Microsoft Entra ID SSO

Microsoft Entra ID SSO 让成员使用企业的微软身份登录千问办公。本页通过企业应用的 SAML 单点登录接入;Entra ID 原名 Azure AD,在千问办公新增认证源时,对应类型仍显示为「Azure AD」。它与使用 Client Secret 读取通讯录的 Entra ID 用户同步是两套配置。

准备企业应用

需要 Microsoft Entra 企业应用配置权限,以及千问办公身份认证配置权限。确认企业使用的是微软全球服务还是由世纪互联运营的中国服务,并进入相应租户。

  1. 打开 Microsoft Entra 管理中心,进入 Entra ID → 企业应用。
  2. 点击【新建应用程序】,为千问办公创建企业应用;使用已有专用应用时直接打开它。
  3. 进入该应用的「单一登录」,选择「SAML」。
  4. 暂时保留页面,下一节取得千问办公的 SP 信息后,再填写「基本 SAML 配置」。SP 指接收身份验证结果的服务提供方,此处是千问办公。

填写千问办公的 SP 信息

  1. 在千问办公进入 用户与体验 → 用户管理 → 身份认证 → SSO 登录,点击【新增认证源】,选择「Azure AD」。
  2. 填写 认证源名称,点击【创建并继续】,再在「QwenWork SP 信息」中复制 Audience URI 和 Assertion Consumer Service URL。
  3. 返回 Entra 企业应用的「基本 SAML 配置」,把两项分别填写到「标识符(实体 ID)」和「回复 URL(断言使用者服务 URL)」并保存。
  4. 如企业应用要求验证签名请求,在千问办公下载【签名证书】,按 Entra 应用的签名验证设置导入。不要把 IdP 签名证书与千问办公的 SP 签名证书混用。

导入 Entra 元数据

  1. 在 Entra 应用的「SAML 证书」区域找到 应用联合元数据 URL(App Federation Metadata URL),复制完整地址。
  2. 回到千问办公,将其填入 Metadata URL,点击【解析】。
  3. 检查解析出的身份提供商标识、登录地址和签名证书是否对应正确租户。中国服务使用其实际提供的地址,不要将全球服务域名手动替换后使用。
QwenWork 产品界面

配置声明、分配用户并测试

  1. 在 Entra 企业应用的「属性和声明」中,核对用户唯一标识、姓名和邮箱。千问办公默认关联项包含 objectidentifier、name 和 emailaddress。
  2. 在千问办公「关联规则」中核对「第三方用户 ID」「用户姓名」和「邮箱」。姓名和邮箱默认读取 name、emailaddress 声明;来源可按页面支持的选项调整。若 name 应显示中文姓名,还要在 Entra 侧核对该声明的实际值。新增时从【添加映射】下拉选择目标,加入后右侧目标字段固定;可选映射可删除后重新添加。
  3. 在 Entra 的「用户和组」中,把测试成员分配到该企业应用。即使 SAML 配置正确,未获得应用访问权的成员也可能无法登录。
  4. 根据开通方式选择是否「自动创建用户」;开启时选择默认加入部门,并确认是否授予席位。
  5. 点击【保存配置】。Metadata、SP 信息和必填关联项完整后即可启用认证源。
  6. 如需排查 Metadata、证书或协议字段,可以点击【配置校验】。它不会验证 Entra 中的 Assertion Consumer Service URL、成员分配、实际声明、字段关联、自动创建或完整登录,因此不是启用前置条件。
  7. 启用认证源,再在「登录方式」中开启 SSO。
  8. 请普通成员从千问办公企业入口完成登录,核对身份和企业归属;同时查看 Entra 的登录日志,确认使用了预期应用。

需要初始化手机号时,在【添加映射】中选择「手机号」,并让 Entra 返回 MobilePhone 声明。按页面的来源选项核对该声明。

证书更新与排障

问题处理方法
回复 URL 不匹配对比 Entra 保存的 Assertion Consumer Service URL 与千问办公当前显示值
提示用户未分配应用在 Entra「用户和组」中分配该成员,并检查租户是否正确
解析成功但验签失败核对签名证书有效期、启用状态和新旧证书切换时间
姓名或邮箱不正确对比 SAML 声明与千问办公关联规则,不要只改用户显示名

Entra 更新签名证书后,重新解析 Metadata 并保存配置,再完成一次普通成员登录;需要时运行【配置校验】辅助排查。提前安排轮换,避免证书过期时才处理。

已有用户与删除记录

SSO 只通过三方 ID 匹配用户,匹配后的处理如下:

匹配结果处理方式
命中未删除用户,其他身份字段无冲突完成登录,保留已有资料和同步来源
返回的账号、邮箱、手机号或工号与其他用户冲突拒绝本次登录,管理员处理冲突后再试
未命中用户按「自动创建用户」设置处理
三方 ID 只有已删除记录不恢复旧 QID;自动创建关闭时拒绝登录,开启且当前资料无冲突时创建新用户和新 QID

新账号使用本次登录返回的资料、当前默认部门和席位策略,不继承旧账号的角色、密码、席位或部门。完整规则见身份认证。

核对当前签名设置

千问办公始终校验身份提供商签名。“要求 Assertion 签名”开启时要求断言签名;关闭时允许有效的 Response 或 Assertion 签名。它不表示关闭验签。

按 Entra 企业应用配置核对请求签名算法、NameIDFormat 和响应绑定。修改 SP Entity ID 或协议参数后,保存并重新下载 SP Metadata,再更新 Entra 中的信任配置。

Entra 的 SAML 单点登录与 Microsoft Graph 通讯录同步是两套配置。需要同步部门和成员时,另按“Microsoft Entra ID 用户同步”准备租户、应用及权限。

返回:身份认证-概述