信准备自建应用
- 登录企业微信管理后台,在「我的企业」中查看并记录 企业 ID(Corp ID)。
- 进入 应用管理 → 自建,创建用于千问办公登录的应用,填写名称、图标并选择可见范围。
- 打开应用详情,记录 AgentId,通过页面的查看流程取得该应用的 Secret。
- 在应用详情的「可见范围」加入测试成员,再到「授权信息」核对资料读取能力:
- userid 和姓名必须可读取。
- 若需要在 SSO 创建千问办公用户时写入企业微信邮箱或手机号,则请应用管理员确认这些字段的读取资格与授权,并用测试成员实际登录验证。
扩大可见范围不会自动取得敏感字段权限。
- 保持应用页面打开,下一节取得回调地址后,还需要完成可信域名或授权回调设置。
ℹ️ 说明: 企业微信可能要求校验域名所有权和配置企业可信 IP。使用千问办公接入所对应的域名与服务出口 IP;无法完成域名校验时,请先联系企业的域名或部署负责人处理。
在千问办公配置应用凭证
- 进入 用户与体验 → 用户管理 → 身份认证,选择「SSO 登录」。
- 在「企业微信」行点击【配置】,已配置的点击【编辑】。
- 按下表填写凭证。
| 千问办公字段 | 在企业微信中的来源 |
|---|---|
| Agent ID | 自建应用详情中的 AgentId |
| Secret | 同一自建应用的 Secret |
| 企业 ID | 「我的企业」中的企业 ID / Corp ID |
| 回调域名 | 由千问办公显示并提供复制;用于企业微信的回调配置 |
【截图:管理后台企业微信认证源的 Agent ID、Secret 和企业 ID · sso-wecom.png】

图 1:三个凭证必须属于同一企业及同一个自建应用;回调信息从当前窗口复制。
- 点击【复制回调域名】,返回企业微信应用详情。在「企业微信授权登录」中设置网页扫码登录所需的授权回调域;使用网页授权时,再在 网页授权及 JS-SDK → 设置可信域名 中配置可信域名。按各入口要求填写域名或完整地址,并完成校验;仅设置 JS-SDK 可信域名不能替代扫码登录配置。
- 如果企业微信启用了「企业可信 IP」,加入千问办公服务访问企业微信接口的实际出口 IP。不要填写管理员电脑的局域网 IP。
对应成员身份
「关联规则」默认使用 user.userid 对应「第三方用户 ID」,使用 user.name 对应「用户姓名」。需要初始化邮箱资料时,保留 user.email → 邮箱,并确认企业微信确实返回邮箱值。
只有三方 ID、账号、工号可选择左侧来源,姓名、邮箱和手机号的来源固定。添加其他资料时,从【添加映射】下拉选择目标,页面带入企业微信对应字段;行内右侧目标字段固定,已用目标不会重复列出。必填行不能删除。
若企业要求先创建成员账号、再允许登录,先同步企业微信用户,保持「自动创建用户」关闭。允许登录时创建账号的企业,可开启该选项、选择默认加入部门,再决定是否自动授予席位。
完成测试和启用
- 点击【测试认证】,确认页面提示「测试通过」。
- 点击【保存配置】,开启企业微信认证源的「启用状态」。如需切换已有认证源,确认提示中显示的原认证源与目标认证源。
- 切到「登录方式」,开启「SSO 登录」。
- 从千问办公企业入口进行一次登录,检查进入的企业和用户身份。使用管理员和普通测试成员分别验证,避免只验证应用创建者。
处理常见错误
| 现象 | 优先检查 |
|---|---|
| 提示 IP 不在白名单 | 企业微信「企业可信 IP」是否包含服务的实际出口地址 |
| 域名验证失败 | 域名归属、校验文件可访问性,以及填写的是域名还是完整 URL |
| 仅部分成员无法登录 | 自建应用可见范围,以及成员是否属于当前企业 |
| 认证成功但用户关联失败 | userid 是否与已有用户的三方 ID 一致,返回的其他身份字段是否冲突 |
更换自建应用时,Agent ID、Secret、可见范围和回调配置应一起核对。更新完成后重新测试,再保存配置。
已有用户与删除记录
SSO 只通过三方 ID 匹配用户,匹配后的处理如下:
| 匹配结果 | 处理方式 |
|---|---|
| 命中未删除用户,其他身份字段无冲突 | 完成登录,保留已有资料和同步来源 |
| 返回的账号、邮箱、手机号或工号与其他用户冲突 | 拒绝本次登录,管理员处理冲突后再试 |
| 未命中用户 | 按「自动创建用户」设置处理 |
| 命中已删除用户 | 拒绝登录;须由符合来源条件的同步任务恢复后,再登录 |
完整规则见身份认证。