身份认证-概述
身份认证用于配置成员登录千问办公时采用的验证方式,包括账号加密码、邮箱验证码和企业 SSO(单点登录)。管理员还可以维护可信邮箱域名,并配置 SSO 认证源与用户字段映射。SSO 登录与通讯录同步分别配置;接入登录并不等于已同步企业全部成员。
入口:【用户与体验 → 用户管理 → 身份认证】。页面包含「登录方式」「可信邮箱域名」「SSO 登录」三个页签。
配置登录方式
- 在「登录方式」中选择需要开放的方式:账号加密码、邮箱加验证码或 SSO。
- 打开「账号 + 密码」开关,在确认弹窗中查看检查结果。检查覆盖全部未删除用户,包括管理员和停用用户;登录字段固定为账号。
- 如果有用户缺少账号或可用密码,点击【下载缺失用户 Excel】,补齐后通过用户管理的【导入更新】处理。前往导入更新会关闭弹窗,此时登录开关保持原状态。
- 点击【确认开启】后立即生效。存在缺失信息也可以开启,但缺失用户补齐后才能使用账号密码登录。点击【取消】不修改开关;企业至少保留一种可用登录方式。

已填写可信邮箱的成员可通过邮箱加验证码登录。启用 SSO 前,需要先保存完整配置并启用一条认证源。仅开启 SSO 时,成员直接进入企业身份验证;同时开放其他方式时,成员在登录页选择。
检查账号
点击「账号 + 密码」卡片上的【检查账号】,可随时检查全部未删除用户,包括管理员和停用用户。检查页会说明哪些用户缺少账号或密码,支持下载缺失用户 Excel,并通过【前往导入更新】补齐。检查和导出不改变登录开关。
维护可信邮箱域名
- 切换到「可信邮箱域名」,点击【添加可信邮箱域名】。
- 填写企业邮箱域名,例如
example.com,不要填写邮箱账号、@、协议或网页路径。 - 点击【保存】,回到列表检查域名及状态。需要调整时使用该行【编辑】。
- 确认企业用户填写的邮箱都属于允许的域名。成员在客户端的「旗舰版登录配置」中通过邮箱域名验证后,可以获取对应的企业服务地址。
按企业身份平台配置 SSO
SSO(Single Sign-On,单点登录)由企业身份平台验证身份,再将结果返回千问办公。每种方式的应用、凭据和关联字段不同,请按实际平台选择教程。
设置「关联规则」时:
- 在【添加映射】下拉中选择目标字段,页面添加一行并带入预设来源。
- 核对左侧来源。来源字段可在页面提供的选项中调整,右侧目标字段固定。OAuth2 可填写 UserInfo 点路径,SAML 2.0 可选择 NameID 或填写 Attribute Name。
- 保留必填的三方 ID 和姓名映射,并在邮箱、手机号、工号、账号中至少映射一项。可选项可以删除后重新添加。
- 保存配置。固定平台提供【测试连接】,通用协议提供【配置校验】;两者都是可选诊断,不是保存或启用的前置条件。
| 企业使用的认证源 | 独立配置教程 |
|---|---|
| 钉钉企业内部应用 | 钉钉 SSO |
| 飞书企业自建应用 | 飞书 SSO |
| 提供 OAuth2 授权与用户信息接口的平台 | OAuth2 |
| 提供 OIDC 协议的身份平台 | OIDC |
| Microsoft Entra ID 企业应用 | Azure AD / Entra ID |
| 提供 SAML 元数据或断言的身份平台 | SAML2 |
按以下顺序完成接入:
- 准备身份平台应用,交换应用凭据和回调信息。
- 设置用户关联并保存配置。需要时再运行连接或配置诊断。
- 启用认证源,再开启「SSO 登录」方式。
- 使用普通成员完成一次实际登录。
ℹ️ 说明: 【测试连接】只检查服务端能否使用当前凭据取得厂商访问令牌;【配置校验】只检查配置和 Token 端点响应。它们都不验证回调地址、权限、成员可见范围、字段映射、自动创建或完整登录。是否可以交付使用,应以普通成员完成实际登录为准。 注意: 企业同一时间只使用一个生效的 SSO 认证源。切换时请核对确认提示中的来源。
开启「自动创建用户」时,认证成功、三方 ID 未命中且账号、邮箱、手机号、工号均无冲突的成员可以创建。必须指定默认部门,并决定是否自动授予席位;随后可通过【自动创建用户记录】核对。
SSO 只通过三方 ID 查找用户,处理规则如下:
| 情况 | 处理结果 |
|---|---|
| 命中已有用户,其他身份字段无冲突 | 完成登录,保留现有资料和同步来源 |
| 账号、邮箱、手机号或工号指向其他用户 | 本次登录失败 |
| 创建新用户 | 不设置持续同步来源;以后被同步接管时,才按同步规则锁定字段 |
| 三方 ID 只有已删除记录 | 不恢复旧 QID;自动创建关闭时登录失败,开启且当前资料无冲突时创建新用户和新 QID |
新建的账号使用本次登录返回的资料、当前默认部门和席位策略。旧账号的角色、密码、席位和部门不会继承,旧历史仍保留。
新用户首次创建密码
用户同时满足以下条件时,需要在首次认证后创建自己的密码:
- 企业已开启账号密码登录。
- 用户已发放初始密码,且仍处于初始密码状态。
- 用户从未完成登录。
即使本次使用邮箱验证码或 SSO 认证,符合上述条件时也需要创建密码。
ℹ️ 说明: 同步或 SSO 创建用户资料不会自动发放初始密码;未发放本地密码的用户不能使用账号密码登录。已完成登录的成员,不会因企业后来开启密码登录而被要求重新创建。
管理员可将以下步骤告知新成员:
- 使用企业允许的登录方式完成身份认证。
- 在「创建登录密码」页面输入新密码和确认密码。密码为 8~1024 个字符,须包含大写字母、小写字母和数字;特殊字符可选,不能使用空格。
- 点击【创建密码并进入千问办公】,完成后进入工作区。
如果成员退出创建密码页面,或密码不符合要求、两次输入不一致,系统不会建立登录会话。管理员可检查用户的最近登录时间,判断是否已完成首次登录。
登录失败时从哪里查
先核对用户状态与席位,再查登录方式和当前启用的认证源。SSO 失败时,对照对应教程检查回调、证书、权限和关联字段;同时记录发生时间与用户标识,查询用户日志。
各认证源的详细操作
返回:用户管理-概述